
Извлечение паролей в открытом тексте из mstsc.exe с помощью API-хукинга.
RdpThief сам по себе является автономной DLL, которая при внедрении в процесс mstsc.exe выполняет перехват API (API hooking), извлекает учетные данные в открытом виде и сохраняет их в файл.
К нему прилагается скрипт агрессора (aggressor script), который отвечает за управление состоянием, мониторинг новых процессов и внедрение шеллкода в mstsc.exe. DLL была преобразована в шеллкод с помощью проекта sRDI (https://github.com/monoxgas/sRDI). При включении RdpThief каждые 5 секунд получает список процессов, ищет mstsc.exe и внедряется в него.
Когда скрипт агрессора загружен в Cobalt Strike, становятся доступными три новые команды:

Демонстрационное видео : https://www.youtube.com/watch?v=F77eODhkJ80
Более подробно можно узнать на : https://www.mdsec.co.uk/2019/11/rdpthief-extracting-clear-text-credentials-from-remote-desktop-clients/