
Инструмент для оффенсивного перехвата API с помощью Frida для перехвата вызовов Windows API и захвата учетных данных из процессов, таких как mstsc, runas, PowerShell, cmd, MobaXterm и запросов UAC.
PyHook — это реализация на Python моего проекта SharpHook. Она использует различные API-хуки для получения нужных учётных данных.
PyHook использует Frida для внедрения своих зависимостей в целевой процесс.
| Процесс | API-вызов | Описание | Статус |
|---|---|---|---|
| mstsc | CredUnPackAuthenticationBufferW | Перехватывает CredUnPackAuthenticationBufferW из mstsc и выводит имя пользователя и пароль | ГОТОВО |
| runas | CreateProcessWithLogonW | Перехватывает CreateProcessWithLogonW из runas и выводит имя пользователя, пароль и имя домена | ГОТОВО |
| PowerShell | CreateProcessWithLogonW | Перехватывает CreateProcessWithLogonW из PowerShell и выводит имя пользователя, пароль и имя домена (например, Start-Process cmd -Credential X) | ГОТОВО |
| cmd | RtlInitUnicodeStringEx | Перехватывает RtlInitUnicodeStringEx из cmd и выводит данные по определённым фильтрам (например, -p, password и т.д.) | ГОТОВО |
| MobaXterm | CharUpperBuffA | Перехватывает CharUpperBuffA из MobaXterm и выводит учётные данные для RDP и SSH-логинов | ГОТОВО |
| explorer (UAC Prompt) | CredUnPackAuthenticationBufferW | Перехватывает CredUnPackAuthenticationBufferW из explorer и выводит имя пользователя, пароль и имя домена | ГОТОВО |

Ссылка на мою статью в блоге, посвящённую этой теме: https://ilankalendarov.github.io/posts/offensive-hooking