
DLL, которая перехватывает аутентификацию NTLM и Kerberos в lsass.exe, чтобы внедрить бэкдор-хеш, обеспечивая постоянный аутентифицированный доступ в системах Windows.
Бэкдор аутентификации Windows NTLM/Kerberos
Сначала DLL внедряется в процесс lsass.exe и начинает перехватывать вызовы WinAPI аутентификации. Целевые функции:
NTLM: NtlmShared!MsvpPasswordValidate()Kerberos: cryptdll!CDLocateCSystem()Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()Стремясь остаться незамеченным, перехваченные функции сначала вызывают оригинальные и позволяют нормальному процессу аутентификации пройти. Только после того, как перехватчик увидит, что аутентификация не удалась, он подменит настоящий NTLM-хэш на бэкдор-хэш.
nosferatu должен быть скомпилирован как 64-битная DLL.

Вы можете увидеть, что он загружен, используя Procexp:

Пример входа с использованием Impacket:

Перехватчики не применяются в течение 60 секунд после загрузки системы.