Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
nosferatu — 一个 DLL,用于挂钩 lsass.exe 中的 NTLM 和 Kerberos 认证,注入后门哈希,从而在 Windows 系统上实现持久的认证访问。 | Kitploit
工具/GitHubGitHub/kindtime/nosferatu
横向移动后渗透利用渗透测试身份验证红队
GitHubkindtime/nosferatu

nosferatu

一个 DLL,用于挂钩 lsass.exe 中的 NTLM 和 Kerberos 认证,注入后门哈希,从而在 Windows 系统上实现持久的认证访问。

查看仓库
24245171年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

nosferatu

Windows NTLM/Kerberos 认证后门

工作原理

首先,DLL 被注入到 lsass.exe 进程中,并开始挂钩认证 WinAPI 调用。目标函数为:

  • NTLM: NtlmShared!MsvpPasswordValidate()
  • Kerberos: cryptdll!CDLocateCSystem()
  • Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()

为了不被检测,挂钩的函数会先调用原始函数,允许正常认证流程。仅在发现认证失败后,挂钩才会将实际 NTLM 哈希替换为后门哈希。

使用

nosferatu 必须编译为 64 位 DLL。

injector

你可以使用 Procexp 查看它已加载:

loaded

使用 Impacket 登录示例:

auth

限制

系统启动期间,挂钩不会应用 60 秒。

下载工具