Windows NTLM/Kerberos 认证后门
首先,DLL 被注入到 lsass.exe 进程中,并开始挂钩认证 WinAPI 调用。目标函数为:
NTLM: NtlmShared!MsvpPasswordValidate()Kerberos: cryptdll!CDLocateCSystem()Kerberos: samsrv!SamIRetrieveMultiplePrimaryCredentials()为了不被检测,挂钩的函数会先调用原始函数,允许正常认证流程。仅在发现认证失败后,挂钩才会将实际 NTLM 哈希替换为后门哈希。
nosferatu 必须编译为 64 位 DLL。

你可以使用 Procexp 查看它已加载:

使用 Impacket 登录示例:

系统启动期间,挂钩不会应用 60 秒。