Entreprise d'experts en Sécurité Informatique : Audits et conseils en cybersécurité
Entreprise française de cybersécurité depuis 2004
☎ 03 60 47 09 81 - info@securiteinfo.com

RdpThief, extrait les mots de passe de mstsc.exe en utilisant un détournement d'API


FUITE D'INFORMATIONS MOT DE PASSE WINDOWS

Description de RdpThief


RdpThief est un fichier DLL autonome, qui, une fois injectée dans le processus mstsc.exe, va détourner l'API, et va extraire les mots de passes stockés en clair, et va les sauvegarder dans un fichier.
Un script agressif l'accompagne, qui est responsable de la gestion de l'état, surveille les nouveaux processus et injecte le shellcode dans mstsc.exe. La DLL a été convertie en shellcode en utilisant le projet sRDI (https://github.com/monoxgas/sRDI). Quand il est opérationnel, RdpThief récupérera la liste des processus toutes les 5 secondes, recherche mstsc.exe, et s'injecte dedans.
Quand le script agressif est chargé dans Cobalt Strike, 3 nouvelles commandes sont disponibles :

Copie d'écran




Vidéo de démonstration : https://www.youtube.com/watch?v=F77eODhkJ80

Plus de détails sur : https://www.mdsec.co.uk/2019/11/rdpthief-extracting-clear-text-credentials-from-remote-desktop-clients/


Avertissement


L'utilisation de ce programme ne peut se faire que dans le cadre légal d'un audit de vulnérabilités, basé sur le consentement mutuel. Il est de la responsabilité de l'utilisateur final de ne pas utiliser ce programme dans un autre cadre. SecuriteInfo.com n'assume aucune responsabilité et n'est pas responsable de toute mauvaise utilisation ou de tout dommage causé par ce programme.

Téléchargement


Tags


FUITE D'INFORMATIONS MOT DE PASSE WINDOWS


Inscription à notre lettre d'information


Inscrivez-vous à notre lettre d'information pour vous tenir au courant de nos actualités et de nos dernières trouvailles.


SecuriteInfo.com est une entreprise française de cybersécurité. Nous proposons différentes solutions matérielles et prestations de services permettant de sécuriser les données des Systèmes d'Information d'entreprises ou de collectivités. Notre périmètre d'intervention couvre l'intégralité de votre système d'information : Sécurité périmétrique, réseaux, accès distants, VPN, solutions anti-spam et anti-malwares, différents audits réseaux et systèmes, vérification de la politique de sécurité, hébergement sécurisé ...
Facebook SecuriteInfo.com
Twitter de SecuriteInfo.com
Github de SecuriteInfo.com
Calculs scientifiques distribués contre les maladies, équipe SecuriteInfo.com
Depuis 2015, SecuriteInfo.com soumet et analyse des malwaressur VirusTotal
Depuis 2020, SecuriteInfo.com participe à la lutte antivirale avec nos amis suisses de Malware Baazar (Abuse.ch)
© 2000-2026 - Tous droits réservés SecuriteInfo.com