
when you change your password, it's already stolen
Mots-clés
Résumé
172 mots
Évaluation critique
Valeur des informations & solidité de l’argumentation
La valeur des informations est élevée : la vidéo fournit un tutoriel pratique et détaillé, avec du code source, des explications sur les fonctions Windows impliquées et une démonstration réelle. L’argumentation est solide, car elle s’appuie sur des sources documentées (blog de Rob Fuller, documentation Microsoft, MITRE ATT&CK) et montre que la technique est toujours efficace sur un système moderne. L’auteur insiste sur le fait qu’il s’agit d’une technique de post-exploitation nécessitant des privilèges administrateur, ce qui est une précision importante. La démonstration est claire et reproductible, ce qui renforce la crédibilité.
Rigueur scientifique, qualité des sources, adéquation du titre
La rigueur scientifique est bonne : l’auteur cite ses sources (blog de Rob Fuller, MITRE ATT&CK) et s’appuie sur la documentation officielle de Microsoft. Il précise également que la technique est ancienne mais toujours fonctionnelle. La qualité des sources est correcte, bien que le blog de Rob Fuller soit ancien. L’adéquation entre le titre et le contenu est parfaite : le titre annonce exactement ce qui est montré. La vidéo est bien structurée et les explications sont précises.
185 mots
Adéquation titre / contenu
Le titre est accrocheur et reflète bien le contenu : il annonce la possibilité de voler les mots de passe lors de leur changement, ce qui est exactement ce qui est démontré.
Qualité & fiabilité
8/10
La vidéo est un tutoriel pratique qui s'appuie sur une technique documentée (password filters) et fait référence à des sources fiables (blog de Rob Fuller, MITRE ATT&CK). La démonstration est reproductible et les explications sont claires. Cependant, la technique est ancienne et la vidéo ne présente pas d'analyse critique approfondie des contre-mesures.
Moments clés
Repères établis par PSI à partir de la transcription : le créateur n'a pas défini de chapitres.
- Introduction : présentation du sujet (vol de mots de passe lors du changement) et référence au blog de Rob Fuller.
- Explication du fonctionnement des password filters sous Windows et des fonctions à implémenter.
- Début de la démonstration : création d'un projet DLL dans Visual Studio.
- Implémentation des fonctions InitializeChangeNotify, PasswordFilter et PasswordChangeNotify.
- Compilation de la DLL et explication de l'installation (copie dans System32, modification du registre).
- Astuce pour dissimuler la DLL en la nommant SCECII.dll (similaire à SCECLI.dll).
- Redémarrage de la machine et test : changement de mot de passe et capture du nouveau mot de passe en clair.
- Discussion sur l'utilisation sur un contrôleur de domaine et la persistance de la technique.
- Conclusion : rappel des prérequis (privilèges admin) et de l'importance de cette technique pour la post-exploitation.
Sources citées
- Stealing passwords every time they change (blog de Rob Fuller) — Article original décrivant la technique de vol de mots de passe via les password filters.
- Stealing passwords every time they change (blog de carnal0wnage) — Page consultée par John Hammond lors de la préparation de la vidéo.
- MITRE ATT&CK Technique T1556.002 - Modify Authentication Process: Password Filter DLL — Référence à la technique utilisée par des acteurs malveillants dans la nature.
Sources concordantes
- MITRE ATT&CK Technique T1556.002 — Confirme que la technique est utilisée par des acteurs malveillants.
Références externes
Apport & nouveautés
La vidéo apporte une démonstration pratique et actualisée d’une technique de vol de mots de passe via les password filters, montrant qu’elle fonctionne toujours sur Windows 11. Elle met en lumière un vecteur de persistance et de collecte de credentials souvent négligé, et fournit un code source fonctionnel. L’originalité réside dans la mise en évidence de la simplicité de mise en œuvre et de la discrétion possible (nom de DLL trompeur).
Pour aller plus loin :
- Password Filter DLL (MITRE ATT&CK) — Référence officielle sur la technique.
- Local Security Authority (LSA) - Microsoft Docs — Documentation officielle sur l’architecture LSA.
- Windows Password Filter - Microsoft Docs — Documentation officielle sur les password filters.
113 mots
Profil radar
Le profil radar montre un bon équilibre entre la quantité d'informations, la qualité, le niveau technique et la fiabilité, avec une légère prédominance de la qualité et de la fiabilité, ce qui indique un contenu bien documenté et fiable.