Вкратце:
USB armory или
LAN Turtle эмулируют на USB ethernet-интерфейс, и при втыкании этого USB-девайса в машину с виндой она ловит отправляемый туда трафик и вытаскивает из него данные об аутентификации.
Вот я только не понял, с какого бодуна винда в свежевоткнутую сеть сразу что-то отправляет. Надо будет попробовать..
Детали тут:
https://room362.com/post/2016/snagging-creds-from-locked-machines/