Mimikatz
Was ist Mimikatz?
MimikatzEin Open-Source-Windows-Post-Exploitation-Tool, das Klartext-Passwoerter, Hashes, Kerberos-Tickets und weitere Credentials aus dem Speicher und aus LSASS extrahiert.
Mimikatz ist ein Credential-Access-Tool von Benjamin Delpy (gentilkiwi), das fundamentale Schwaechen der Windows-Authentifizierung demonstriert, insbesondere im LSASS-Speicher und in den SSPI-Providern (WDigest, Tspkg, Kerberos, MSV). Seine beruehmteste Entdeckung: Der WDigest-Provider speicherte Anmeldepasswoerter standardmaessig im Klartext zwischen, bis Microsoft KB2871997 und die Registry-Haertung UseLogonCredential fuer Windows 8.1/Server 2012 R2 auslieferte. Der Befehl sekurlsa::logonpasswords liest Geheimnisse direkt aus LSASS; lsadump::dcsync missbraucht das Replikationsprotokoll MS-DRSR (DRSUAPI), um den Hash eines beliebigen Kontos von einem Domaenencontroller abzuziehen, ohne dort Code auszufuehren (MITRE ATT&CK T1003.006), und kerberos::golden faelscht ein von krbtgt signiertes TGT fuer nahezu dauerhafte Domaenenpersistenz.
Seine Techniken durchziehen grosse Vorfaelle: Der NotPetya-Wiper von 2017 enthielt einen von Mimikatz abgeleiteten Credential-Sammler, der gestohlene Geheimnisse ueber eine Named Pipe an den Wurm reichte und so — neben EternalBlue (CVE-2017-0144) — laterale Bewegung auf bereits gepatchte Hosts ermoeglichte. Moderne Schutzmechanismen — Credential Guard (VBS-isoliertes LSASS), LSA-Schutz (RunAsPPL), Tiered Administration und EDR — verringern seine Wirkung deutlich. Detection Engineers achten auf verdaechtige LSASS-Handle-Zugriffe (Sysmon Event ID 10, T1003.001).
flowchart LR
A[Kompromittierter Host<br/>lokaler Admin] --> B[LSASS-Prozessspeicher]
B --> C{Mimikatz-Modul}
C -->|sekurlsa::logonpasswords| D[Klartext / NTLM-Hashes]
C -->|lsadump::dcsync| E[krbtgt-Hash via DRSUAPI]
C -->|kerberos::golden| F[Gefaelschtes Golden Ticket]
D --> G[Pass-the-Hash / laterale Bewegung]
E --> F
F --> H[Domaenenweite Persistenz]● Beispiele
- 01
sekurlsa::logonpasswords dumpt Anmeldedaten aus einem LSASS-Speicherabbild.
- 02
Faelschen eines Golden Tickets mit kerberos::golden nach Kompromittierung des krbtgt-Kontos.
● Häufige Fragen
Was ist Mimikatz?
Ein Open-Source-Windows-Post-Exploitation-Tool, das Klartext-Passwoerter, Hashes, Kerberos-Tickets und weitere Credentials aus dem Speicher und aus LSASS extrahiert. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet Mimikatz?
Ein Open-Source-Windows-Post-Exploitation-Tool, das Klartext-Passwoerter, Hashes, Kerberos-Tickets und weitere Credentials aus dem Speicher und aus LSASS extrahiert.
Wie schützt man sich gegen Mimikatz?
Schutzmaßnahmen gegen Mimikatz kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Mimikatz?
Übliche alternative Bezeichnungen: mimi, kekeo, Invoke-Mimikatz.