Mimikatz
¿Qué es Mimikatz?
MimikatzHerramienta de post-explotacion para Windows que extrae contrasenas en claro, hashes, tickets Kerberos y otras credenciales desde la memoria y LSASS.
Mimikatz es una herramienta de acceso a credenciales creada por Benjamin Delpy (gentilkiwi) para demostrar debilidades fundamentales de la autenticacion en Windows, especialmente en la memoria de LSASS y en proveedores SSPI (WDigest, Tspkg, Kerberos, MSV). Su hallazgo mas famoso fue que el proveedor WDigest almacenaba las contrasenas de inicio de sesion en texto claro de forma predeterminada, hasta que Microsoft publico KB2871997 y el ajuste de registro UseLogonCredential para Windows 8.1/Server 2012 R2. El comando sekurlsa::logonpasswords lee secretos directamente de LSASS; lsadump::dcsync abusa del protocolo de replicacion MS-DRSR (DRSUAPI) para obtener el hash de cualquier cuenta desde un controlador de dominio sin ejecutar codigo en el (MITRE ATT&CK T1003.006), y kerberos::golden forja un TGT firmado por krbtgt para lograr persistencia casi permanente en el dominio.
Sus tecnicas aparecen en incidentes clave: el wiper NotPetya de 2017 incluyo un recolector de credenciales derivado de Mimikatz que enviaba los secretos robados al gusano por una tuberia con nombre, permitiendo el movimiento lateral hacia equipos ya parcheados junto con EternalBlue (CVE-2017-0144). Defensas modernas —Credential Guard (LSASS aislado por VBS), proteccion LSA (RunAsPPL), administracion por niveles y EDR— reducen su impacto. Los ingenieros de deteccion vigilan accesos sospechosos al handle de LSASS (Sysmon Event ID 10, T1003.001).
flowchart LR
A[Equipo comprometido<br/>admin local] --> B[Memoria del proceso LSASS]
B --> C{Modulo de Mimikatz}
C -->|sekurlsa::logonpasswords| D[Texto claro / hashes NTLM]
C -->|lsadump::dcsync| E[Hash de krbtgt via DRSUAPI]
C -->|kerberos::golden| F[Golden Ticket forjado]
D --> G[Pass-the-Hash / movimiento lateral]
E --> F
F --> H[Persistencia en todo el dominio]● Ejemplos
- 01
Ejecutar sekurlsa::logonpasswords para volcar credenciales desde un dump de LSASS.
- 02
Forjar un Golden Ticket con kerberos::golden tras comprometer la cuenta krbtgt.
● Preguntas frecuentes
¿Qué es Mimikatz?
Herramienta de post-explotacion para Windows que extrae contrasenas en claro, hashes, tickets Kerberos y otras credenciales desde la memoria y LSASS. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Mimikatz?
Herramienta de post-explotacion para Windows que extrae contrasenas en claro, hashes, tickets Kerberos y otras credenciales desde la memoria y LSASS.
¿Cómo defenderse de Mimikatz?
Las defensas contra Mimikatz combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Mimikatz?
Nombres alternativos comunes: mimi, kekeo, Invoke-Mimikatz.