Mimikatz
Qu'est-ce que Mimikatz ?
MimikatzOutil open source de post-exploitation Windows qui extrait mots de passe en clair, hash, tickets Kerberos et autres identifiants depuis la memoire et LSASS.
Mimikatz est un outil d'acces aux identifiants cree par Benjamin Delpy (gentilkiwi) pour demontrer des faiblesses fondamentales de l'authentification Windows, en particulier dans la memoire LSASS et les fournisseurs SSPI (WDigest, Tspkg, Kerberos, MSV). Sa decouverte la plus celebre : le fournisseur WDigest mettait par defaut en cache les mots de passe de session en clair, jusqu'a ce que Microsoft publie KB2871997 et le durcissement de registre UseLogonCredential pour Windows 8.1/Server 2012 R2. La commande sekurlsa::logonpasswords lit les secrets directement dans LSASS ; lsadump::dcsync abuse du protocole de replication MS-DRSR (DRSUAPI) pour recuperer le hash de n'importe quel compte depuis un controleur de domaine sans y executer de code (MITRE ATT&CK T1003.006) ; et kerberos::golden forge un TGT signe par krbtgt pour une persistance de domaine quasi permanente.
Ses techniques jalonnent des incidents majeurs : le wiper NotPetya de 2017 embarquait un collecteur d'identifiants derive de Mimikatz qui transmettait les secrets voles au ver via un tube nomme, permettant un deplacement lateral vers des machines deja corrigees, aux cotes d'EternalBlue (CVE-2017-0144). Les defenses modernes — Credential Guard (LSASS isole par VBS), LSA Protection (RunAsPPL), administration par tiers et EDR — en reduisent fortement l'impact. Les ingenieurs de detection surveillent les acces suspects au handle LSASS (Sysmon Event ID 10, T1003.001).
flowchart LR
A[Hote compromis<br/>admin local] --> B[Memoire du processus LSASS]
B --> C{Module Mimikatz}
C -->|sekurlsa::logonpasswords| D[Clair / hash NTLM]
C -->|lsadump::dcsync| E[Hash krbtgt via DRSUAPI]
C -->|kerberos::golden| F[Golden Ticket forge]
D --> G[Pass-the-Hash / deplacement lateral]
E --> F
F --> H[Persistance sur tout le domaine]● Exemples
- 01
Executer sekurlsa::logonpasswords pour extraire des identifiants depuis un dump LSASS.
- 02
Forger un Golden Ticket via kerberos::golden apres la compromission du compte krbtgt.
● Questions fréquentes
Qu'est-ce que Mimikatz ?
Outil open source de post-exploitation Windows qui extrait mots de passe en clair, hash, tickets Kerberos et autres identifiants depuis la memoire et LSASS. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie Mimikatz ?
Outil open source de post-exploitation Windows qui extrait mots de passe en clair, hash, tickets Kerberos et autres identifiants depuis la memoire et LSASS.
Comment se défendre contre Mimikatz ?
Les défenses contre Mimikatz combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Mimikatz ?
Noms alternatifs courants : mimi, kekeo, Invoke-Mimikatz.