Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 761

Mimikatz

監修Cybersecurity entrepreneur & security researcher

Mimikatz とは何ですか?

Mimikatzメモリーや LSASS から平文パスワード、ハッシュ、Kerberos チケットなどの認証情報を抽出する、オープンソースの Windows 用ポストエクスプロイト ツール。


Mimikatz は、Benjamin Delpy (gentilkiwi) が Windows 認証、特に LSASS メモリーと SSPI プロバイダー (WDigest、Tspkg、Kerberos、MSV) の根本的な脆弱性を示すために開発したクレデンシャル アクセス ツールです。最も有名な発見は、WDigest プロバイダーが既定でログオン パスワードを平文でキャッシュしていたことで、Microsoft が KB2871997 と Windows 8.1/Server 2012 R2 向けの UseLogonCredential レジストリ強化を提供するまで続きました。sekurlsa::logonpasswords は LSASS から直接シークレットを読み取り、lsadump::dcsync は MS-DRSR 複製プロトコル (DRSUAPI) を悪用してドメイン コントローラー上でコードを実行せずに任意アカウントのハッシュを取得し (MITRE ATT&CK T1003.006)、kerberos::golden は krbtgt が署名した TGT を偽造してほぼ恒久的なドメイン永続化を実現します。

その手法は重大インシデントに深く関わっています。2017 年の NotPetya ワイパーは Mimikatz 由来の資格情報収集コンポーネントを組み込み、盗んだシークレットを名前付きパイプ経由でワームに渡し、EternalBlue (CVE-2017-0144) と併用してパッチ適用済みのホストへ横移動しました。最新の防御 — Credential Guard (VBS で分離した LSASS)、LSA 保護 (RunAsPPL)、ティアード管理、EDR — はその影響を大きく低減します。検知エンジニアは LSASS ハンドルへの不審なアクセス (Sysmon イベント ID 10、T1003.001) を監視します。

flowchart LR
  A[侵害されたホスト<br/>ローカル管理者] --> B[LSASS プロセス メモリー]
  B --> C{Mimikatz モジュール}
  C -->|sekurlsa::logonpasswords| D[平文 / NTLM ハッシュ]
  C -->|lsadump::dcsync| E[DRSUAPI 経由で krbtgt ハッシュ]
  C -->|kerberos::golden| F[偽造 Golden Ticket]
  D --> G[Pass-the-Hash / 横移動]
  E --> F
  F --> H[ドメイン全体の永続化]

● 例

  1. 01

    sekurlsa::logonpasswords を実行して LSASS メモリー イメージから資格情報をダンプする。

  2. 02

    krbtgt アカウントを侵害後、kerberos::golden で Golden Ticket を偽造する。

● よくある質問

Mimikatz とは何ですか?

メモリーや LSASS から平文パスワード、ハッシュ、Kerberos チケットなどの認証情報を抽出する、オープンソースの Windows 用ポストエクスプロイト ツール。 サイバーセキュリティの 防御と運用 カテゴリに属します。

Mimikatz とはどういう意味ですか?

メモリーや LSASS から平文パスワード、ハッシュ、Kerberos チケットなどの認証情報を抽出する、オープンソースの Windows 用ポストエクスプロイト ツール。

Mimikatz からどのように防御しますか?

Mimikatz に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

Mimikatz の別名は何ですか?

一般的な別名: mimi, kekeo, Invoke-Mimikatz。

● 関連用語

● 関連項目