Mimikatz
Mimikatz とは何ですか?
Mimikatzメモリーや LSASS から平文パスワード、ハッシュ、Kerberos チケットなどの認証情報を抽出する、オープンソースの Windows 用ポストエクスプロイト ツール。
Mimikatz は、Benjamin Delpy (gentilkiwi) が Windows 認証、特に LSASS メモリーと SSPI プロバイダー (WDigest、Tspkg、Kerberos、MSV) の根本的な脆弱性を示すために開発したクレデンシャル アクセス ツールです。最も有名な発見は、WDigest プロバイダーが既定でログオン パスワードを平文でキャッシュしていたことで、Microsoft が KB2871997 と Windows 8.1/Server 2012 R2 向けの UseLogonCredential レジストリ強化を提供するまで続きました。sekurlsa::logonpasswords は LSASS から直接シークレットを読み取り、lsadump::dcsync は MS-DRSR 複製プロトコル (DRSUAPI) を悪用してドメイン コントローラー上でコードを実行せずに任意アカウントのハッシュを取得し (MITRE ATT&CK T1003.006)、kerberos::golden は krbtgt が署名した TGT を偽造してほぼ恒久的なドメイン永続化を実現します。
その手法は重大インシデントに深く関わっています。2017 年の NotPetya ワイパーは Mimikatz 由来の資格情報収集コンポーネントを組み込み、盗んだシークレットを名前付きパイプ経由でワームに渡し、EternalBlue (CVE-2017-0144) と併用してパッチ適用済みのホストへ横移動しました。最新の防御 — Credential Guard (VBS で分離した LSASS)、LSA 保護 (RunAsPPL)、ティアード管理、EDR — はその影響を大きく低減します。検知エンジニアは LSASS ハンドルへの不審なアクセス (Sysmon イベント ID 10、T1003.001) を監視します。
flowchart LR
A[侵害されたホスト<br/>ローカル管理者] --> B[LSASS プロセス メモリー]
B --> C{Mimikatz モジュール}
C -->|sekurlsa::logonpasswords| D[平文 / NTLM ハッシュ]
C -->|lsadump::dcsync| E[DRSUAPI 経由で krbtgt ハッシュ]
C -->|kerberos::golden| F[偽造 Golden Ticket]
D --> G[Pass-the-Hash / 横移動]
E --> F
F --> H[ドメイン全体の永続化]● 例
- 01
sekurlsa::logonpasswords を実行して LSASS メモリー イメージから資格情報をダンプする。
- 02
krbtgt アカウントを侵害後、kerberos::golden で Golden Ticket を偽造する。
● よくある質問
Mimikatz とは何ですか?
メモリーや LSASS から平文パスワード、ハッシュ、Kerberos チケットなどの認証情報を抽出する、オープンソースの Windows 用ポストエクスプロイト ツール。 サイバーセキュリティの 防御と運用 カテゴリに属します。
Mimikatz とはどういう意味ですか?
メモリーや LSASS から平文パスワード、ハッシュ、Kerberos チケットなどの認証情報を抽出する、オープンソースの Windows 用ポストエクスプロイト ツール。
Mimikatz からどのように防御しますか?
Mimikatz に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Mimikatz の別名は何ですか?
一般的な別名: mimi, kekeo, Invoke-Mimikatz。