Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 761

Mimikatz

監修Cybersecurity entrepreneur & security researcher

Mimikatz とは何ですか?

Mimikatzメモリーや LSASS から平文パスワード、ハッシュ、Kerberos チケットなどの認証情報を抽出する、オープンソースの Windows 用ポストエクスプロイト ツール。


Mimikatz は、Benjamin Delpy (gentilkiwi) が Windows 認証、特に LSASS メモリーと SSPI プロバイダー (WDigest、Tspkg、Kerberos、MSV) の根本的な脆弱性を示すために開発したクレデンシャル アクセス ツールです。最も有名な発見は、WDigest プロバイダーが既定でログオン パスワードを平文でキャッシュしていたことで、Microsoft が KB2871997 と Windows 8.1/Server 2012 R2 向けの UseLogonCredential レジストリ強化を提供するまで続きました。sekurlsa::logonpasswords は LSASS から直接シークレットを読み取り、lsadump::dcsync は MS-DRSR 複製プロトコル (DRSUAPI) を悪用してドメイン コントローラー上でコードを実行せずに任意アカウントのハッシュを取得し (MITRE ATT&CK T1003.006)、kerberos::golden は krbtgt が署名した TGT を偽造してほぼ恒久的なドメイン永続化を実現します。

その手法は重大インシデントに深く関わっています。2017 年の NotPetya ワイパーは Mimikatz 由来の資格情報収集コンポーネントを組み込み、盗んだシークレットを名前付きパイプ経由でワームに渡し、EternalBlue (CVE-2017-0144) と併用してパッチ適用済みのホストへ横移動しました。最新の防御 — Credential Guard (VBS で分離した LSASS)、LSA 保護 (RunAsPPL)、ティアード管理、EDR — はその影響を大きく低減します。検知エンジニアは LSASS ハンドルへの不審なアクセス (Sysmon イベント ID 10、T1003.001) を監視します。

flowchart LR
  A[侵害されたホスト<br/>ローカル管理者] --> B[LSASS プロセス メモリー]
  B --> C{Mimikatz モジュール}
  C -->|sekurlsa::logonpasswords| D[平文 / NTLM ハッシュ]
  C -->|lsadump::dcsync| E[DRSUAPI 経由で krbtgt ハッシュ]
  C -->|kerberos::golden| F[偽造 Golden Ticket]
  D --> G[Pass-the-Hash / 横移動]
  E --> F
  F --> H[ドメイン全体の永続化]

  1. 01

    sekurlsa::logonpasswords を実行して LSASS メモリー イメージから資格情報をダンプする。

  2. 02

    krbtgt アカウントを侵害後、kerberos::golden で Golden Ticket を偽造する。

よくある質問

Mimikatz とは何ですか?

メモリーや LSASS から平文パスワード、ハッシュ、Kerberos チケットなどの認証情報を抽出する、オープンソースの Windows 用ポストエクスプロイト ツール。 サイバーセキュリティの 防御と運用 カテゴリに属します。

Mimikatz とはどういう意味ですか?

メモリーや LSASS から平文パスワード、ハッシュ、Kerberos チケットなどの認証情報を抽出する、オープンソースの Windows 用ポストエクスプロイト ツール。

Mimikatz からどのように防御しますか?

Mimikatz に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

Mimikatz の別名は何ですか?

一般的な別名: mimi, kekeo, Invoke-Mimikatz。

関連用語

関連項目