Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 255

Acesso a Credenciais

Revisado porCybersecurity entrepreneur & security researcher

O que é Acesso a Credenciais?

Acesso a CredenciaisTática MITRE ATT&CK (TA0006) que reúne técnicas usadas para roubar nomes de conta, palavras-passe, tokens e outros segredos.


O Acesso a Credenciais (tática MITRE ATT&CK TA0006) agrupa as técnicas com que os adversários obtêm credenciais que podem reutilizar para se autenticar como utilizadores legítimos. A sua técnica de referência é T1003 OS Credential Dumping, cujas sub-técnicas correspondem exatamente aos locais onde os segredos residem: T1003.001 (memória do LSASS), T1003.002 (hive SAM do registo), T1003.003 (NTDS.dit num controlador de domínio), T1003.004 (segredos LSA), T1003.006 (DCSync através do protocolo de replicação do diretório) e T1003.008 (/etc/shadow no Linux). Entre as técnicas adjacentes estão o kerberoasting e o AS-REP roasting, a captura de NTLM com Responder, o roubo de credenciais do browser e de tokens cloud, e o phishing de MFA ou o abuso do consentimento OAuth.

Onde as credenciais são roubadas

flowchart TD
  A[Adversário com admin local/SYSTEM] --> B[Memória do LSASS<br/>T1003.001]
  A --> C[Hive SAM<br/>T1003.002]
  A --> D[NTDS.dit no DC<br/>T1003.003]
  A --> E[Replicação DCSync<br/>T1003.006]
  B --> F[Texto simples / hashes NT / tickets]
  C --> F
  D --> F
  E --> F
  F --> G[Movimento lateral]
  F --> H[Escalada de privilégios]
  F --> I[Persistência]

Como estas técnicas abusam de funcionalidades legítimas do sistema operativo em vez de largar malware, evadem com frequência as ferramentas baseadas em assinaturas — em 2017, o NotPetya e inúmeras intrusões de ransomware propagaram-se apoiando-se em credenciais extraídas do LSASS. Os defensores implementam o Credential Guard do Windows e a proteção LSA (RunAsPPL), impõem MFA resistente a phishing, adotam um modelo de administração em camadas para impedir inícios de sessão de administradores de domínio em estações de trabalho, guardam em cofre e rodam os segredos privilegiados, desativam o NTLM sempre que possível e alertam sobre o acesso a handles do LSASS, o uso de ntdsutil e pedidos de replicação anómalos (DCSync).

Exemplos

  1. 01

    Executar Mimikatz para extrair credenciais em claro do processo LSASS num servidor Windows.

  2. 02

    Realizar kerberoasting para crackear offline o TGS de uma conta de serviço.

Perguntas frequentes

O que é Acesso a Credenciais?

Tática MITRE ATT&CK (TA0006) que reúne técnicas usadas para roubar nomes de conta, palavras-passe, tokens e outros segredos. Pertence à categoria Defesa e operações da cibersegurança.

O que significa Acesso a Credenciais?

Tática MITRE ATT&CK (TA0006) que reúne técnicas usadas para roubar nomes de conta, palavras-passe, tokens e outros segredos.

Como se defender contra Acesso a Credenciais?

As defesas contra Acesso a Credenciais costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Acesso a Credenciais?

Nomes alternativos comuns: Roubo de credenciais, TA0006.

Termos relacionados

Ver também