Mimikatz
O que é Mimikatz?
MimikatzFerramenta open source de pos-exploracao para Windows que extrai senhas em texto claro, hashes, tickets Kerberos e outras credenciais da memoria e do LSASS.
O Mimikatz e uma ferramenta de acesso a credenciais criada por Benjamin Delpy (gentilkiwi) para demonstrar fraquezas fundamentais da autenticacao no Windows, especialmente na memoria do LSASS e nos provedores SSPI (WDigest, Tspkg, Kerberos, MSV). Sua descoberta mais famosa foi que o provedor WDigest armazenava as senhas de logon em texto claro por padrao, ate a Microsoft publicar o KB2871997 e o ajuste de registro UseLogonCredential para Windows 8.1/Server 2012 R2. O comando sekurlsa::logonpasswords le segredos diretamente do LSASS; lsadump::dcsync abusa do protocolo de replicacao MS-DRSR (DRSUAPI) para obter o hash de qualquer conta a partir de um controlador de dominio sem executar codigo nele (MITRE ATT&CK T1003.006); e kerberos::golden forja um TGT assinado pelo krbtgt para persistencia de dominio quase permanente.
Suas tecnicas atravessam incidentes importantes: o wiper NotPetya de 2017 embutiu um coletor de credenciais derivado do Mimikatz que enviava os segredos roubados ao worm por um named pipe, permitindo movimento lateral para maquinas ja corrigidas, ao lado do EternalBlue (CVE-2017-0144). Defesas modernas — Credential Guard (LSASS isolado por VBS), protecao do LSA (RunAsPPL), administracao em camadas e EDR — reduzem bastante seu impacto. Engenheiros de deteccao observam acessos suspeitos ao handle do LSASS (Sysmon Event ID 10, T1003.001).
flowchart LR
A[Host comprometido<br/>admin local] --> B[Memoria do processo LSASS]
B --> C{Modulo do Mimikatz}
C -->|sekurlsa::logonpasswords| D[Texto claro / hashes NTLM]
C -->|lsadump::dcsync| E[Hash do krbtgt via DRSUAPI]
C -->|kerberos::golden| F[Golden Ticket forjado]
D --> G[Pass-the-Hash / movimento lateral]
E --> F
F --> H[Persistencia em todo o dominio]● Exemplos
- 01
Executar sekurlsa::logonpasswords para extrair credenciais de uma imagem de memoria do LSASS.
- 02
Forjar um Golden Ticket via kerberos::golden apos comprometer a conta krbtgt.
● Perguntas frequentes
O que é Mimikatz?
Ferramenta open source de pos-exploracao para Windows que extrai senhas em texto claro, hashes, tickets Kerberos e outras credenciais da memoria e do LSASS. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Mimikatz?
Ferramenta open source de pos-exploracao para Windows que extrai senhas em texto claro, hashes, tickets Kerberos e outras credenciais da memoria e do LSASS.
Como se defender contra Mimikatz?
As defesas contra Mimikatz costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Mimikatz?
Nomes alternativos comuns: mimi, kekeo, Invoke-Mimikatz.