CyberGlossary

Вредоносное ПО

Похититель учётных данных

Также известно как: Похититель паролей, Дампер учётных данных

Определение

Вредоносное ПО, специально извлекающее пароли, хеши и токены аутентификации из заражённой системы или её памяти.

Похититель учётных данных — это инструмент, иногда являющийся модулем более крупного инфостилера, нацеленный на сохранённые или находящиеся в памяти секреты: учётные данные процесса LSASS в Windows, парольные хранилища браузера, SSH-ключи, пароли Wi-Fi и кешированные доменные учётные данные. Полученные секреты дают возможность горизонтального перемещения, закрепления, BEC и credential stuffing. Архетип — Mimikatz, часто загружаемый в память рефлективно. Защита: Credential Guard, защита LSA, строгий принцип минимальных привилегий, отказ от локальных админских прав, FIDO2 вместо паролей, EDR с обнаружением memory scraping и мониторинг подозрительных обращений к хранилищам учётных данных.

Примеры

  • Mimikatz извлекает NTLM-хеши из памяти LSASS.
  • LaZagne собирает пароли из браузеров, Wi-Fi и приложений.

Связанные термины