Mimikatz
Что такое Mimikatz?
MimikatzОткрытый инструмент пост-эксплуатации Windows, извлекающий пароли в открытом виде, хеши, тикеты Kerberos и другие учётные данные из памяти и LSASS.
Mimikatz — это инструмент доступа к учётным данным, созданный Benjamin Delpy (gentilkiwi), чтобы продемонстрировать фундаментальные слабости аутентификации Windows, прежде всего в памяти LSASS и SSPI-провайдерах (WDigest, Tspkg, Kerberos, MSV). Его самое известное открытие: провайдер WDigest по умолчанию кэшировал пароли входа в открытом виде — пока Microsoft не выпустила KB2871997 и настройку реестра UseLogonCredential для Windows 8.1/Server 2012 R2. Команда sekurlsa::logonpasswords читает секреты прямо из LSASS; lsadump::dcsync злоупотребляет протоколом репликации MS-DRSR (DRSUAPI), извлекая хеш любой учётной записи с контроллера домена без выполнения на нём кода (MITRE ATT&CK T1003.006); а kerberos::golden подделывает подписанный krbtgt TGT для почти постоянного закрепления в домене.
Его техники прослеживаются в крупных инцидентах: вайпер NotPetya 2017 года включал производный от Mimikatz сборщик учётных данных, который передавал похищенные секреты червю через именованный канал, обеспечивая боковое перемещение на уже пропатченные хосты вместе с EternalBlue (CVE-2017-0144). Современные средства защиты — Credential Guard (изоляция LSASS через VBS), LSA Protection (RunAsPPL), многоуровневая администрация и EDR — существенно снижают его эффективность. Инженеры детектирования отслеживают подозрительный доступ к дескриптору LSASS (Sysmon Event ID 10, T1003.001).
flowchart LR
A[Скомпрометированный хост<br/>локальный админ] --> B[Память процесса LSASS]
B --> C{Модуль Mimikatz}
C -->|sekurlsa::logonpasswords| D[Открытый текст / хеши NTLM]
C -->|lsadump::dcsync| E[Хеш krbtgt через DRSUAPI]
C -->|kerberos::golden| F[Поддельный Golden Ticket]
D --> G[Pass-the-Hash / боковое перемещение]
E --> F
F --> H[Закрепление во всём домене]● Примеры
- 01
Запуск sekurlsa::logonpasswords для выгрузки учётных данных из дампа LSASS.
- 02
Подделка Golden Ticket через kerberos::golden после компрометации учётной записи krbtgt.
● Частые вопросы
Что такое Mimikatz?
Открытый инструмент пост-эксплуатации Windows, извлекающий пароли в открытом виде, хеши, тикеты Kerberos и другие учётные данные из памяти и LSASS. Относится к категории Защита и операции в кибербезопасности.
Что означает Mimikatz?
Открытый инструмент пост-эксплуатации Windows, извлекающий пароли в открытом виде, хеши, тикеты Kerberos и другие учётные данные из памяти и LSASS.
Как защититься от Mimikatz?
Защита от Mimikatz обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Mimikatz?
Распространённые альтернативные названия: mimi, kekeo, Invoke-Mimikatz.