Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 761

Mimikatz

审核人Cybersecurity entrepreneur & security researcher

Mimikatz 是什么?

Mimikatz开源 Windows 后渗透工具,从内存和 LSASS 中提取明文密码、哈希、Kerberos 票据等凭据。


Mimikatz 是由 Benjamin Delpy(gentilkiwi)开发的凭据获取工具,用于揭示 Windows 身份验证的根本弱点,尤其是在 LSASS 内存以及 SSPI 提供程序(WDigest、Tspkg、Kerberos、MSV)中。它最著名的发现是:WDigest 提供程序默认将登录密码以明文缓存,直到微软发布 KB2871997 以及针对 Windows 8.1/Server 2012 R2 的 UseLogonCredential 注册表加固。sekurlsa::logonpasswords 命令直接从 LSASS 读取机密;lsadump::dcsync 滥用 MS-DRSR 复制协议(DRSUAPI),无需在域控上运行代码即可拉取任意账户的哈希(MITRE ATT&CK T1003.006);而 kerberos::golden 则伪造由 krbtgt 签名的 TGT,实现近乎永久的域内持久化。

这些技术贯穿于重大事件之中:2017 年的 NotPetya 擦除器内置了一个源自 Mimikatz 的凭据收集组件,通过命名管道将窃取的机密传给蠕虫,配合 EternalBlue(CVE-2017-0144)横向移动到已打补丁的主机。现代防护——Credential Guard(以 VBS 隔离 LSASS)、LSA 保护(RunAsPPL)、分级管理与 EDR——能显著削弱其威力。检测工程师会关注对 LSASS 句柄的可疑访问(Sysmon 事件 ID 10,T1003.001)。

flowchart LR
  A[受控主机<br/>本地管理员] --> B[LSASS 进程内存]
  B --> C{Mimikatz 模块}
  C -->|sekurlsa::logonpasswords| D[明文 / NTLM 哈希]
  C -->|lsadump::dcsync| E[经 DRSUAPI 获取 krbtgt 哈希]
  C -->|kerberos::golden| F[伪造的黄金票据]
  D --> G[Pass-the-Hash / 横向移动]
  E --> F
  F --> H[全域持久化]

示例

  1. 01

    执行 sekurlsa::logonpasswords 从 LSASS 内存镜像中转储凭据。

  2. 02

    在攻陷 krbtgt 账户后,使用 kerberos::golden 伪造黄金票据。

常见问题

Mimikatz 是什么?

开源 Windows 后渗透工具,从内存和 LSASS 中提取明文密码、哈希、Kerberos 票据等凭据。 它属于网络安全的 防御与运营 分类。

Mimikatz 是什么意思?

开源 Windows 后渗透工具,从内存和 LSASS 中提取明文密码、哈希、Kerberos 票据等凭据。

如何防御 Mimikatz?

针对 Mimikatz 的防御通常结合技术控制与运营实践,详见上方完整定义。

Mimikatz 还有哪些其他名称?

常见的别称包括: mimi, kekeo, Invoke-Mimikatz。

相关术语

另见