Playbook pour T1003 : dumping des informations d’identification : Mimikatz DCSync

  • Rversion finale: Australia
  • Mis à jour 12 mars 2026
  • 1 minute de lecture
  • Ce playbook fournit des étapes de remédiation systématiques pour enquêter sur les incidents soupçonnés d’être causés par Mimikatz DCSync. Ce playbook se déclenche lorsque l’une des fonctions de Mimikatz (lsadump ::d csync) est utilisée. La fonction est généralement utilisée sur les contrôleurs de domaine (DC) attaqués.

    Mimikatz est un outil de piratage populaire qui permet aux utilisateurs d’émettre des commandes qui aident à récupérer les données confidentielles du système attaqué. Les données confidentielles comprennent les mots de passe, leurs hachages et autres.

    Remarque :
    Il s’agit d’une alerte haute fidélité, qui est supposée être rarement déclenchée. Lorsqu’il se déclenche, vous devez en informer immédiatement un membre senior de l’équipe ou un responsable.