Playbook für T1003 – Dumping von Anmeldeinformationen – Mimikatz DCSync
Dieses Playbook bietet systematische Korrekturschritte zur Untersuchung von Incidents, bei denen vermutet wird, dass sie durch Mimikatz DCSync verursacht werden. Dieses Playbook wird ausgelöst, wenn eine der Mimikatz-Funktionen (lsadum::dcsync) verwendet wird. Die Funktion wird normalerweise für angegriffene Domänencontroller (DC) verwendet.
Mimikatz ist ein beliebtes Hacking-Tool, mit dem Benutzer Befehle ausgeben können, die beim Abrufen vertraulicher Daten aus dem angegriffenen System helfen. Zu den vertraulichen Daten gehören Passwörter, deren Hashes und andere Daten.
Hinweis:
Dies ist eine Warnung mit hoher Genauigkeit, von der angenommen wird, dass sie selten ausgelöst wird. Wenn sie ausgelöst wird, sollten Sie sofort ein leitendes Teammitglied oder einen Manager benachrichtigen.