Verwenden Sie das Playbook T1003 – Credential Dumping – Mimikatz DCsync
Freigeben Version: Washingtondc
Aktualisiert 1. Februar 2024
1 Minute Lesedauer
Verwenden Sie dieses Playbook, um Incidents zu untersuchen, bei denen der Verdacht besteht, dass sie durch Mimikatz DCSync verursacht werden. Die folgenden Schritte geben Ihnen einen Überblick über die Aktionen, Aufgaben und Subflows, die im Playbook T1003 – Credential Dumping – Mimikatz DCsync verfügbar sind.
Vorbereitungen
Erforderliche Rolle:
sn_si.admin
flow_designer
Prozedur
Wenn das Playbook ausgelöst wird und mit der Ausführung beginnt, überprüfen Sie in Aktion 1 die Hostaktivität in Splunk, und suchen Sie nach verdächtigen Aktivitäten.
Identifizieren Sie in Aktion 2 den Besitzer des Servers/Endpunkts/der VM.
Wenn der Benutzer online ist, führen Sie CrowdStrike EDR aus, um einen besseren Umfang der Systemaktivitäten zu erfassen.
Erfassen Sie in Aktion 3 Informationen zu den anderen Kontoaktivitäten des Benutzers.
Überprüfen Sie in Aktion 4 basierend auf der Untersuchung, ob der Server/Endpunkt/die VM jemals für das Dumping von Anmeldeinformationen verwendet wurde.
Wenn in Aktion 5 der Server/Endpunkt/die VM nicht für das Dumping von Anmeldeinformationen verwendet wurde, führen Sie die folgenden Aktionen aus: