Playbook für T1003 – Dumping von Anmeldeinformationen – Mimikatz DCSync

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 1 Minute Lesedauer
  • Dieses Playbook bietet systematische Korrekturschritte zur Untersuchung von Incidents, von denen angenommen wird, dass sie durch Mimikatz DCSync verursacht wurden. Dieses Playbook wird ausgelöst, wenn eine der Mimikatz-Funktionen (lsadump::dcsync) verwendet wird. Die Funktion wird normalerweise auf angegriffenen Domänencontrollern (DC) verwendet.

    Mimikatz ist ein beliebtes Hacking-Tool, mit dem Anwender Befehle eingeben können, um vertrauliche Daten aus dem angegriffenen System abzurufen. Die vertraulichen Daten umfassen Passwörter, deren Hashes und andere.

    Hinweis:
    Dies ist eine Warnung mit hoher Genauigkeit, von der angenommen wird, dass sie selten ausgelöst wird. Wenn dies ausgelöst wird, benachrichtigen Sie sofort ein leitendes Teammitglied oder einen Manager.