Playbook für T1003 – Dumping von Anmeldeinformationen – Mimikatz DCSync
Dieses Playbook bietet systematische Korrekturschritte zur Untersuchung von Incidents, von denen angenommen wird, dass sie durch Mimikatz DCSync verursacht wurden. Dieses Playbook wird ausgelöst, wenn eine der Mimikatz-Funktionen (lsadump::dcsync) verwendet wird. Die Funktion wird normalerweise auf angegriffenen Domänencontrollern (DC) verwendet.
Mimikatz ist ein beliebtes Hacking-Tool, mit dem Anwender Befehle eingeben können, um vertrauliche Daten aus dem angegriffenen System abzurufen. Die vertraulichen Daten umfassen Passwörter, deren Hashes und andere.
Hinweis:
Dies ist eine Warnung mit hoher Genauigkeit, von der angenommen wird, dass sie selten ausgelöst wird. Wenn dies ausgelöst wird, benachrichtigen Sie sofort ein leitendes Teammitglied oder einen Manager.