---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Use o playbook T1003 - Evasão de defesa - Mimikatz DCSombra

# Use o playbook T1003 - Evasão de defesa - Mimikatz DCSombra {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 min. de leitura

Use este playbook para investigar incidentes de segurança suspeitos de serem causados pelo Mimikatz DCShadow. As etapas a seguir fornecem um passo a passo das ações, tarefas e subfluxos que estão disponíveis no playbook T1003 - Evasão de defesa - Mimikatz DCSombra.

## Antes de Iniciar

Função necessária:

* sn_si.admin
* flow_designer
{#playbook-using-defense-evasion-mimikatz-dcshadow__ul_ub3_m35_xzb}

## Procedimento

1. Quando o playbook for acionado e começar a ser executado, na Ação 1, descubra qual conta é responsável pela criação do novo DC (Controlador de domínio).
2. Na Ação 2, entre em contato com o usuário para validar a justificativa de negócio.  
   Você pode usar o modelo de e-mail fornecido para entrar em contato com o usuário.
3. Na Ação 3, verifique se o usuário forneceu uma justificativa de negócio válida.
4. Na Ação 4, se o usuário forneceu uma justificativa de negócio válida, execute as seguintes etapas:  
   Figura 1. T1003 -- Evasão de defesa -- Playbook do Mimikatz DCShadow
   1. Na Ação 5, documente as descobertas até o momento.
   2. Na Ação 6, inicie uma análise pós-incidente.  
      Na Ação 7, após a análise pós-incidente, o fluxo termina.
   {#playbook-using-defense-evasion-mimikatz-dcshadow__substeps_llm_j45_11c}
5. Na Ação 8, se o usuário não forneceu uma justificativa de negócio válida, execute as seguintes etapas:  
   Figura 2. Como usar o playbook T1003 - Evasão de defesa - Mimikatz DCSombra
   1. Na Ação 9, bloqueie ou coloque em quarentena todas as contas, computadores e outros dispositivos envolvidos.
   2. Na Ação 10, execute uma investigação forense nas contas bloqueadas e identifique se algum dado foi exfiltrado ou algum código mal-intencionado foi injetado.
   3. Na Ação 11, crie novamente a imagem dos recursos afetados.
   4. Na Ação 12, remova a contenção e traga os sistemas de volta aos padrões operacionais.
   5. Na Ação 13, conclua a revisão pós-incidente antes de fechar a tarefa.
   {#playbook-using-defense-evasion-mimikatz-dcshadow__substeps_ozk_w45_11c}

