Playbook for T1003 - Despejo de credencial - Mimakatz DCSync

  • Versão de lançamento: Washingtondc
  • Atualizado 1 de fev. de 2024
  • 1 min. de leitura
  • Este playbook fornece etapas de correção sistemática para investigar incidentes suspeitos de serem causados pelo Mimkatz DCSync. Este playbook é acionado quando uma das funções Mimkatz (lsadump::dcsync) é usada. A função é normalmente usada em controladores de domínio (DC) atacados.

    O Mimkatz é uma ferramenta de invasão popular que permite aos usuários emitir comandos que ajudam a recuperar dados confidenciais do sistema atacado. Os dados confidenciais incluem senhas, seus hashes e outros.

    Nota:
    Este é um alerta de alta fidelidade, que é considerado como raramente acionado. Quando ele for acionado, você deve notificar um membro sênior da equipe ou o gerente imediatamente.