Mimikatz
Также: Mimikatz, pass-the-hash Mimikatz, LSASS credential dumping, дамп учётных данных
Mimikatz - инструмент для извлечения учётных данных Windows из памяти процесса LSASS: паролей, хешей и Kerberos-билетов. Атакующий с правами администратора запускает его на скомпрометированной машине и получает хеши других пользователей - в том числе доменных администраторов. Эти хеши можно использовать для pass-the-hash: аутентифицироваться на соседних узлах без знания исходного пароля. Именно так NotPetya распространялся по корпоративным сетям - через Mimikatz он добывал учётки и захватывал машину за машиной.
Статьи с этим термином · 10
- Windows 10 21H1: раскатываем через WSUS и смотрим на Credential Guard · 27 апреля 2021
- Windows Server 2022 Insider Preview: смотрим на Secured-Core Server и TLS 1.3 в лабе · 12 января 2021
- Итоги 2017: Kubernetes победил, КИИ-регуляторика запустилась, Bad Rabbit и KRACK потрясли безопасников · 25 декабря 2017
- Bad Rabbit: тот же MBR-шифровальщик, теперь через поддельный Flash · 30 октября 2017
- SMB Signing и Protected Users: закрываем вектор NTLM relay после волны атак · 14 августа 2017
- Microsoft Tier Model: административные рабочие станции как ответ на Mimikatz-вектор NotPetya · 29 июня 2017
- Итоги H1 2017: WannaCry, NotPetya и 187-ФЗ КИИ изменили повестку кибербезопасности · 29 июня 2017
- NotPetya: не вымогатель, а wiper - цепочка MeDoc -> EternalBlue -> Mimikatz -> MBR · 28 июня 2017
- NotPetya 27 июня: post-mortem - вектор через M.E.Doc, EternalBlue, Mimikatz и MBR-вайп · 27 июня 2017
- NotPetya: MBR-вайпер, Mimikatz и credential hygiene в корпоративной сети · 13 июня 2017