Playbook pour T1003 : vidage des informations d’identification : Mimikatz DCSync

  • Rversion finale: Xanadu
  • Mis à jour 1 août 2024
  • 1 minute de lecture
  • Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les incidents soupçonnés d’être causés par Mimikatz DCSync. Ce playbook se déclenche lorsque l’une des fonctions de Mimikatz (lsadump ::d csync) est utilisée. La fonction est généralement utilisée sur les contrôleurs de domaine (DC) attaqués.

    Mimikatz est un outil de piratage populaire qui permet aux utilisateurs d’émettre des commandes qui aident à récupérer des données confidentielles du système attaqué. Les données confidentielles comprennent les mots de passe, leurs hachages et autres.

    Remarque :
    Il s’agit d’une alerte haute-fidélité, qui est supposée être rarement déclenchée. Lorsqu’il se déclenche, vous devez en informer immédiatement un membre de l’équipe senior ou un gestionnaire.