Verwenden Sie das Playbook T1003 – Verteidigungsflucht – Mimikatz DCShadow
Freigeben Version: Zurich
Aktualisiert 31. Juli 2025
1 Minute Lesedauer
Verwenden Sie dieses Playbook, um Security Incidents zu untersuchen, bei denen vermutet wird, dass sie durch Mimikatz DCShadow verursacht wurden. Die folgenden Schritte geben Ihnen einen Rundgang durch die Aktionen, Aufgaben und Subflows, die im Playbook T1003 – Verteidigungsflucht – Mimikatz DCShadow verfügbar sind.
Vorbereitungen
Erforderliche Rolle:
sn_si.admin
flow_designer
Prozedur
Wenn das Playbook ausgelöst wird und die Ausführung beginnt, finden Sie in Aktion 1 heraus, welcher Account für die Erstellung des neuen DC (Domänencontrollers) verantwortlich ist.
Wenden Sie sich in Aktion 2 an den Anwender, um die geschäftliche Begründung zu validieren.
Sie können die bereitgestellte E-Mail-Vorlage verwenden, um den Anwender zu kontaktieren.
Überprüfen Sie in Aktion 3, ob der Anwender eine gültige geschäftliche Begründung angegeben hat.
Führen Sie in Aktion 4 die folgenden Schritte aus, wenn der Anwender eine gültige geschäftliche Begründung angegeben hat:
Dokumentieren Sie in Aktion 5 die bisherigen Ergebnisse.
Initiieren Sie in Aktion 6 eine Überprüfung nach Incident.
In Aktion 7 endet der Flow nach der Überprüfung nach dem Incident.
Wenn der Anwender in Aktion 8 keine gültige geschäftliche Begründung angegeben hat, führen Sie die folgenden Schritte aus:
Abbildung : 2. Mit dem Playbook T1003 – Verteidigungsflucht – Mimikatz DCShadow
Sperren oder Quarantäne Sie in Aktion 9 alle Accounts, Computer und anderen beteiligten Geräte.
Führen Sie in Aktion 10 eine forensische Untersuchung der gesperrten Accounts durch, und identifizieren Sie, ob Daten exfiltriert wurden oder böswilliger Code injiziert wurde.
Führen Sie in Aktion 11 ein neues Image für die betroffenen Ressourcen durch.
Heben Sie in Aktion 12 die Eindämmung auf, und bringen Sie Systeme wieder auf Betriebsstandards zurück.
Schließen Sie in Aktion 13 die Überprüfung nach dem Incident ab, bevor Sie die Aufgabe schließen.