Playbook pour T1003 : vidage des informations d’identification : Mimikatz DCSync
Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les incidents soupçonnés d’être causés par Mimikatz DCSync. Ce playbook se déclenche lorsque l’une des fonctions de Mimikatz (lsadump ::d csync) est utilisée. La fonction est généralement utilisée sur les contrôleurs de domaine (DC) attaqués.
Mimikatz est un outil de piratage populaire qui permet aux utilisateurs d’émettre des commandes qui aident à récupérer des données confidentielles du système attaqué. Les données confidentielles comprennent les mots de passe, leurs hachages et autres.
Remarque :
Il s’agit d’une alerte haute-fidélité, qui est supposée être rarement déclenchée. Lorsqu’il se déclenche, vous devez en informer immédiatement un membre de l’équipe senior ou un gestionnaire.