Playbook pour T1003 - Dumping d’informations d’identification - Mimikatz DCSync

  • Rversion finale: Zurich
  • Mis à jour 31 juil. 2025
  • 1 minute de lecture
  • Ce playbook fournit des étapes de rattrapage systématiques pour enquêter sur les incidents soupçonnés d’être causés par Mimikatz DCSync. Ce playbook se déclenche lorsqu’une des fonctions Mimikatz (lsadump ::d csync) est utilisée. La fonction est généralement utilisée sur les contrôleurs de domaine (DC) attaqués.

    Mimikatz est un outil de piratage populaire qui permet aux utilisateurs d’émettre des commandes qui aident à récupérer les données confidentielles du système attaqué. Les données confidentielles comprennent les mots de passe, leurs hachages et autres.

    Remarque :
    Il s’agit d’une alerte haute fidélité, qui est supposée être rarement déclenchée. Lorsqu’il se déclenche, vous devez en informer immédiatement un membre senior de l’équipe ou un responsable.