Verwenden Sie das Playbook T1003 – Anmeldeinformationsdumping – Mimikatz DCsync
Freigeben Version: Zurich
Aktualisiert 31. Juli 2025
1 Minute Lesedauer
Verwenden Sie dieses Playbook, um Incidents zu untersuchen, bei denen vermutet wird, dass sie durch Mimikatz DCSync verursacht wurden. Die folgenden Schritte geben Ihnen einen Rundgang durch die Aktionen, Aufgaben und Subflows, die im Playbook T1003 – Anmeldeinformationsdumping – Mimikatz DCsync verfügbar sind.
Vorbereitungen
Erforderliche Rolle:
sn_si.admin
flow_designer
Prozedur
Wenn das Playbook ausgelöst wird und die Ausführung beginnt, überprüfen Sie in Aktion 1 die Hostaktivität in Splunk, und suchen Sie nach verdächtigen Aktivitäten.
Identifizieren Sie in Aktion 2 den Besitzer des Servers/Endpunkts/der VM.
Wenn der Anwender online ist, führen Sie den CrowdStrike EDR aus, um einen besseren Umfang der Systemaktivitäten zu erfassen.
Sammeln Sie in Aktion 3 Informationen zu den anderen Account-Aktivitäten des Anwenders.
Überprüfen Sie in Aktion 4 basierend auf der Untersuchung, ob der Server/Endpunkt/die VM jemals für das Dumping von Anmeldeinformationen verwendet wurde.
Führen Sie in Aktion 5 die folgenden Aktionen aus, wenn der Server/Endpunkt/die VM nicht für das Dumping von Anmeldeinformationen verwendet wurde: