Playbook para T1003 - Despejo de credenciais - Mimikatz DCSync

  • Versão de lançamento: Xanadu
  • Atualizado 1 de ago. de 2024
  • 1 min. de leitura
  • Este playbook fornece etapas de correção sistemática para investigar incidentes suspeitos de serem causados pelo Mimikatz DCSync. Este playbook é acionado quando uma das funções do Mimikatz (lsadump::dcsync) é usada. A função é normalmente usada em controladores de domínio (DC) atacados.

    O Mimikatz é uma ferramenta popular de invasão que permite aos usuários emitir comandos que ajudam a recuperar dados confidenciais do sistema atacado. Os dados confidenciais incluem senhas, seus hashes e outros.

    Nota:
    Este é um alerta de alta fidelidade, que é considerado como raramente acionado. Quando ele for acionado, você deve notificar um membro da equipe sênior ou gerente imediatamente.