Playbook para T1003 - Despejo de credenciais - Mimikatz DCSync

  • Versão de lançamento: Yokohama
  • Atualizado 30 de jan. de 2025
  • 1 min. de leitura
  • Este playbook fornece etapas de correção sistemáticas para investigar incidentes suspeitos de serem causados pelo Mimikatz DCSync. Este playbook é acionado quando uma das funções do Mimikatz (lsadump::dcsync ) é usado. A função é normalmente usada em controladores de domínio (DC) atacados.

    O Mimikatz é uma ferramenta de hacking popular que permite aos usuários emitir comandos que ajudam a recuperar dados confidenciais do sistema atacado. Os dados confidenciais incluem senhas, seus hashes e outros.

    Nota:
    Este é um alerta de alta fidelidade, que é considerado raramente acionado. Quando for acionado, você deve notificar um membro sênior da equipe ou gerente imediatamente.