Playbook para T1003 - Dump de credenciais - Mimikatz DCSync
Este playbook fornece etapas de correção sistemáticas para investigar incidentes suspeitos de serem causados pelo Mimikatz DCSync. Este playbook é acionado quando uma das funções de Mimikatz (lsadump::dcsync ) é usado. Normalmente, a função é usada em controladores de domínio (DC) atacados.
O Mimikatz é uma ferramenta de hacking popular que permite aos usuários emitir comandos que ajudam a recuperar dados confidenciais do sistema atacado. Os dados confidenciais incluem senhas, seus hashes e outros.
Nota:
Este é um alerta de alta fidelidade, que é considerado raramente acionado. Quando for acionado, você deve notificar um membro sênior da equipe ou gerente imediatamente.