Mimikatz gedetecteerd op endpoint [CHK-3026]
Dit ticket wordt geopend wanneer Microsoft Defender Mimikatz, of een daarvan afgeleide tool, aantreft op een device in uw omgeving. Attic MDR behandelt dit als een bevinding met hoge prioriteit. Het betrokken device, het betrokken account en de acties die Attic al heeft uitgevoerd worden door de MDR-pipeline in het ticket geschreven.
Reden
Mimikatz is de bekendste tool voor credential dumping die er bestaat. De tool haalt wachtwoorden, hashes, Kerberos tickets en certificaten rechtstreeks uit het geheugen van het Windows LSASS-proces, en is de referentie-implementatie voor technieken als pass-the-hash, pass-the-ticket en Golden Ticket-aanvallen.
De aanwezigheid op een device is om twee redenen belangrijk. Ten eerste zijn administrative privileges nodig om de tool te draaien, dus een aanvaller die dit uitvoert is al geëscaleerd. Ten tweede wordt de tool op een heel specifiek moment in een intrusion ingezet: de aanvaller heeft een foothold en wil nu credentials om zijwaarts te bewegen naar waardevollere systemen. Een detectie betekent daarom meestal dat een intrusion al gaande is in plaats van net begint.
Mimikatz heeft vrijwel geen legitiem gebruik buiten een gecontroleerde penetration test of een security-oefening. De tool wordt soms in andere tooling ingebed, waardoor de detectie een afgeleide kan benoemen in plaats van Mimikatz zelf. De betekenis is dezelfde.
Opvolging
Voer deze stappen uit om deze detectie adequaat op te volgen:
- Stel vast of dit geautoriseerd testwerk is. Controleer of er op dat moment, op dat device en met dat account een penetration test, red team-oefening of security-training liep.
- Zo nee (niet geautoriseerd): Behandel dit als een actieve intrusion en ga ervan uit dat er al credentials zijn buitgemaakt:
- Isoleer het device onmiddellijk in Microsoft Defender. Zet het niet uit: isolatie behoudt het geheugen en de onderzoekstimeline.
- Reset de wachtwoorden van ieder account dat op dat device heeft ingelogd, niet alleen het account dat de tool draaide. Mimikatz neemt wat in het geheugen staat, inclusief cached en service credentials.
- Trek alle active sessions in voor die accounts in Entra admin center, en roteer betrokken service account- en application credentials.
- Reset het krbtgt-account twee keer als het device domain-joined was en domain credentials mogelijk zijn blootgesteld. Daarmee wordt een eventueel door de aanvaller aangemaakt Golden Ticket ongeldig.
- Zoek naar lateral movement vanaf dat device rond en na het tijdstip van detectie: remote logons, het aanmaken van services, scheduled tasks, remote PowerShell.
- Escaleer naar IR. Neem contact op met Attic voor incident response ondersteuning. Credential dumping op een live netwerk vraagt om hands-on onderzoek.
- Zo ja (geautoriseerd testwerk): Bevestig de details voordat u afsluit:
- Controleer de tester, de scope en het tijdvenster tegen de documentatie van de opdracht.
- Bevestig dat de gebruikte testcredentials aan het einde van de opdracht worden geroteerd.
- Leg de bevestiging vast op het ticket zodat dezelfde detectie niet opnieuw wordt onderzocht.
- Zo nee (niet geautoriseerd): Behandel dit als een actieve intrusion en ga ervan uit dat er al credentials zijn buitgemaakt: