Mimikatz
hackingDéfinition
Mimikatz est un outil de post-exploitation open source développé par Benjamin Delpy, devenu la référence absolue pour l'extraction de credentials depuis la mémoire des systèmes Windows. Il exploite des fonctionnalités internes de Windows pour extraire des mots de passe en clair, des hachages NTLM, des tickets Kerberos et des certificats depuis le processus LSASS (Local Security Authority Subsystem Service) et d'autres sources de stockage.
La commande la plus connue est sekurlsa::logonpasswords qui extrait les credentials de tous les utilisateurs connectés depuis la mémoire de LSASS. En mode Debug (privilege::debug), Mimikatz accède directement au processus LSASS pour en extraire les hashs NTHash, les mots de passe WDigest (si configuré), les tickets Kerberos TGT et de service, et parfois les mots de passe en clair si la stratégie WDigest est activée.
D'autres modules couvrent : lsadump::dcsync pour simuler la synchronisation d'un contrôleur de domaine et extraire des hachages depuis le DC sans accéder directement à LSASS sur le DC, lsadump::sam pour extraire les hachages de la base SAM locale, kerberos::golden pour créer des Golden Tickets Kerberos, kerberos::silver pour les Silver Tickets, et crypto::capi pour contourner les protections cryptographiques Windows.
Dans le contexte d'Active Directory, Mimikatz est central : après avoir compromis un premier système Windows, il permet d'extraire les credentials pour se propager latéralement via Pass-the-Hash ou Pass-the-Ticket, jusqu'à atteindre un compte avec des privilèges d'administrateur de domaine.
Microsoft a progressivement renforcé les défenses contre Mimikatz : Windows 10/Server 2016 introduit Credential Guard qui isole LSASS dans une machine virtuelle Hyper-V protégée, PPL (Protected Process Light) protège LSASS contre l'accès en lecture de processus non signés, et la désactivation de WDigest empêche le stockage de mots de passe en clair.
Fonctionnement
Mimikatz obtient des privilèges SeDebugPrivilege via privilege::debug, puis utilise les API Windows OpenProcess et ReadProcessMemory pour lire directement la mémoire du processus LSASS. Le module sekurlsa parse les structures de données internes de LSASS pour localiser et déchiffrer les credentials stockés. Le déchiffrement utilise des clés extraites depuis lsasrv.dll en mémoire.
Exploitation offensive
Les workflows typiques incluent : extraire les credentials (sekurlsa::logonpasswords), identifier les comptes d'administration, effectuer du Pass-the-Hash avec les NTHash pour se connecter à d'autres systèmes, ou utiliser les TGT extraits pour du Pass-the-Ticket. La combinaison DCSync + Golden Ticket permet une persistance totale sur l'Active Directory même après réinitialisation des mots de passe.
Détection et mitigation
Les défenses incluent Credential Guard (Windows 10+ Enterprise), activation de PPL pour LSASS, désactivation de WDigest (UseLogonCredential=0), et détection EDR sur les accès au processus LSASS. Microsoft Defender for Identity (anciennement ATA) détecte les attaques DCSync et les créations de Golden Tickets via la surveillance des réplications AD anormales.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h