Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Mimikatz Forensics Detection

forensics

Définition

La détection forensique de l'utilisation de Mimikatz est une compétence centrale en DFIR car cet outil de credential harvesting open source est utilisé dans la quasi-totalité des intrusions avancées pour extraire les credentials Windows en mémoire. Comprendre ses traces forensiques permet d'identifier rapidement si un attaquant a collecté des credentials lors d'un incident. Mimikatz génère des artefacts forensiques caractéristiques dans plusieurs sources. Dans les Event Logs Windows : EventID 4656 (Handle to an Object Requested) avec TargetObjectType=Process et ProcessName=lsass.exe demandé par un processus non-attendu ; EventID 4688 (Process Creation) avec CommandLine contenant mimikatz, sekurlsa, lsadump, kerberos, dpapi. Sysmon EventID 10 (ProcessAccess) de mimikatz vers lsass.exe avec les access masks d'accès mémoire (0x1fffff, 0x143a). Les techniques d'évasion de Mimikatz (renommage de l'exécutable, obfuscation du code source, chargement depuis la mémoire via Invoke-Mimikatz PowerShell) compliquent la détection par nom de processus. Les détections comportementales sont plus robustes : tout processus accédant à la mémoire lsass.exe avec des flags d'accès insuffisamment explicables (VM_READ + QUERY_INFORMATION depuis un processus inattendu) est suspect indépendamment de son nom. Les artefacts disque de Mimikatz incluent les fichiers de sortie que l'attaquant peut créer (log /append mimikatz_output.txt dans Mimikatz, fichiers .txt ou .log dans les répertoires temporaires), les binaires mimikatz.exe eux-mêmes dans des répertoires temporaires ou de téléchargement, et les modules de Mimikatz chargés comme DLLs. Pour la forensique mémoire, Volatility malfind peut identifier Mimikatz ou ses modules injectés dans des processus légitimes. Les scans YARA avec les signatures Mimikatz (disponibles dans les bases Elastic, Sigma, VALHALLA) permettent de détecter les variants obfusqués.

Fonctionnement

Mimikatz fonctionne en plusieurs modules : sekurlsa (extraction credentials depuis lsass mémoire), lsadump (LSA secrets, NTDS.dit, DCSync), kerberos (Golden/Silver tickets), dpapi (déchiffrement DPAPI), crypto (patch SSP WDigest pour activer le stockage en clair), token (manipulation de tokens), vault (Windows Vault credentials). Chaque module nécessite des privilèges spécifiques (la plupart : SeDebugPrivilege ou SYSTEM).

Application DFIR

Investigation Mimikatz : 1) Sysmon EventID 10 : TargetImage=lsass.exe depuis SourceImage inattendu, 2) EventID 4688 : mimikatz.exe exécuté (même renommé, les hashes Amcache/Prefetch restent), 3) Prefetch : C:\Windows\Prefetch\MIMIKATZ.EXE-*.pf ou nom renommé, 4) AmCache/ShimCache : timestamp d'exécution de mimikatz quel que soit son nom (hash dans Amcache), 5) Volatility malfind → dump régions PE suspectes → scanner avec YARA Mimikatz rules, 6) Event 4624 Logon Type 3 avec comptes qui n'ont jamais eu de mot de passe ou dont le mot de passe a changé récemment = credential stuffing post-mimikatz.

Outils

Détection YARA : Elastic Detection Rules Mimikatz, VALHALLA Nextron (Mimikatz signatures), Florian Roth signatures. Event detection : Sigma rules (T1003 Credential Dumping), Sysmon EventID 10 rules. Forensique exécution : Amcache + hash Mimikatz (VirusTotal check hash), Prefetch analysis. Live protection : Credential Guard (Windows Defender), Attack Surface Reduction Rules (block lsass access). Analysis post-dump : pypykatz (Python, analyse lsass minidumps).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis