Mimikatz Forensics Detection
forensicsDéfinition
La détection forensique de l'utilisation de Mimikatz est une compétence centrale en DFIR car cet outil de credential harvesting open source est utilisé dans la quasi-totalité des intrusions avancées pour extraire les credentials Windows en mémoire. Comprendre ses traces forensiques permet d'identifier rapidement si un attaquant a collecté des credentials lors d'un incident. Mimikatz génère des artefacts forensiques caractéristiques dans plusieurs sources. Dans les Event Logs Windows : EventID 4656 (Handle to an Object Requested) avec TargetObjectType=Process et ProcessName=lsass.exe demandé par un processus non-attendu ; EventID 4688 (Process Creation) avec CommandLine contenant mimikatz, sekurlsa, lsadump, kerberos, dpapi. Sysmon EventID 10 (ProcessAccess) de mimikatz vers lsass.exe avec les access masks d'accès mémoire (0x1fffff, 0x143a). Les techniques d'évasion de Mimikatz (renommage de l'exécutable, obfuscation du code source, chargement depuis la mémoire via Invoke-Mimikatz PowerShell) compliquent la détection par nom de processus. Les détections comportementales sont plus robustes : tout processus accédant à la mémoire lsass.exe avec des flags d'accès insuffisamment explicables (VM_READ + QUERY_INFORMATION depuis un processus inattendu) est suspect indépendamment de son nom. Les artefacts disque de Mimikatz incluent les fichiers de sortie que l'attaquant peut créer (log /append mimikatz_output.txt dans Mimikatz, fichiers .txt ou .log dans les répertoires temporaires), les binaires mimikatz.exe eux-mêmes dans des répertoires temporaires ou de téléchargement, et les modules de Mimikatz chargés comme DLLs. Pour la forensique mémoire, Volatility malfind peut identifier Mimikatz ou ses modules injectés dans des processus légitimes. Les scans YARA avec les signatures Mimikatz (disponibles dans les bases Elastic, Sigma, VALHALLA) permettent de détecter les variants obfusqués.
Fonctionnement
Mimikatz fonctionne en plusieurs modules : sekurlsa (extraction credentials depuis lsass mémoire), lsadump (LSA secrets, NTDS.dit, DCSync), kerberos (Golden/Silver tickets), dpapi (déchiffrement DPAPI), crypto (patch SSP WDigest pour activer le stockage en clair), token (manipulation de tokens), vault (Windows Vault credentials). Chaque module nécessite des privilèges spécifiques (la plupart : SeDebugPrivilege ou SYSTEM).
Application DFIR
Investigation Mimikatz : 1) Sysmon EventID 10 : TargetImage=lsass.exe depuis SourceImage inattendu, 2) EventID 4688 : mimikatz.exe exécuté (même renommé, les hashes Amcache/Prefetch restent), 3) Prefetch : C:\Windows\Prefetch\MIMIKATZ.EXE-*.pf ou nom renommé, 4) AmCache/ShimCache : timestamp d'exécution de mimikatz quel que soit son nom (hash dans Amcache), 5) Volatility malfind → dump régions PE suspectes → scanner avec YARA Mimikatz rules, 6) Event 4624 Logon Type 3 avec comptes qui n'ont jamais eu de mot de passe ou dont le mot de passe a changé récemment = credential stuffing post-mimikatz.
Outils
Détection YARA : Elastic Detection Rules Mimikatz, VALHALLA Nextron (Mimikatz signatures), Florian Roth signatures. Event detection : Sigma rules (T1003 Credential Dumping), Sysmon EventID 10 rules. Forensique exécution : Amcache + hash Mimikatz (VirusTotal check hash), Prefetch analysis. Live protection : Credential Guard (Windows Defender), Attack Surface Reduction Rules (block lsass access). Analysis post-dump : pypykatz (Python, analyse lsass minidumps).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h