Saltar al contenido
OPS // KITitspentest.sh

PE-MIM

mimikatz

Herramienta post-explotación para extraer credenciales, hashes y tickets Kerberos de Windows desde memoria.

Sitio oficialVolver al catálogo

RESUMEN

mimikatz lee la memoria del proceso LSASS en Windows para recuperar contraseñas en claro, hashes NTLM y tickets Kerberos que el sistema operativo cachea para el single sign-on. Su módulo sekurlsa es el más usado en los engagements, pero la herramienta también cubre la falsificación de tickets Kerberos (golden/silver tickets), extracción de secretos estilo DCSync desde un controlador de dominio y replay de pass-the-hash/pass-the-ticket.

Como opera directamente sobre material de credenciales que maneja el sistema operativo, es una de las herramientas más firmadas de la industria: todo AV y EDR habitual trae detecciones para su comportamiento de proceso, patrones de acceso a memoria e incluso firmas estáticas del binario, así que ejecutarla sin modificar contra un host monitorizado rara vez pasa desapercibido.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Volcar credenciales en claro y hashes NTLM de LSASS tras obtener admin local.

  • 02

    Falsificar tickets Kerberos golden o silver para persistir o escalar dentro de un dominio.

  • 03

    Ejecutar DCSync contra un controlador de dominio para obtener hashes de cuentas arbitrarias.

  • 04

    Reproducir hashes o tickets capturados vía pass-the-hash o pass-the-ticket para movimiento lateral.

PRIMEROS PASOS

Con admin local o SYSTEM ya obtenido en un host Windows, para extraer credenciales y tickets para movimiento lateral.

  1. Confirma que las reglas de engagement autorizan la extracción de credenciales en este host.
  2. Obtén una shell elevada (admin local o SYSTEM) en la máquina Windows objetivo.
  3. Lanza mimikatz y habilita el privilegio de debug antes de tocar LSASS.
  4. Ejecuta el módulo sekurlsa::logonpasswords para volcar las credenciales cacheadas.
  5. Documenta cada cuenta y ticket recuperado para el informe, y elimina la salida según las reglas del cliente.
mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" exit

ANTES DE USARLA

Qué revisar antes de lanzarla

mimikatz es detectado por firma en prácticamente todo AV/EDR, así que documenta con el cliente qué detecciones se esperan antes de ejecutarlo sin modificar.

Leer la memoria de LSASS requiere privilegios elevados y puede colgar el proceso en algunas builds de Windows — confirma que esto es aceptable dentro de la ventana de cambio.

Las credenciales y tickets recuperados son muy sensibles: gestiónalos, guárdalos y bórralos según las reglas de manejo de datos del engagement.

SIGUE EXPLORANDO

Ver toda la fase →