PE-MIM
mimikatz
Herramienta post-explotación para extraer credenciales, hashes y tickets Kerberos de Windows desde memoria.
Sitio oficialVolver al catálogo
RESUMEN
mimikatz lee la memoria del proceso LSASS en Windows para recuperar contraseñas en claro, hashes NTLM y tickets Kerberos que el sistema operativo cachea para el single sign-on. Su módulo sekurlsa es el más usado en los engagements, pero la herramienta también cubre la falsificación de tickets Kerberos (golden/silver tickets), extracción de secretos estilo DCSync desde un controlador de dominio y replay de pass-the-hash/pass-the-ticket.
Como opera directamente sobre material de credenciales que maneja el sistema operativo, es una de las herramientas más firmadas de la industria: todo AV y EDR habitual trae detecciones para su comportamiento de proceso, patrones de acceso a memoria e incluso firmas estáticas del binario, así que ejecutarla sin modificar contra un host monitorizado rara vez pasa desapercibido.
CASOS DE USO
Casos de uso en un engagement
- 01
Volcar credenciales en claro y hashes NTLM de LSASS tras obtener admin local.
- 02
Falsificar tickets Kerberos golden o silver para persistir o escalar dentro de un dominio.
- 03
Ejecutar DCSync contra un controlador de dominio para obtener hashes de cuentas arbitrarias.
- 04
Reproducir hashes o tickets capturados vía pass-the-hash o pass-the-ticket para movimiento lateral.
PRIMEROS PASOS
Con admin local o SYSTEM ya obtenido en un host Windows, para extraer credenciales y tickets para movimiento lateral.
- Confirma que las reglas de engagement autorizan la extracción de credenciales en este host.
- Obtén una shell elevada (admin local o SYSTEM) en la máquina Windows objetivo.
- Lanza mimikatz y habilita el privilegio de debug antes de tocar LSASS.
- Ejecuta el módulo sekurlsa::logonpasswords para volcar las credenciales cacheadas.
- Documenta cada cuenta y ticket recuperado para el informe, y elimina la salida según las reglas del cliente.
mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" exitANTES DE USARLA
Qué revisar antes de lanzarla
mimikatz es detectado por firma en prácticamente todo AV/EDR, así que documenta con el cliente qué detecciones se esperan antes de ejecutarlo sin modificar.
Leer la memoria de LSASS requiere privilegios elevados y puede colgar el proceso en algunas builds de Windows — confirma que esto es aceptable dentro de la ventana de cambio.
Las credenciales y tickets recuperados son muy sensibles: gestiónalos, guárdalos y bórralos según las reglas de manejo de datos del engagement.