检测 Mimikatz 执行模式:ATTCK 技术映射、Sysmon 数据源与威胁狩猎实战指南
检测 Mimikatz 执行模式ATTCK 技术映射、Sysmon 数据源与威胁狩猎实战指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-SkillsMimikatz 是攻击者从 Windows 内存中窃取凭据、伪造票据、发动 DCSync 与 Golden Ticket 攻击时最常用的工具其执行痕迹遍布进程创建、LSASS 访问、网络连接与注册表等多个数据源。本文基于 Anthropic-Cybersecurity-Skills 仓库中 detecting-mimikatz-execution-patterns 技能及其 标准与参考文档系统梳理 MITRE ATTCK 技术映射、Sysmon 与 Windows 安全事件的数据源选取、检测查询编写以及端到端威胁狩猎流程帮助读者快速识别 Mimikatz 执行模式的证据链并验证检测覆盖率。技能概览检测什么、何时使用该技能属于威胁狩猎threat-hunting子域围绕T1003凭据访问技术族展开。技能 frontmatter 中声明了完整的框架映射见 SKILL.mdMITRE ATTCKT1003、T1046、T1057、T1082、T1083NIST CSF 2.0DE.CM-01、DE.AE-02、DE.AE-07、ID.RA-05MITRE D3FENDExecution Isolation、Process Termination、Hardware-based Process Isolation、Web Session Access Mediation、Process Suspension官方建议在以下场景使用本技能主动在环境中狩猎 Mimikatz 执行模式指标威胁情报显示有攻击活动正使用这些技术之后事件响应阶段需要界定与这些技术相关的入侵范围EDR 或 SIEM 告警命中相关指标时定期安全评估与紫队演练期间。配套的 Hunt 模板 提供了完整的狩猎流程文档框架覆盖假设陈述、目标技术勾选、数据源清单、查询记录、发现汇总、IOC 记录与假设结论判定Confirmed / Partially Confirmed / Refuted / Inconclusive。MITRE ATTCK 技术映射把工具行为对齐到战术与技术标准与参考文档 将 Mimikatz 的主要能力映射到 4 个 ATTCK 技术子技术Technique名称说明T1003.001LSASS Memory从 LSASS 进程内存中读取凭据sekurlsa::logonpasswordsT1003.006DCSync通过目录复制协议模拟域控导出凭据哈希T1558.003Kerberoasting请求服务票据并离线破解服务账户哈希T1558.001Golden Ticket伪造域管理员票据实现持久化访问这些技术全部归属Credential AccessTA0006与Credential 伪造战术范畴。仓库的 MITRE ATTCK 映射目录 显示 T1003OS Credential Dumping对应「penetration-testing credential harvesting skills」组且 T1003.001 与analyzing-memory-dumps-with-volatility等姊妹技能形成覆盖协同攻击者导航图层 中也收录了 T1003 系列.001–.006的完整子技术节点可用于可视化检测覆盖差距。在 API 参考文档 中每个 Mimikatz 模块命令与其对应的 ATTCK 技术一一对应命令MITRE影响sekurlsa::logonpasswordsT1003.001转储全部凭据lsadump::dcsyncT1003.006DCSync 攻击kerberos::goldenT1558.001Golden Ticketkerberos::pttT1550.003Pass-the-Ticketlsadump::samT1003.002SAM 转储misc::skeletonT1556.001Skeleton Key检测数据源Sysmon 与 Windows 安全事件日志检测 Mimikatz 的关键在于选取合适的遥测源。标准文档 给出了两组核心数据源覆盖进程创建、网络连接、镜像加载、进程访问、文件/注册表变更、DNS 与认证等多个维度。Sysmon 事件SourceEvent ID用途Sysmon1带命令行的进程创建Sysmon3网络连接发起Sysmon7镜像加载DLLSysmon10进程访问LSASSSysmon11文件创建Sysmon12/13注册表创建/设置Sysmon22DNS 查询Sysmon25进程篡改其中三个事件在检测中被特别强调见 API 参考Event ID 1进程创建捕获mimikatz.exe等可执行文件的启动与命令行参数Event ID 7镜像加载捕获sekurlsa.dll等关键 DLL 的加载行为Event ID 10进程访问捕获针对lsass.exe的进程访问及其访问掩码是识别凭据转储行为的核心信号。Windows 安全事件日志SourceEvent ID用途Windows Security4624成功登录Windows Security4625失败登录Windows Security4648显式凭据登录Windows Security4672分配特殊特权Windows Security4688进程创建Windows Security4697服务安装Windows Security4698计划任务创建Windows Security4769Kerberos TGS 请求Windows Security5140网络共享访问这些事件帮助将 Mimikatz 执行关联到更广的攻击链例如 4648/4672 反映攻击者获取高权限上下文4769 是 Kerberoasting 检测的关键事件4698 可能对应通过计划任务维持的持久化执行。检测模式库命令行签名、二进制指标与 LSASS 转储API 参考文档 汇总了 Mimikatz 命令签名与 LSASS 转储检测模式而 agent.py 将其落地为正则表达式、严重级别与描述三要素构成的检测模式库。Mimikatz 命令行签名节选自 agent.pyMIMIKATZ_CMDLINE_PATTERNS正则模式严重级别含义sekurlsa::logonpasswordsCRITICAL通过 sekurlsa 转储凭据sekurlsa::wdigestCRITICALWDigest 凭据提取sekurlsa::kerberosCRITICALKerberos 票据提取lsadump::dcsyncCRITICALDCSync 攻击lsadump::samCRITICALSAM 数据库转储lsadump::lsa /patchCRITICALLSA 机密转储kerberos::goldenCRITICALGolden Ticket 创建kerberos::pttHIGHPass-the-Ticketprivilege::debugHIGH调试特权提升token::elevateHIGH令牌提权crypto::capiMEDIUM证书导出dpapi::chromeHIGHChrome 凭据提取vault::credHIGH凭据保险库访问misc::skeletonCRITICALSkeleton Key 注入二进制文件指标MIMIKATZ_BINARY_INDICATORS正则模式严重级别mimikatz\.exeCRITICALmimi(32|64)\.exeCRITICALmimikittenzCRITICALsekurlsa\.dllCRITICALmimilib\.dllCRITICALmimidrv\.sysCRITICALkiwi_passwordsCRITICALLSASS 转储检测模式LSASS_DUMP_PATTERNS正则模式严重级别含义rundll32.*comsvcs.*MiniDumpCRITICAL通过 comsvcs.dll 转储 LSASS 内存procdump.*-ma.*lsassHIGH通过 ProcDump 转储 LSASSsqldumper.*lsassHIGH通过 SQLDumper 转储 LSASScreatedump.*lsassHIGH通过 .NET createdump 转储 LSASStaskmgr.*lsass.*dumpMEDIUM通过任务管理器转储 LSASSOut-Minidump.*lsassCRITICALPowerShell LSASS minidump值得注意的是这些模式同样覆盖了不直接执行 mimikatz.exe 的替代手段rundll32 调用 comsvcs.dll、ProcDump 等合法工具滥用这对检测能力至关重要——攻击者常常规避直接落地 Mimikatz 二进制转而通过系统自带工具或内存加载完成凭据窃取。检测查询SPL、KQL 与 YARA详细狩猎工作流 提供了可直接落地的平台查询覆盖 Splunk SPL、Microsoft Defender for Endpoint KQL并配套 YARA 规则。Splunk SPL进程创建 LSASS 访问来自 API 参考indexsysmon (EventCode1 OR EventCode10) | where match(CommandLine, (?i)(sekurlsa|lsadump|kerberos::golden|privilege::debug)) OR (TargetImage*\\lsass.exe AND GrantedAccess IN (0x1010,0x1FFFFF)) | table _time Image CommandLine GrantedAccess Computer来自 详细工作流覆盖更全的命令签名indexsysmon EventCode1 | where match(CommandLine, (?i)(sekurlsa|lsadump|kerberos::list|privilege::debug|token::elevate|dpapi::)) | table _time Computer User Image CommandLine ParentImageGrantedAccess IN (0x1010,0x1FFFFF)是对 T1003.001 特别有效的过滤条件——0x1FFFFF即PROCESS_ALL_ACCESS攻击者转储 LSASS 时通常会以完整访问权限打开进程这是区分正常安全工具读取与恶意凭据转储的重要特征。KQLMicrosoft Defender for EndpointDeviceProcessEvents | where ProcessCommandLine has_any (sekurlsa,lsadump,kerberos::,privilege::debug) | project Timestamp, DeviceName, AccountName, FileName, ProcessCommandLineYARA 规则内存/文件扫描来自 API 参考rule Mimikatz_Strings { strings: $s1 sekurlsa::logonpasswords ascii wide $s2 lsadump::dcsync ascii wide $s3 kerberos::golden ascii wide $s4 mimilib ascii wide condition: any of them }该规则同时使用ascii wide匹配覆盖 Mimikatz 字符串的 ANSI 与 UnicodeUTF-16LE两种编码形态避免宽字符编码导致漏报。源码级实现自动化检测 Agent仓库提供了两个 Python 脚本将上述检测模式固化为可运行的检测工具直接印证检测模式的工程落地。agent.pyEVTX 与文本日志扫描器agent.py 的实现逻辑为scan_evtx解析 EVTX 日志只保留 Event ID 1、4688、10 三种事件Sysmon 进程创建与 Windows 安全进程创建、Sysmon 进程访问从 XML 中提取CommandLine、Image、NewProcessName、User与SystemTime字段依次用二进制指标、命令行签名、LSASS 转储模式三类正则做不区分大小写匹配产出结构化 finding含事件 ID、时间戳、类型、进程/命令、严重级别、MITRE 映射scan_text_log对纯文本日志逐行匹配命令行签名与 LSASS 转储模式main通过--evtx-file与--text-log参数接收输入输出 JSON 格式结果。CLI 用法见 API 参考python agent.py --evtx-file Sysmon.evtx python agent.py --text-log process_audit.log注意scan_evtx依赖python-evtx库未安装时会返回error: python-evtx not installed: pip install python-evtx使用前需执行pip install python-evtx。process.py风险评分狩猎引擎process.py 实现了更完整的狩猎工作流parse_logs支持 JSON 与 CSV 两种输入格式analyze_event从事件中提取CommandLine/ProcessCommandLine与Task_Content/Parameters/RawEventData对DETECTION_PATTERNS含sekurlsa::、lsadump::、kerberos::list、privilege::debug、token::elevate、dpapi::、vault::cred、crypto::cng、Invoke-Mimikatz、mimikatz、gentilkiwi逐条匹配每命中一条风险分 25上限 100 分映射为 CRITICAL≥75/ HIGH≥50/ MEDIUM≥25/ LOWrun_hunt执行完整狩猎并输出findings.json与hunt_report.md含风险排序后的 Top 20 发现。CLI 用法python process.py hunt --input events.json --output ./detecting_mimik_output python process.py queries这里可以看到Invoke-Mimikatz与gentilkiwiMimikatz 作者标识也被纳入检测范围说明检测面覆盖了PowerShell 反射加载与元数据标识两类不易被命令行签名捕获的执行路径。五阶段狩猎工作流详细狩猎工作流 将整个检测过程划分为五个阶段SKILL.md 中的 7 步流程形成假设 → 识别数据源 → 执行查询 → 分析结果 → 验证发现 → 关联活动 → 记录报告与之对应。Phase 1数据收集与查询按上述 SPL / KQL 查询在 SIEM 与 EDR 平台执行收集进程创建、LSASS 访问、网络连接等事件。Phase 2基线与异常检测建立正常行为基线收集 30 天历史数据记录预期模式、频率与合法使用场景识别已知误报源对关键指标构建统计基线均值、标准差识别异常将当前活动与 30 天基线对比标记偏离均值 3 个标准差以上的事件按风险评分与业务影响排序并与威胁情报中的已知 IOC 交叉比对。Phase 3调查与关联深度分析为每个异常收集完整进程树上下文与网络活动、文件操作、认证事件关联检查二进制签名、文件哈希与证书有效性审查用户账户上下文与访问模式攻击链重建将发现映射到 MITRE ATTCK 杀伤链阶段识别初始访问向量追踪横向移动与权限提升路径确定数据访问与可能的泄露。Phase 4验证与响应真/假阳性判定与系统所有者及 IT 运维确认核对变更管理记录验证用户上下文授权操作 vs 账户失陷响应行动确认威胁则启动事件响应流程检测缺口则创建或更新检测规则误报则调优规则并更新排除项。Phase 5文档与报告狩猎报告汇总假设、方法与发现包含所有执行的查询及结果、发现的 IOC、创建的检测规则与改进建议知识库更新将发现加入威胁情报平台更新 MITRE ATTCK 覆盖热力图以 Sigma 格式共享检测规则并为相关技术安排后续狩猎。实战场景与输出规范四个典型场景SKILL.md 定义了四个常见场景覆盖直接执行与间接执行两类路径Scenario 1标准sekurlsa::logonpasswords凭据转储——由 Sysmon Event 1/10 捕获Scenario 2PowerShellInvoke-Mimikatz反射加载——需依靠Invoke-Mimikatz模式与镜像加载Event 7关联发现Scenario 3非域控主机的 DCSync——lsadump::dcsync签名配合 4769 TGS 请求事件交叉验证Scenario 4为持久化创建 Golden Ticket——kerberos::golden签名与 Kerberos 认证事件关联。狩猎输出格式每次狩猎应按以下格式结构化输出见 SKILL.md完整模板见 Hunt 模板Hunt ID: TH-DETECT-[DATE]-[SEQ] Technique: T1003.001 Host: [Hostname] User: [Account context] Evidence: [Log entries, process trees, network data] Risk Level: [Critical/High/Medium/Low] Confidence: [High/Medium/Low] Recommended Action: [Containment, investigation, monitoring]工具链与参考资源SKILL.md 列出的工具链覆盖检测全链路工具用途CrowdStrike FalconEDR 遥测与威胁检测Microsoft Defender for EndpointKQL 高级狩猎Splunk EnterpriseSPL 查询与日志分析Elastic Security检测规则与调查时间线Sysmon细粒度 Windows 事件监控Velociraptor端点工件采集与狩猎Sigma Rules跨平台检测规则格式标准文档 末尾列出的参考资源包括 MITRE ATTCK 框架、Sigma 检测规则集SigmaHQ、LOLBAS 项目、Atomic Red Team 测试集、Red Canary 威胁检测报告与 SANS 威胁狩猎峰会资料。其中LOLBAS 项目对本文尤其相关——它收录了本文检测模式中大量被滥用的合法系统工具rundll32、procdump 等理解这些「living-off-the-land」路径是降低漏报的关键Atomic Red Team则可用于在紫队演练中安全复现sekurlsa::logonpasswords、DCSync 等原子测试验证上述 SPL/KQL/YARA 检测规则的真实覆盖率。结语从规则匹配到检测覆盖管理检测 Mimikatz 执行模式不是单一规则能解决的问题。有效的防御需要把四类信号组合起来命令行签名覆盖直接执行、二进制与 DLL 指标覆盖落地文件、LSASS 访问模式覆盖通过合法工具转储、认证与网络行为覆盖 DCSync、Kerberoasting 等后续利用。将 Sysmon 与 Windows 安全事件日志接入 SIEM/EDR按本文提供的 SPL、KQL、YARA 与 Python 工具建立检测基线再借助仓库的 ATTCK 映射 与 攻击者导航图层 评估覆盖差距、开展 30 天基线驱动的异常检测即可把对 Mimikatz 的检测从单点告警升级为可持续的威胁狩猎能力。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考