| name | detecting-credential-dumping-techniques |
| description | 使用 Sysmon 事件 ID 10、Windows 安全日志和 SIEM 关联规则检测 LSASS 凭据转储、SAM 数据库提取和 NTDS.dit 盗窃 |
| domain | cybersecurity |
| subdomain | threat-detection |
| tags | ["credential-dumping","lsass","mimikatz","sysmon","active-directory","windows-security","defense-evasion"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
检测凭据转储技术
概述
凭据转储(MITRE ATT&CK T1003)是后利用技术,攻击者从操作系统内存、注册表配置单元或域控制器数据库中提取认证凭据。本技能涵盖通过 Sysmon 事件 ID 10(ProcessAccess)检测 LSASS 内存访问、通过 reg.exe 导出 SAM 注册表配置单元、通过 ntdsutil/vssadmin 提取 NTDS.dit,以及滥用 comsvcs.dll MiniDump。检测规则分析 GrantedAccess 位掩码、可疑调用进程和已知工具特征。
前置条件
- 已部署 Sysmon v14+,并为 lsass.exe 启用 ProcessAccess 日志记录(事件 ID 10)
- Windows 安全审计策略启用带命令行日志的进程创建(事件 ID 4688)
- Splunk 或 Elastic SIEM 摄入 Sysmon 和 Windows 安全日志
- Python 3.8+ 用于日志分析
步骤
- 配置 Sysmon 记录针对 lsass.exe 的 ProcessAccess 事件
- 将 Sysmon 事件 ID 10 和 Windows 事件 ID 4688 转发到 SIEM
- 为已知 GrantedAccess 模式(0x1010、0x1FFFFF)创建检测规则
- 检测针对 LSASS PID 的 comsvcs.dll MiniDump 和 procdump.exe
- 对 reg.exe SAM/SECURITY/SYSTEM 配置单元导出命令发出告警
- 检测用于 NTDS.dit 盗窃的 ntdsutil/vssadmin 卷影副本创建
- 将检测与用户/主机上下文关联进行风险评分
预期输出
JSON 报告,包含检测到的凭据转储指标,含技术分类、严重性评级、进程详情、MITRE ATT&CK 映射和 Splunk/Elastic 检测查询。