Detecting Credential Dumping Techniques

使用 Sysmon 事件 ID 10、Windows 安全日志和 SIEM 关联规则检测 LSASS 凭据转储、SAM 数据库提取和 NTDS.dit 盗窃

killvxk 8cfc3ed 4 files · 24.2 KB Updated

File contents

检测凭据转储技术

概述

凭据转储(MITRE ATT&CK T1003)是后利用技术,攻击者从操作系统内存、注册表配置单元或域控制器数据库中提取认证凭据。本技能涵盖通过 Sysmon 事件 ID 10(ProcessAccess)检测 LSASS 内存访问、通过 reg.exe 导出 SAM 注册表配置单元、通过 ntdsutil/vssadmin 提取 NTDS.dit,以及滥用 comsvcs.dll MiniDump。检测规则分析 GrantedAccess 位掩码、可疑调用进程和已知工具特征。

前置条件

  • 已部署 Sysmon v14+,并为 lsass.exe 启用 ProcessAccess 日志记录(事件 ID 10)
  • Windows 安全审计策略启用带命令行日志的进程创建(事件 ID 4688)
  • Splunk 或 Elastic SIEM 摄入 Sysmon 和 Windows 安全日志
  • Python 3.8+ 用于日志分析

步骤

  1. 配置 Sysmon 记录针对 lsass.exe 的 ProcessAccess 事件
  2. 将 Sysmon 事件 ID 10 和 Windows 事件 ID 4688 转发到 SIEM
  3. 为已知 GrantedAccess 模式(0x1010、0x1FFFFF)创建检测规则
  4. 检测针对 LSASS PID 的 comsvcs.dll MiniDump 和 procdump.exe
  5. 对 reg.exe SAM/SECURITY/SYSTEM 配置单元导出命令发出告警
  6. 检测用于 NTDS.dit 盗窃的 ntdsutil/vssadmin 卷影副本创建
  7. 将检测与用户/主机上下文关联进行风险评分

预期输出

JSON 报告,包含检测到的凭据转储指标,含技术分类、严重性评级、进程详情、MITRE ATT&CK 映射和 Splunk/Elastic 检测查询。

killvxk/cybersecurity-skills-zh/tree/main/skills/detecting-credential-dumping-techniques commit 8cfc3ed177

Frequently asked questions

npx skillmds@latest add killvxk/detecting-credential-dumping-techniques