# Detecting Credential Dumping Techniques

> 使用 Sysmon 事件 ID 10、Windows 安全日志和 SIEM 关联规则检测 LSASS 凭据转储、SAM 数据库提取和 NTDS.dit 盗窃

- Skill: `killvxk/detecting-credential-dumping-techniques` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/detecting-credential-dumping-techniques`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/detecting-credential-dumping-techniques/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/detecting-credential-dumping-techniques

---


# 检测凭据转储技术

## 概述

凭据转储（MITRE ATT&CK T1003）是后利用技术，攻击者从操作系统内存、注册表配置单元或域控制器数据库中提取认证凭据。本技能涵盖通过 Sysmon 事件 ID 10（ProcessAccess）检测 LSASS 内存访问、通过 reg.exe 导出 SAM 注册表配置单元、通过 ntdsutil/vssadmin 提取 NTDS.dit，以及滥用 comsvcs.dll MiniDump。检测规则分析 GrantedAccess 位掩码、可疑调用进程和已知工具特征。

## 前置条件

- 已部署 Sysmon v14+，并为 lsass.exe 启用 ProcessAccess 日志记录（事件 ID 10）
- Windows 安全审计策略启用带命令行日志的进程创建（事件 ID 4688）
- Splunk 或 Elastic SIEM 摄入 Sysmon 和 Windows 安全日志
- Python 3.8+ 用于日志分析

## 步骤

1. 配置 Sysmon 记录针对 lsass.exe 的 ProcessAccess 事件
2. 将 Sysmon 事件 ID 10 和 Windows 事件 ID 4688 转发到 SIEM
3. 为已知 GrantedAccess 模式（0x1010、0x1FFFFF）创建检测规则
4. 检测针对 LSASS PID 的 comsvcs.dll MiniDump 和 procdump.exe
5. 对 reg.exe SAM/SECURITY/SYSTEM 配置单元导出命令发出告警
6. 检测用于 NTDS.dit 盗窃的 ntdsutil/vssadmin 卷影副本创建
7. 将检测与用户/主机上下文关联进行风险评分

## 预期输出

JSON 报告，包含检测到的凭据转储指标，含技术分类、严重性评级、进程详情、MITRE ATT&CK 映射和 Splunk/Elastic 检测查询。

