Семейство: MimiKatz
Класс: загрузчик
Раздел: Распространители других вредоносных программ
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 19.09.2026 18:46
Последнее наблюдение в текущем наборе: 19.09.2026 18:46
Образцов в пакете: 0; IOC: 1
Поведение, распространение и защита
Что делает
MimiKatz — это широко известный инструмент для извлечения учетных данных (credential dumper), разработанный для операционных систем Windows. Несмотря на то, что в текущей базе данных он классифицируется как «downloader» (загрузчик) в контексте доставки вторичных нагрузок, его основная и исторически подтвержденная функциональность заключается в перехвате и извлечении паролей, токенов и других секретов из памяти процессов Windows. Инструмент не является автономным вредоносным ПО в классическом понимании (не имеет встроенных механизмов закрепления или C2-сервера), а представляет собой утилиту, которую злоумышленники используют на этапе постэксплуатации.
Ключевые модули MimiKatz включают:
sekurlsa::logonpasswords (извлечение хэшей NTLM и паролей из памяти lsass.exe), sekurlsa::eagles (извлечение Kerberos-токенов), sekurlsa::ptt (импорт и использование Kerberos-билетов), privilege::debug (получение прав для чтения памяти других процессов) и misc::sam (извлечение хэшей из локальной базы SAM). Инструмент активно использует Windows API, такие как OpenProcess, ReadProcessMemory и NtQueryInformationProcess, для доступа к защищенной памяти системных процессов.В контексте «распространителей» MimiKatz часто выступает как компонент цепочки атаки: после первичного доступа (через эксплойт или фишинг) злоумышленник использует MimiKatz для кражи учетных данных администраторов или доменных пользователей, которые затем применяются для латерального перемещения или загрузки более специализированных вредоносных программ (RAT, инфостилеры). Сам по себе MimiKatz не осуществляет эксфильтрацию данных, но его результаты (хэши, токены) часто передаются через другие каналы.
Антианализ и сокрытие: MimiKatz обычно запускается из командной строки или через PowerShell, что минимизирует следы в логах. Он не устанавливает драйверы или сервисы, но может использовать технику «Pass-the-Hash» для аутентификации без ввода пароля. Упаковка и обфускация бинарника MimiKatz не являются его основной функцией, но в реальных инцидентах он может быть переименован или встроен в другие исполняемые файлы.
Технический разбор образцов
В текущем пакете доказательств отсутствуют конкретные образцы (technical_samples: 0). Следовательно, невозможно провести детальный технический разбор отдельных бинарных файлов, их архитектуры, сигнатур или поведенческих особенностей. Все утверждения в этом разделе основаны исключительно на общеизвестных свойствах семейства MimiKatz и данных из ThreatFox, которые указывают на наличие одного URL-IOC, связанного с доставкой полезной нагрузки (payload_delivery).
Отсутствие образцов означает, что нельзя подтвердить конкретные модификации, обфускацию или интеграцию MimiKatz в другие вредоносные программы в рамках текущего набора данных. Для точного анализа необходимо наличие бинарных файлов или детальных отчетов об их поведении.
Как распространяется
Подтвержденные каналы доставки для текущих образцов: отсутствуют, так как в пакете нет технических образцов. Единственный доступный индикатор — URL, классифицированный ThreatFox как «payload_delivery» с тегом «exe». Это указывает на то, что MimiKatz (или его модифицированная версия) может распространяться через веб-сайты, фишинговые письма или вредоносные рекламные кампании, где исполняемый файл загружается на целевую систему.
Типичные для семейства каналы: MimiKatz часто распространяется как часть комплекта инструментов для постэксплуатации (например, Metasploit, Cobalt Strike). Злоумышленники могут использовать фишинговые вложения, вредоносные макросы в Office-документах или эксплойты для получения первичного доступа, после чего загружают MimiKatz на целевой хост. Также возможно использование легитимных утилит (LOLBin) для его запуска, что затрудняет обнаружение.
Как обнаружить
- Мониторинг процессов: отслеживание запуска процессов с именами, похожими на MimiKatz (например, переименованные exe-файлы), особенно если они запускаются из временных каталогов или каталогов пользователя.
- Анализ API-вызовов: детектирование вызовов
OpenProcessиReadProcessMemoryс целью доступа к процессу lsass.exe. EDR-системы могут генерировать алерты при попытке чтения памяти системных процессов.
- Проверка логов: анализ логов Windows Event Log (особенно 4688, 4624) на аномальные аутентификации, особенно с использованием NTLM-хэшей (Pass-the-Hash).
- YARA-правила: использование правил, нацеленных на характерные строки в бинарном коде MimiKatz (например, «sekurlsa», «logonpasswords», «eagles»). Однако из-за частых модификаций и обфускации эффективность YARA может быть ограничена.
- Поведенческий анализ: отслеживание процессов, которые читают память других процессов, особенно системных. MimiKatz часто работает в паре с другими инструментами, что может проявляться в аномальных сетевых соединениях после извлечения учетных данных.
- Проверка файлов: сканирование файловых систем на наличие исполняемых файлов с подозрительными именами или хэшами, известными как MimiKatz. Использование антивирусных решений с сигнатурами для MimiKatz.
- Сетевой мониторинг: отслеживание исходящих соединений, которые могут быть связаны с передачей украденных учетных данных. Однако MimiKatz сам по себе не осуществляет сетевую активность, поэтому этот метод менее эффективен.
- Анализ артефактов: проверка на наличие файлов, созданных MimiKatz (например, отчеты с извлеченными хэшами), которые могут быть сохранены в каталогах пользователя или временных папках.
Что делать при заражении
- Изоляция: немедленно изолировать зараженный хост от сети, чтобы предотвратить латеральное перемещение и дальнейшее использование украденных учетных данных.
- Сохранение телеметрии: сохранить логи событий Windows, дампы памяти процессов (особенно lsass.exe) и файлы, связанные с MimiKatz, для последующего анализа.
- Определение затронутых данных: установить, какие учетные данные были извлечены (локальные, доменные, Kerberos-токены). Это поможет оценить масштаб инцидента.
- Проверка закрепления: проверить, не были ли использованы украденные учетные данные для создания новых учетных записей, изменения паролей или установки вредоносных программ. Проверить каталоги автозагрузки, службы и планировщик задач.
- Ротация секретов: немедленно сменить пароли всех учетных записей, которые могли быть скомпрометированы. Отозвать Kerberos-билеты и обновить NTLM-хэши.
- Проверка вторичной нагрузки: определить, не были ли загружены другие вредоносные программы (RAT, инфостилеры) после использования MimiKatz. Проверить сетевые соединения и процессы на аномальную активность.
- Критерий возврата хоста: хост может быть возвращен в эксплуатацию только после полной очистки, ротации всех секретов и подтверждения отсутствия вторичных угроз. Переустановка ОС — условный вариант, если не удалось гарантировать полную очистку.
Как снизить риск
- Ограничение прав: минимизировать права пользователей и сервисов, чтобы снизить риск успешного использования MimiKatz. Использовать принцип наименьших привилегий.
- Защита lsass.exe: использовать механизмы защиты памяти lsass.exe (например, Credential Guard, Virtualization-based Security) для предотвращения чтения его памяти.
- Мониторинг аутентификации: внедрить системы мониторинга аутентификации (например, SIEM) для детектирования аномальных входов, особенно с использованием NTLM-хэшей.
- Обучение пользователей: проводить обучение пользователей по распознаванию фишинговых писем и вредоносных вложений, которые могут использоваться для первичного доступа.
- Регулярное обновление: поддерживать актуальность антивирусных решений и патчей для операционной системы, чтобы снизить риск эксплойтов, используемых для первичного доступа.
- Сегментация сети: сегментировать сеть для ограничения латерального перемещения в случае компрометации учетных данных.
- Использование MFA: внедрить многофакторную аутентификацию для критически важных учетных записей, чтобы снизить риск успешного использования украденных паролей.
- Регулярный аудит: проводить регулярный аудит учетных записей и прав доступа, чтобы своевременно выявлять аномалии.
Источники
История обновлений статьи
- 20.09.2026 — Опубликована первая версия материала.
