Mimikatz
Cheatsheet per CrackMapExec
Descrizione
Mimikatz è uno strumento open-source per l'estrazione e la gestione di credenziali su sistemi Windows. Utilizzato in attività di pentesting e analisi forense, consente di:
- Estrarre credenziali da memoria (password in chiaro, hash NTLM, Kerberos).
- Effettuare attacchi avanzati come Pass-the-Hash, Pass-the-Ticket e creare Golden Ticket.
- Elevare privilegi, manipolare processi e analizzare log eventi.
Richiede privilegi elevati (Administrator o SYSTEM). È uno strumento legittimo per la sicurezza, ma è spesso abusato in contesti malevoli. Utilizzalo responsabilmente e con autorizzazione.
Altre Cheet Sheet: - Mimikatz-cheatsheet - InternalAllTheThings - mimikatz-cheatsheet
Comandi Generali
-
exitEsce da Mimikatz. -
clsPulisce la console. -
logRegistra l'output in un file. -
base64Cambia l'output in Base64. -
versionMostra le versioni di Mimikatz e di Windows.
Privilege
privilege::debugRichiede il privilegio di debug per accedere a processi critici.
Sekurlsa
-
logonpasswordsEstrae credenziali da LSASS. -
pthPass-the-Hash per autenticarsi con hash NTLM. -
ticketsLista/esporta i ticket Kerberos attivi. -
msvRecupera hash NTLM e credenziali memorizzate. -
wdigestEstrae password in chiaro, se WDigest è abilitato.
Lsadump
-
lsaDump delle credenziali SAM o Active Directory. -
samDump del database SAM. -
dcsyncEstrae hash NTLM direttamente dal DC.
Kerberos
-
pttInietta un ticket Kerberos per autenticarsi. -
goldenCrea un Golden Ticket. -
listLista ed esporta ticket Kerberos.
Token
-
token::listMostra tutti i token disponibili nel sistema. -
token::elevateEleva i privilegi a SYSTEM.
Vault
vault::listLista le credenziali salvate nella Vault di Windows.
Event
event::clearCancella i log degli eventi di Windows.
Service
-
service::listLista i servizi di sistema. -
service::startAvvia un servizio specifico. -
service::stopFerma un servizio specifico.
Misc
-
misc::memsspInietta un provider SSP personalizzato in LSASS. -
misc::skeletonInietta una Skeleton Key in LSASS.
Crypto
crypto::certificatesLista ed esporta i certificati.
Net
-
net::userMostra gli utenti locali.
-
net::sessionLista le sessioni attive.
Suggerimenti
Debug Privileges: Usa sempre privilege::debug per accedere a processi protetti come LSASS.Minidump: Analizza i dump di LSASS offline con sekurlsa::minidump.Backup Log: Registra sempre l'output con il comando log.