TGViewer
  @kavehoffsec · 1.16K subscribers
Post #207 1.79K
م Mimikatz در ابزارهای دیگر

به دلیل قدرت بالای آن، قابلیت‌ های Mimikatz تقریباً در همه فریم ‌ورک‌ های اصلی penetration testing یکپارچه شده است. درک این یکپارچه ‌سازی‌ ها مهم است زیرا نحوه رفتار ابزار و نحوه تشخیص آن را تغییر می‌ دهند.
 
۱. Metasploit Framework - Kiwi Extension

افزونه kiwi جانشین افزونه قدیمی Mimikatz در Meterpreter است. این افزونه به شما اجازه می‌دهد قابلیت ‌های مشابه Mimikatz را مستقیماً از داخل یک session اجرا کنید.
مثال:
meterpreter> load kiwi
meterpreter> creds_all
 

نکته مثبت: به طور یکپارچه در workflow متاسپلویت پیاده سازی می‌ شود و کاملاً in-memory کار می‌کند که footprint دیسک کمتری دارد.

نکته منفی: Meterpreter برای  EDRهای مدرن بسیار شناخته ‌شده است. ماژول  kiwi DLLهای خاصی را لود می‌کند که به راحتی با signature  تشخیص داده می ‌شوند و اسکن حافظه اغلب خود پروسس Meterpreter را شناسایی می‌ کند.

۲.  Cobalt Strike Beacon

ا Cobalt Strike  یکی از ابزارهای قدرتمند در حوزه adversary simulation تجاری است و قابلیت‌ های Mimikatz را از طریق دستوراتی مانند  hashdump، logonpasswords  و dcsync ارائه می ‌دهد.
تفاوت آن: Cobalt Strike با تمرکز بر operational security (OPSEC) طراحی شده است. گزینه ‌هایی برای اجرای in-memory، process injection  یا ایجاد sacrificial processes فراهم می‌کند. پروفایل ‌های malleable C2 آن نیز به evasion تشخیص رفتاری کمک می‌کنند.
از دیدگاه دفاعی: چون Cobalt Strike توسط ردتیم ها و threat   actorهای واقعی استفاده می‌شود، پیکربندی ‌های پیش ‌فرض آن به شدت signature شده‌اند. مدافعان باید بر رفتارها (مانند دسترسی به  LSASS) تمرکز کنند نه نام ابزار.

۳. اسکریپت PowerShell Invoke-Mimikatz

این اسکریپت originally بخشی از فریم‌ ورک PowerSploit بود. یک wrapper پاورشل است که Mimikatz را بدون touching دیسک، در حافظه لود می‌کند.
استفاده:

Invoke-Mimikatz -Command "privilege::debug sekurlsa::logonpasswords"

مزایا: کاملاً PowerShell است، بنابراین نیازی به آپلود EXE ندارید. می‌توانید آن را از طریق download cradle لود کنید و به خوبی در زنجیره ‌های حمله اتوماتیک پیاده سازی شود.

واقعیت مدرن: دفاع ‌های ویندوز مدرن پیشرفت کرده‌اند. با  PowerShell ScriptBlock logging، transcription  و  AMSI، انجام این کار بسیار سخت‌تر از گذشته شده است.  Constrained Language Mode  نیز می‌تواند reflective assembly loading مورد استفاده این اسکریپت را مسدود کند.

ماهیت Dual-Use ابزارهای امنیتی

باید به یاد داشته باشیم که Mimikatz یک ابزار «dual-use» است. می ‌تواند برای اهداف خوب یا بد استفاده شود. خود ابزار خنثی است؛ اخلاق و legality کاملاً به کسی بستگی دارد که دستورات را تایپ می‌کند. از قدرت خود با مسئولیت استفاده کنید.

بخش های بعدی

پس از این بخش های مقدمه، basics را بررسی می‌کنیم: نحوه اجرای ابزار، ساختار ماژول‌ های آن، و انجام اولین عملیات‌ ها. از آنجا دانش شما را به صورت progressive در هر subsystems  امنیتی ویندوز می‌ سازیم.
 
به یاد داشته باشید، هدف ما فقط یادگیری یک ابزار نیست. ما از Mimikatz به عنوان وسیله‌ای برای کاوش معماری Underlying امنیت ویندوز استفاده می‌کنیم. این دانش چه در حال تست، دفاع، یا صرفاً تلاش برای درک سیستم‌ هایی که هر روز با آنها کار می‌کنید، بسیار ارزشمند است.
 


✍ کاوه
💢 بخش پنجم


بخش اول ، بخش دوم ، بخش سوم ، بخش چهارم


https://www.x.com/kavehxnet
@KavehOffSec
🕊🖤🥀
  • 🔥 6
  • ❤ 1
More from @kavehoffsec
  1. Sep 28, 2026🛡️ا : AMSI Bypass و چالش‌های اجرای PowerShell در محیط‌های ویندوزی یکی از چالش‌ های مهم در…
  2. Sep 28, 2026یکی از چیزهایی که در Active Directory باید جدی بگیری DCSync است ، چون اینجا مهاجم لزوماً ن…
  3. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  4. Sep 27, 2026🚨 الان همه اطلاعات حساس و لو رفته‌ تون رو از اینترنت پاک کنید. ۲۰ ساله که پروفایل میسازید…
  5. Sep 25, 2026توی Active Directory، دیدن یک Event به‌ تنهایی معمولاً داستان کاملی بهت نمیده ، مثلاً Even…
  6. Sep 25, 2026آبان ...
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →