TGViewer
Social Engineering Social Engineering @social_engineering · 125K subscribers
Post #1659 16K
​😈 Скрываем работу #mimikatz.

Бенджамин Делпи изначально создал #Mimikatz в качестве доказательства концепции, чтобы продемонстрировать Microsoft уязвимость для атак их протоколов аутентификации. Вместо этого он непреднамеренно создал один из самых широко используемых и загружаемых хакерских инструментов за последние 20 лет.

🖖🏻 Приветствую тебя user_name.

• Endpoint Detection and Response (EDR) — платформа, способная обнаруживать сложные и целевые атаки на рабочие станции, сервера, любые компьютерные устройства (конечные точки) и оперативно на них реагировать.

• В нашем канале собрано огромное количество материала касательно #mimikatz, сегодня ты узнаешь как скрыть работу этого инструмента в обход EDR.

• В основном, практически все EDR могут задетектить использование #mimikatz, исходя из этого, запуск данного инструмента не имеет никакого смысла. #Mimikatz с помощью модуля sekurlsa позволяет извлечь пароли и хэши авторизованных пользователей, хранящиеся в памяти системного процесса LSASS.EXE, но использование ProcDump также обнаружит из-за перехвата соответствующих вызовов API.

• Мы можем воспользоваться Dumpert, который позволит незаметно сдампить процесс LSASS с которым и работает #mimikatz.
*Благодаря прямым системным вызовам и отсоединению API, с помощью Dumpert мы получим укороченный дамп LSASS в обход EDR.

• Используем #mimikatz для извлечения информации из дампа, указав файл дампа:
securlsa::minidump
securlsa::logonpasswords
*Обрати внимание на другие популярные команды Mimikatz.

☝🏻 Вышеописанный способ защищает от детекта EDR во время дампа, но он оставляет заметные следы, сохраняя файл программы на диске. Избежать записи на диск, нам помогут иньекции, но они могут быть обнаружены EDR. Поэтому была разработана техника sRDI и соответствующие инструменты для ее реализации.
https://github.com/monoxgas/sRDI
https://github.com/fancycode/MemoryModule
https://github.com/TheWover/donut
https://github.com/hasherezade/pe_to_shellcode
https://github.com/DarthTon/Blackbone

• Специально для инъекций существует Dumpert-DLL. Для ее преобразования будем использовать скрипт:
Python\ConvertToShellcode.py 
Convert DLL to shellcode in place.
python3 ConvertToShellcode.py Outflank-Dumpert.dll

• Внедрить полученный шелл можно с помощью модуля shinject #Cobalt_Strike, указав PID процесса.
Cпециально для #Cobalt_Strike на его собственном языке Agressor Script была разработана своя версия Dumpert.
По итогу мы можем можем достичь скрытой работы #Mimikatz.

📌 Дополнительная информация:
• Тактика Red Team: объединение прямых системных вызовов и sRDI для обхода AV / EDR
• Session Passing from Cobalt Strike
• Методы защиты от mimikatz в домене Windows
• От нуля к боковому движению за 36 минут
• Неофициальное руководство по Mimikatz и справочник по командам

‼️
Дополнительный материал доступен по хештегу #Mimikatz и #hack. А так же, делись с друзьями, добавляй в избранное и включай уведомления что бы не пропустить новый материал. Твой S.E.
More from @social_engineering
  1. Oct 5, 2026• Мало кто знает, что в недрах Windows до сих пор живут иконки начала 90-х, которые относя…
  2. Oct 5, 2026• В этом году Kaspersky Anti Targeted Attack (КАТА) исполняется 10 лет. За это время платф…
  3. Oct 3, 2026• А вы знали, что в сети существует настоящий музей операционных систем? В этом проекте со…
  4. Oct 2, 2026• Хорошая статья, хоть и старая (2023 год), в которой описаны полезные примеры для работы…
  5. Oct 1, 2026• Очень крутой ресурс, который содержит много различной информации для пентестеров и ИБ сп…
  6. Sep 30, 2026• На хабре есть очень крутой лонгрид, где описан простой способ резервного копирования сер…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →