🔗 Dépôt GitHub

Mimikatz extrait des credentials en clair, des hash NTLM ou des tickets Kerberos depuis la mémoire du processus LSASS sous Windows. Devenu un classique du mouvement latéral en environnement Active Directory, aussi bien en red team qu’en attaque réelle ; largement détecté par les EDR modernes mais toujours efficace contre des environnements mal durcis.

🔴 Offensif

# Passe en privilège debug puis extrait les credentials des sessions ouvertes
$ privilege::debug $ sekurlsa::logonpasswords

La commande liste, pour chaque session utilisateur ouverte sur la machine, le domaine, le nom d’utilisateur, le hash NTLM et, si disponible, le mot de passe en clair récupéré depuis la mémoire de LSASS ; privilege::debug est un prérequis pour accéder à ce processus protégé.