基于 Anthropic-Cybersecurity-Skills 的 Mimikatz 执行模式检测:从命令行特征到 LSASS 访问签名的完整威胁狩猎指南

发布时间:2026/9/12 20:58:23
基于 Anthropic-Cybersecurity-Skills 的 Mimikatz 执行模式检测:从命令行特征到 LSASS 访问签名的完整威胁狩猎指南 基于 Anthropic-Cybersecurity-Skills 的 Mimikatz 执行模式检测从命令行特征到 LSASS 访问签名的完整威胁狩猎指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读Mimikatz 是攻击者在获取凭证credential access阶段最常使用的工具其sekurlsa::logonpasswords、lsadump::dcsync等模块几乎成为每一次真实入侵的标志性动作。本指南基于仓库中 detecting-mimikatz-execution-patterns 技能文档系统讲解如何通过命令行模式匹配、LSASS 访问签名、二进制/哈希指标与内存模块特征来检测 Mimikatz 活动并结合仓库附带的 Python 检测脚本与多平台检测查询提供一套可落地的 T1003 威胁狩猎工作流。读完本文你将掌握从制定狩猎假设、编写 Splunk/KQL 查询到运行源码级检测器、输出标准化狩猎报告的完整实战能力。技能定位与适用场景该技能属于threat-hunting子域核心是主动检测而非被动告警。根据 SKILL.md 的描述它适用于以下场景主动在环境中狩猎 Mimikatz 执行模式指标proactive hunting威胁情报显示攻击者正在使用相关技术进行活跃攻击后事件响应期间需要界定与这些技术相关的失陷范围EDR 或 SIEM 告警触发相关指标时的三线研判定期安全评估与紫队purple team演练中验证检测覆盖度。技能元数据同时给出了框架映射关联 MITRE ATTCK 技术T1003 等、NIST CSF 控制项DE.CM-01、DE.AE-02、DE.AE-07、ID.RA-05以及 D3FEND 对策Execution Isolation、Process Suspension、Process Termination 等说明该技能在设计上同时服务于检测DE与风险评估ID两条线。狩猎前置条件在开始检测之前需要确认以下遥测与平台就绪否则查询将无数据可用前置条件说明EDR 平台CrowdStrike Falcon、Microsoft Defender for Endpoint、SentinelOne 等需具备进程与网络遥测SIEMSplunk、Elastic、Microsoft Sentinel 等已接入相关日志Sysmon部署并启用完整配置进程创建、进程访问、镜像加载等事件Windows 安全事件日志已配置日志转发威胁情报源用于 IOC 关联验证核心检测概念从 MITRE 技术到检测维度技能文档将检测重点收敛为四个 ATTCK 技术点这构成了整个狩猎工作的概念骨架概念MITRE ID说明LSASS MemoryT1003.001从 LSASS 进程内存中提取凭证Mimikatz 的sekurlsa系列模块即属于此类DCSyncT1003.006通过目录复制远程获取域凭证KerberoastingT1558.003请求服务票据并离线破解Golden TicketT1558.001伪造 TGT 实现持久化围绕这些技术api-reference.md 给出了三类可操作的检测维度1. Mimikatz 命令签名——直接匹配模块调用命令MITRE影响sekurlsa::logonpasswordsT1003.001转储所有凭证lsadump::dcsyncT1003.006DCSync 攻击kerberos::goldenT1558.001Golden Ticketkerberos::pttT1550.003Pass-the-Ticketlsadump::samT1003.002SAM 转储misc::skeletonT1556.001Skeleton Key 后门2. LSASS 转储技术——非 Mimikatz 但效果等同的替代手法方法检测模式comsvcs.dll MiniDumprundll32.*comsvcs.*MiniDumpProcDumpprocdump.*-ma.*lsassSQLDumpersqldumper.*lsass.NET createdumpcreatedump.*lsassPowerShell Out-MinidumpOut-Minidump.*lsass3. Sysmon 检测事件——底层事件来源事件 ID用途1进程创建如 mimikatz.exe7镜像加载如 sekurlsa.dll10进程访问LSASS 访问掩码数据源与事件 ID 全景standards.md 整理了检测所需的完整日志源矩阵。Sysmon 侧覆盖执行链路的各个环节Event ID 1进程创建命令行、3网络连接、7DLL 加载、10进程访问 LSASS、11文件创建、12/13注册表创建/设置、22DNS 查询、25进程篡改。Windows 安全日志侧则关注认证与权限语义4624/4625登录成功/失败、4648显式凭据登录、4672分配特殊权限、4688进程创建、4697服务安装、4698计划任务创建、4769Kerberos TGS 请求、5140网络共享访问。在实战中Event ID 10进程访问配合 LSASS 访问掩码是识别内存凭证转储的关键正常调试场景与恶意读取在GrantedAccess上差异显著可据此区分合法运维工具与攻击行为。完整狩猎工作流SKILL.md 定义了七步标准流程workflows.md 则将其展开为五阶段落地细节制定假设Formulate Hypothesis基于威胁情报或 ATTCK 覆盖差距分析形成可验证的测试性假设识别数据源Identify Data Sources确定验证/推翻假设所需的日志与遥测执行查询Execute Queries在 SIEM 与 EDR 上运行检测查询收集事件分析结果Analyze Results跨数据源关联寻找异常验证发现Validate Findings通过上下文分析区分真阳/假阳关联活动Correlate Activity将发现链接到更广的攻击链与 TTP文档化与上报Document and Report记录发现、更新检测规则、建议响应动作。阶段一数据采集与查询Splunk SPL基于 Sysmon Event ID 1indexsysmon EventCode1 | where match(CommandLine, (?i)(sekurlsa|lsadump|kerberos::list|privilege::debug|token::elevate|dpapi::)) | table _time Computer User Image CommandLine ParentImageKQLMicrosoft Defender for Endpoint 高级狩猎DeviceProcessEvents | where ProcessCommandLine has_any (sekurlsa,lsadump,kerberos::,privilege::debug) | project Timestamp, DeviceName, AccountName, FileName, ProcessCommandLine进阶 SPL——合并进程访问掩码indexsysmon (EventCode1 OR EventCode10) | where match(CommandLine, (?i)(sekurlsa|lsadump|kerberos::golden|privilege::debug)) OR (TargetImage*\\lsass.exe AND GrantedAccess IN (0x1010,0x1FFFFF)) | table _time Image CommandLine GrantedAccess Computer阶段二基线与异常检测采集目标技术 30 天的历史数据建立正常行为基线记录预期模式、频率与合法使用场景识别已知假阳来源并文档化例外对关键指标构建统计基线均值、标准差将当前活动与 30 天基线对比标记偏离 3 个标准差以上的事件按风险评分与潜在业务影响对异常排序并与威胁情报中的已知 IOC 交叉验证。阶段三调查与关联对每个异常收集完整进程树上下文与网络活动、文件操作、认证事件关联核查二进制签名、文件哈希与证书有效性审查用户账户上下文与访问模式将发现映射到 MITRE ATTCK 杀伤链阶段识别初始访问向量追踪横向移动与提权路径。阶段四验证与响应与系统所有者和 IT 运维确认发现检查变更管理记录以识别授权活动验证用户上下文授权操作 vs 被攻陷账户确认威胁则启动事件响应流程检测缺口则创建/更新检测规则假阳则调优规则并更新排除项。阶段五文档化与知识沉淀输出包含假设、方法学与发现的狩猎报告将 IOC 与新建检测规则入库更新 MITRE ATTCC 覆盖热力图以 Sigma 格式共享检测规则并安排后续相关技术的狩猎。常见攻击场景技能文档列出四个需要重点关注的典型场景它们覆盖了 Mimikatz 从投递到滥用的完整路径场景一标准sekurlsa::logonpasswords凭证转储——直接执行 Mimikatz 转储 LSASS 内存是 T1003.001 的最直接体现场景二PowerShellInvoke-Mimikatz反射加载——通过内存执行规避磁盘落盘检测点转向 PowerShell 进程命令行与模块行为场景三从非 DC 主机发起 DCSync——利用高权限账户远程调用lsadump::dcsync检测点在 4662/目录复制访问等认证事件场景四Golden Ticket 创建实现持久化——kerberos::golden伪造票据检测点结合 Kerberos 服务票据异常。源码级检测实现仓库为每个技能目录附带了可运行的 Python 工具agent.py与process.py将上述检测维度固化为代码是理解检测逻辑底层原理的最佳参考。agent.py三级模式匹配引擎agent.py 内置三组经过严重级别标注的检测模式Mimikatz 命令行模式含严重级别模式级别说明sekurlsa::logonpasswordsCRITICAL通过 sekurlsa 转储凭证sekurlsa::wdigestCRITICALWDigest 凭证提取sekurlsa::kerberosCRITICALKerberos 票据提取lsadump::dcsyncCRITICALDCSync 攻击lsadump::samCRITICALSAM 数据库转储lsadump::lsa\s*/patchCRITICALLSA 密钥转储kerberos::goldenCRITICALGolden Ticket 创建kerberos::pttHIGHPass-the-Ticketprivilege::debugHIGH调试特权提升token::elevateHIGHToken 提权crypto::capiMEDIUM证书导出dpapi::chromeHIGHChrome 凭证提取vault::credHIGH凭据保险库访问misc::skeletonCRITICALSkeleton Key 注入二进制指标mimikatz\.exe、mimi(32|64)\.exe、mimikittenz、sekurlsa\.dll、mimilib\.dll、mimidrv\.sys、kiwi_passwords——全部标记为 CRITICAL用于进程镜像名匹配。LSASS 转储模式rundll32.*comsvcs.*MiniDumpCRITICAL、procdump.*-ma.*lsassHIGH、sqldumper.*lsassHIGH、createdump.*lsassHIGH、taskmgr.*lsass.*dumpMEDIUM、Out-Minidump.*lsassCRITICAL。核心逻辑scan_evtx直接解析 EVTX 文件仅处理事件 ID 1、4688、10 的进程创建/访问记录从 XML 中提取CommandLine、Image、NewProcessName、SystemTime、User等字段然后依次执行二进制指标、命令行模式、LSASS 转储模式三类匹配每条命中记录均带severity与mitre编号T1003 / T1003.001。scan_text_log则提供面向普通文本日志的行级扫描能力。CLI 用法python agent.py --evtx-file Sysmon.evtx python agent.py --text-log process_audit.log输出为 JSON 结构包含时间戳、事件 ID、命中类型mimikatz_binary/mimikatz_command/lsass_dump、进程/命令摘录、严重级别与 MITRE 映射便于直接接入下游 SIEM 或自动化编排。process.py日志批量分析与风险评分process.py 面向大规模日志分析提供parse_logs支持 JSON 与 CSV 两种格式兼容CommandLine/command_line/ProcessCommandLine等多种字段命名、analyze_event与run_hunt三个核心函数。其风险评分模型值得借鉴每个命中模式累加 25 分封顶 100 分并按分数映射等级——≥75 为 CRITICAL≥50 为 HIGH≥25 为 MEDIUM其余为 LOW。运行后自动生成 JSON 结果文件与hunt_report.md报告按风险分降序输出 Top 20 发现。python process.py hunt --input logs.json --output ./hunt_results这一评分机制与 SKILL.md 输出格式中的 Risk Level 字段Critical/High/Medium/Low一一对应可直接作为狩猎报告的风险量化依据。检测规则补充YARA 与 Sigma针对离线样本与内存镜像api-reference.md 提供了 YARA 规则示例rule Mimikatz_Strings { strings: $s1 sekurlsa::logonpasswords ascii wide $s2 lsadump::dcsync ascii wide $s3 kerberos::golden ascii wide $s4 mimilib ascii wide condition: any of them }同时建议在完成狩猎后以 Sigma 格式沉淀检测规则见 workflows.md 阶段五实现跨平台Splunk、Elastic、Microsoft Sentinel的规则复用。输出格式与狩猎模板每轮狩猎须按统一格式输出结论便于汇总与追溯Hunt ID: TH-DETECT-[DATE]-[SEQ] Technique: T1003.001 Host: [Hostname] User: [Account context] Evidence: [Log entries, process trees, network data] Risk Level: [Critical/High/Medium/Low] Confidence: [High/Medium/Low] Recommended Action: [Containment, investigation, monitoring]仓库还提供了完整的 狩猎模板包含假设声明与依据来源威胁情报/ATTCK 缺口/异常/事件跟进、目标技术清单、数据源勾选、已执行查询与结果统计、发现表含 TP/FP/BTP 判定列、网络与主机 IOC 表、结果汇总指标总事件数、异常数、真阳/假阳数、新发现 IOC、新建/更新规则数、假设结论Confirmed / Partially Confirmed / Refuted / Inconclusive以及建议行动清单。该模板与 SKILL.md 中的常见场景、输出格式共同构成一套从执行到报告的闭环。最佳实践建议结合技能文档与源码实现推荐以下落地要点多信号叠加而非单一匹配命令行列名、LSASS 访问掩码、进程父链、网络行为应交叉验证——例如 Event ID 10 中GrantedAccess为0x1010或0x1FFFFF且目标为lsass.exe时即便命令行未命中也应升级调查重视反射加载场景Invoke-Mimikatz无独立进程落盘需依赖 PowerShell 脚本块日志Script Block Logging与 EDR 内存检测补充覆盖基线先行30 天基线 3σ 偏离规则可显著降低运维工具如合法的 LSASS 调试造成的假阳严重级别驱动处置优先级可将 agent.py 的 CRITICAL 命中直接接入 SOAR 触发即时隔离HIGH 以下进入人工研判队列规则持续沉淀每次狩猎后更新 Sigma 规则与 MITRE ATTCK 覆盖热力图形成检测能力螺旋上升。延伸阅读技能主文档SKILL.md平台查询与阶段化工作流workflows.md命令签名与 YARA/CLI 参考api-reference.md框架映射与数据源矩阵standards.md源码实现agent.py、process.py框架覆盖视图MITRE ATTCK 覆盖汇总、映射总览【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询