Mimikatz (パスワードハッシュ入手 sekurlsa::tickets)

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
パスワード、ハッシュ入手
説明
ログオンしているセッションのチケットを取得する。
攻撃時における想定利用例
取得したチケットを利用してリモートホストにログインする。

- ツール動作概要

- 概要

項目 接続元
通信プロトコル -
権限 Admin
ドメインへの所属 不要
サービス -
OS Windows
備考 -

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 動作する
Windows 10 + Windows Server 2012 動作する
Windows 11 + Windows Server 2025 動作しない

- ログから得られる情報

標準設定
  • 接続元
    • Prefetch: 実行履歴
追加設定
  • 接続元
    • 監査ポリシー・Sysmon: 実行履歴
    • 監査ポリシー: lsass.exeからのプロセス メモリの読み取り
    • 監査ポリシー・Sysmon・USNジャーナル: チケットを出力したファイルが生成された記録

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • CommandLine: [実行ファイルのパス]
  • User: [実行ユーザー]
2 セキュリティ 4703 Token Right Adjusted Events A token right was adjusted.
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • TargetUserSid: [対象ユーザーSID]
  • TargetUserName: [対象ユーザー名]
  • TargetDomainName: [対象ドメイン名]
  • ProcessName: [実行ファイルのパス]
  • EnabledPrivilegeList: SeDebugPrivilege
3 セキュリティ 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • ObjectType: Process
  • ObjectName: \Device\HarddiskVolume2\Windows\System32\lsass.exe
  • AccessList: プロセス メモリからの読み取り
  • ProcessName: [実行ファイルのパス]
4 セキュリティ 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • ObjectType: File
  • ObjectName: [カレントディレクトリ]\[サービス名].kirbi
  • AccessList: WriteDataまたはAddFile、AppendData
  • ProcessName: [実行ファイルのパス]

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 [ドライブ名]:\Windows\Prefetch\[実行ファイル名]-[文字列].pf [実行ファイル名] [実行ファイルのパス]

USNジャーナル

# ファイル名 処理 備考
1 [サービス名]-[ドメイン名].kirbi
  • CLOSE+DATA_EXTEND+FILE_CREATE

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • CommandLine: [実行ファイルのパス]
  • CurrentDirectory: [作業ディレクトリ]
  • User: [実行ユーザー]
  • LogonId: [ログオンセッションのID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスのプロセスID]
  • ParentImage: [親プロセスの実行ファイル]
  • ParentCommandLine: [親プロセスのコマンドライン]
2 セキュリティ 4688 プロセス作成 新しいプロセスが作成されました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • LogonId: [プロセスを実行したユーザーのセッションID]
  • NewProcessId: [実行プロセスID]
  • NewProcessName: [実行ファイルのパス]
  • TokenElevationType: TokenElevationTypeFull(2)
  • ProcessId: [新プロセスを作成した親プロセスのプロセスID]
  • ParentProcessName: [新プロセスを作成した親プロセスのパス]
3 セキュリティ 4673 重要な特権の使用 特権のあるサービスが呼び出されました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • PrivilegeList: SeTcbPrivilege
  • ProcessId: [実行プロセスID]
  • ProcessName: [実行ファイルのパス]
4 セキュリティ 4673 重要な特権の使用 特権のあるサービスが呼び出されました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • PrivilegeList: SeTcbPrivilege
  • ProcessId: [実行プロセスID]
  • ProcessName: [実行ファイルのパス]
5 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • ProcessId: [実行プロセスID]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
6 セキュリティ 4656 ファイル システム オブジェクトに対するハンドルが要求されました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • LogonId: [プロセスを実行したユーザーのセッションID]
  • ObjectType: File
  • ObjectName: C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf
  • HandleId: [ハンドルID]
  • AccessList: WriteData (または AddFile)、AppendData
  • ProcessId: [実行プロセスID]
  • ProcessName: C:\Windows\System32\svchost.exe
7 セキュリティ 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • LogonId: [プロセスを実行したユーザーのセッションID]
  • ObjectType: File
  • ObjectName: C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf
  • HandleId: [直前のイベント4656で取得されたハンドル]
  • AccessList: WriteData (または AddFile)、AppendData
  • ProcessId: [実行プロセスID]
  • ProcessName: C:\Windows\System32\svchost.exe
8 セキュリティ 4658 ファイル システム オブジェクトに対するハンドルが閉じました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • LogonId: [プロセスを実行したユーザーのセッションID]
  • HandleId: [直前のイベント4656で取得されたハンドル]
  • ProcessId: [実行プロセスID]
  • ProcessName: C:\Windows\System32\svchost.exe
9 セキュリティ 4703 Token Right Adjusted Events A token right was adjusted.
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • LogonId: [プロセスを実行したユーザーのセッションID]
  • TargetUserSid: [対象ユーザーSID]
  • TargetUserName: [対象ユーザー名]
  • TargetDomainName: [対象ドメイン名]
  • TargetLogonId: [対象ユーザーのセッションID]
  • ProcessName: [実行ファイルのパス]
  • ProcessId: [実行プロセスID]
  • EnabledPrivilegeList: SeDebugPrivilege
  • DisabledPrivilegeList: -
10 セキュリティ 4656 ファイル システム / その他のオブジェクト アクセス イベント オブジェクトに対するハンドルが要求されました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • ObjectType: Process
  • ObjectName: \Device\HarddiskVolume2\Windows\System32\lsass.exe
  • HandleId: [ハンドルID]
  • AccessList: プロセス メモリからの読み取り
  • ProcessId: [実行プロセスID]
  • ProcessName: [実行ファイルのパス]
11 セキュリティ 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • ObjectType: Process
  • ObjectName: \Device\HarddiskVolume2\Windows\System32\lsass.exe
  • HandleId: [直前のイベント4656で取得されたハンドル]
  • AccessList: プロセス メモリからの読み取り
  • ProcessId: [実行プロセスID]
  • ProcessName: [実行ファイルのパス]
12 セキュリティ 4658 ファイル システム オブジェクトに対するハンドルが閉じました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • HandleId: [直前のイベント4656で取得されたハンドル]
  • ProcessId: [実行プロセスID]
  • ProcessName: [実行ファイルのパス]
13 セキュリティ 4656 ファイル システム / その他のオブジェクト アクセス イベント オブジェクトに対するハンドルが要求されました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • ObjectType: File
  • ObjectName: [カレントディレクトリ]\[サービス名].kirbi
  • HandleId: [ハンドルID]
  • AccessList: WriteDataまたはAddFile、AppendData
  • ProcessId: [実行プロセスID]
  • ProcessName: [実行ファイルのパス]
14 セキュリティ 4663 ファイル システム オブジェクトへのアクセスが試行されました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • ObjectType: File
  • ObjectName: [カレントディレクトリ]\[サービス名].kirbi
  • HandleId: [直前のイベント4656で取得されたハンドル]
  • AccessList: WriteDataまたはAddFile、AppendData
  • ProcessId: [実行プロセスID]
  • ProcessName: [実行ファイルのパス]
15 セキュリティ 4658 ファイル システム オブジェクトに対するハンドルが閉じました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • HandleId: [直前のイベント4656で取得されたハンドル]
  • ProcessId: [実行プロセスID]
  • ProcessName: [実行ファイルのパス]
16 セキュリティ 4689 プロセス終了 プロセスが終了しました。
  • SubjectUserSid: [ユーザーSID]
  • SubjectUserName: [ユーザー名]
  • SubjectDomainName: [ドメイン名]
  • LogonId: [プロセスを実行したユーザーのセッションID]
  • ProcessId: [実行プロセスID]
  • ProcessName: [実行ファイルのパス]
17 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 C:\Windows\Prefetch\[実行ファイル名]-[文字列].pf [実行ファイル名] [実行ファイルのパス]

MFT

# パス ヘッダフラグ 備考
1 [ドライブ名]:\Windows\Prefetch\[実行ファイル名]-[文字列].pf FILE ALLOCATED
2 [カレントディレクトリ]\[サービス名].kirbi FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 [実行ファイル名]-[文字列].pf
  • FILE_CREATE
archive+not_indexed
2 [実行ファイル名]-[文字列].pf
  • DATA_EXTEND+FILE_CREATE
archive+not_indexed
3 [実行ファイル名]-[文字列].pf
  • CLOSE+DATA_EXTEND+FILE_CREATE
archive+not_indexed
4 [サービス名]-[ドメイン名].kirbi
  • FILE_CREATE
archive
5 [サービス名]-[ドメイン名].kirbi
  • DATA_EXTEND+FILE_CREATE
archive
6 [サービス名]-[ドメイン名].kirbi
  • CLOSE+DATA_EXTEND+FILE_CREATE
archive