分析ツール一覧

カテゴリ ツール 説明
コマンド実行BeginXクライアントからサーバーに対してコマンドを実行をする
BITSバックグラウンドでファイルを送受信する
PsExecリモートホスト上でコマンドを実行する
schtasks指定した時刻にタスクを実行する
WinRMリモートの端末から情報を収集する
WinRSリモートホスト上でコマンドを実行する
wmicWindowsのシステム管理に使用する
wmiexec.vbsWindowsのシステム管理に使用する
パスワード、ハッシュの入手AceHashパスワードハッシュ値を取得し、ホストにログオンする
Find-GPOPasswordsグループポリシーのファイルに記載されているパスワードを取得する
gsecdumpSAM/ADやログオンセッションから、パスワードハッシュを抽出する
lslsasslsassプロセスから、有効なログオンセッションのパスワードハッシュを取得する
Mimikatz (lsadump::sam)OS内に保存された認証情報を搾取する
Mimikatz (sekurlsa::logonpasswords)OS内に保存された認証情報を搾取する
Mimikatz (sekurlsa::tickets)ログオンしているセッションのチケットを取得する
PowerMemoryファイルやメモリ内に存在する認証情報を取得する
PowerMemory (key 6)KDCを介さずにローカルでTGSを生成・メモリロードする
Get-GPPPasswordグループポリシーに記載されている平文のパスワードとその他のアカウント情報を取得する
Invoke-Mimikatzメモリ上にMimikatzを読み込み、起動させる
Out-Minidumpメモリ上のプロセスをダンプする
PwDump7ホスト内のパスワードハッシュ一覧を表示する
PwDump8ホスト内のパスワードハッシュ一覧を表示する
PWDumpXリモートホストからパスワードハッシュを取得する
Quarks PwDumpドメインアカウントおよびローカルアカウントのパスワードハッシュや、キャッシュされたパスワードを取得する
WCEホストのメモリ内に存在する、パスワードハッシュを取得する
WebBrowserPassViewWebブラウザに保存されているユーザー名・パスワードを抽出する
通信の不正中継Fake WPADwpadサーバーとして動作し、クライアントからの通信内容を取得・変更する
Htran通信をトンネリングさせる
NTLMRelayXNTLM認証を窃取する中間サーバとして動作し、被害者になりすまして、対象サーバーへの認証を取得する
リモートログインRDPリモートデスクトップサービスが稼働しているサーバーに接続する
Pass-the-hash / Pass-the-ticketMimikatz (Pass-the-Hash)取得したパスワードハッシュを利用し、リモートホストでコマンドを実行する
WCE(リモートログイン)取得したパスワードハッシュを利用し、リモートホストでコマンドを実行する
Overpass-the-hash取得したパスワードハッシュを利用してKerberosチケットを取得する
Pass-the-PRTpass-the-PRT攻撃に必要なリフレッシュトークンを窃取する
Diamond Ticket不正にKerberosの認証チケットを作成し、リモートホストに接続する
権限昇格MS14-058指定した実行ファイルを、SYSTEM権限で実行する
MS15-078指定した実行ファイルを、SYSTEM権限で実行する
SDB UAC Bypassアプリケーション互換データベース (SDB) を用いて、UACにより制御されるアプリケーションを管理者権限で実行する
BadSuccessorWindows Server 2025で導入されたDelegated Managed Service Account(dMSA)機能を悪用することで、攻撃者が任意のユーザーと同等の権限を取得できる
ドメイン管理者権限アカウントの奪取MS14-068ドメインユーザーの権限を、ドメイン管理者権限に変更する
Mimikatz (Golden Ticket)不正にKerberosの認証チケットを作成し、リモートホストに接続する
Mimikatz (Silver Ticket)不正にKerberosの認証チケットを作成し、リモートホストに接続する
DCSyncActive Directory から認証情報を取得する
DCShadow偽のドメインコントローラーを装い、Active Directoryのレプリケーション機能を悪用して権限情報などのディレクトリデータを密かに改ざんする
情報収集csvdeActive Directory上のアカウント情報をCSV形式で出力する
dcdiagドメインコントローラーの状態を分析・調査する
dsqueryActive Directoryから、ユーザーやグループなどの情報を取得する
ldifdeActive Directory上のアカウント情報をLDIF形式で出力する
nltest使用しているドメインコントローラーとそのIPアドレスを取得する
nmapネットワーク調査に使用する
ntdsutilActive Directory データベースの保守に使用する
AzureHoundBloodHoundで攻撃対象調査をする際にAzure用のデータコレクタして使用する
SharpHoundBloodHoundで攻撃対象調査をする際にActiveDirectory用のデータコレクタとして使用する
ローカルユーザー・グループの追加・削除net userホストまたはドメイン上に、ユーザーアカウントを追加する
ファイル共有net useネットワーク上で公開されている共有ポイントに接続する
痕跡の削除klist purge保存されたKerberosチケットを削除する
sdeleteファイルを複数回上書きしてから削除する
timestompファイルのタイムスタンプを変更する
vssadminVolume Shadow Copyを作成し、NTDS.DITやレジストリなどのシステムファイルを抽出する
wevtutilWindowsのイベントログを削除する