Die Mutation eines Schadcodes (mimikatz) vs. Windows 10 v1903

Einleitung

Worum geht es hier?
Das Zielsystem: Windows 10 v1903

Die Mutation eines Schadcodes

Die Anwendung mimikatz.exe
Das (PowerShell-) Original (leseoptimiert)
Die Obfuskierung - Veränderung des gespeicherten Textes
Die Obfuskierung - Das zufällige Deklarieren
Aliase statt bekannter Namen
Der verschachtelte Aufruf

Schutzmaßnahmen

Das Problem
aktive Schutzvorkehrungen
aktives Monitoring

Zusammenfassung

Es gibt keinen totalen Schutz! Asume the breach! Aber ihr könnt es den Angreifern (sehr) schwer machen. Und das ist der Reiz für mich als Verteidiger. Seid kreativ und bleibt mit eurem Wissen aktuell. Dann tretet ihr euren Angreifern auf Augenhöhe gegenüber!

Ich distanziere mich an dieser Stelle noch einmal ausdrücklich vom Angebot über funktionierenden Schadcode und verweise auf den rein akademischen Aspekt dieses Beitrags!

Stay tuned

Und wie gewohnt könnt ihr hier das PDF zum Artikel herunterladen.

Kommentar hinterlassen