OS 資格情報ダンプ: LSASSメモリ

critical

説明

ユーザーがログオンした後、ローカルセキュリティ機関サブシステムサービス (LSASS) のプロセスメモリに保存されている認証情報マテリアルに攻撃者がアクセスしようとすることがあります。

参考資料

MITRE ATT&CK description

Microsoft - Using ProcDump

ADsecurity.org - Extract Hashes from LSASS

インジケーターの詳細

名前: OS 資格情報ダンプ: LSASSメモリ

コード名: I-ProcessInjectionLsass

深刻度: Critical

MITRE ATT&CK 情報:
ID: T1003.001
サブテクニック: T1003
戦術: TA0006