मिमिकेट्ज़

Mimikatz या Hacktool.Mimikatz को उच्च-जोखिम वाले उपकरण के रूप में वर्गीकृत नहीं किया गया है, हालांकि यह एक विंडोज़ ऑपरेटिंग सिस्टम में निर्धारित क्षमताओं को दूषित करके एक हमलावर को मशीन तक पहुंच प्रदान कर सकता है। जब एक कंप्यूटर पर Mimikatz द्वारा हमला किया जाता है, तो इसके नियंत्रक DLL को यादृच्छिक प्रक्रियाओं में इंजेक्ट कर सकते हैं, सुरक्षा प्रमाणपत्र निर्यात कर सकते हैं, विंडोज़ से सादा पाठ पासवर्ड पुनर्प्राप्त कर सकते हैं, कुछ लॉगिन और सुरक्षा सेवाओं को अक्षम कर सकते हैं, कुछ विशेषाधिकार मिटा सकते हैं और कुछ समूह नीति सेटिंग्स से बच सकते हैं।

यदि आपको संदेह है कि Mimikatz ने आपके कंप्यूटर को संक्रमित किया है, तो इसे जांचने का एक आसान तरीका है: एक समर्पित स्कैनर का उपयोग करें क्योंकि यह Mimikatz का पता लगा सकता है और उसे हटा सकता है। हालाँकि, यदि आप इससे संक्रमित नहीं हैं और संक्रमण से बचने के उपाय करना चाहते हैं, तो कुछ रणनीतियाँ हैं जिन्हें आप लागू कर सकते हैं, जैसे अज्ञात प्रेषक से ईमेल के स्रोत और विश्वसनीयता की जाँच करना, फ़ाइलें साझा करते समय सतर्क रहना, किसी को साझा न करना तत्काल दूतों पर अधिक जानकारी, जो अनगिनत समस्याओं को रोक सकती है, जिसमें अधिक गंभीर खतरों से संक्रमित होना भी शामिल है।

विश्लेषण रिपोर्ट

सामान्य जानकारी

Family Name: Trojan.Mimikatz
Signature status: No Signature

Known Samples

MD5: 11ecb568da9cd1ff8d060914e85ff4bf
SHA1: 8965c2c8f55c5fe1a80b7fac7001bd5eb83304a4
SHA256: B2F9055DFD172B1C11BA01C121D3C37F27B3E48827D4562659796F8D4DFD4DF6
फाइल का आकार: 1.19 MB, 1185280 bytes
MD5: 252525c8d6539a3aa97123afc2ddc687
SHA1: 1bf04ed6dc09a32a7861263e4fa24770681d1b4a
SHA256: 6E38131457328C9A93FF10DC0209718E4EFCA909621773301B52E83DBD1469A6
फाइल का आकार: 235.52 KB, 235520 bytes

Windows Portable Executable Attributes

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have resources
  • File doesn't have security information
  • File has exports table
  • File is .NET application
  • File is 32-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
Show More
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE Version Information

नाम मूल्य
Assembly Version 1.0.0.0
File Description SharpKatz
File Version 1.0.0.0
Internal Name SharpKatz.exe
Legal Copyright Copyright © 2020
Original Filename SharpKatz.exe
Product Name SharpKatz
Product Version 1.0.0.0

File Traits

  • .NET
  • Agile.net
  • CreateThread
  • CryptUnprotectData
  • dll
  • Fody
  • HighEntropy
  • ntdll
  • VirtualQueryEx
  • WriteProcessMemory
Show More
  • x86

Block Information

Total Blocks: 257
Potentially Malicious Blocks: 189
Whitelisted Blocks: 64
Unknown Blocks: 4

Visual Map

0 0 0 0 x 0 0 0 x x x x x x x x 0 x x x x x x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? 0 x x x x x x x x x x 0 x x x x x x x 0 x x x x x 0 x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x ? x x x x x x x x x ? x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 ? x x x x 0 0 x x x x x 0 x 0 x x 0 0 0 0 0 0 0 0 0 0 0
0 - Probable Safe Block
? - Unknown Block
x - Potentially Malicious Block

Similar Families

  • MSIL.SharpKatz.B
  • MSIL.SharpKatz.E

Windows API Usage

Category API
Syscall Use
  • ntdll.dll!NtAdjustPrivilegesToken
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPortEx
  • ntdll.dll!NtAlpcQueryInformation
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtAssociateWaitCompletionPacket
  • ntdll.dll!NtCancelTimer2
  • ntdll.dll!NtCancelWaitCompletionPacket
  • ntdll.dll!NtClearEvent
Show More
  • ntdll.dll!NtClose
  • ntdll.dll!NtCompareSigningLevels
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateIoCompletion
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtCreateTimer2
  • ntdll.dll!NtCreateWaitCompletionPacket
  • ntdll.dll!NtCreateWorkerFactory
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtGetCachedSigningLevel
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtNotifyChangeKey
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSetTimer2
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtUnsubscribeWnfStateChange
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtWriteVirtualMemory
  • UNKNOWN
  • win32u.dll!NtUserGetKeyboardLayout
  • win32u.dll!NtUserGetThreadState
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges

Shell Command Execution

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\8965c2c8f55c5fe1a80b7fac7001bd5eb83304a4_0001185280.,LiQMAxHB

रुझान

सबसे ज्यादा देखा गया

लोड हो रहा है...