Mimikatz

Mimikatz eller Hacktool.Mimikatz klassificeras inte som högriskverktyg även om det kan ge en angripare tillgång till en maskin genom att korrumpera bestämda funktioner i ett Windows-operativsystem. När en dator attackeras av Mimikatz kan dess kontroller injicera DLL-filer i slumpmässiga processer, exportera säkerhetscertifikat, återställa lösenord för ren text från Windows, inaktivera vissa inloggningar och säkerhetstjänster, radera vissa behörigheter och undvika några grupprincipinställningar.

Om du misstänker att Mimikatz kan ha infekterat din dator finns det ett enkelt sätt att kontrollera den: använd en dedikerad skanner eftersom den kan upptäcka och ta bort Mimikatz. Men om du inte är smittad av det och vill vidta åtgärder för att undvika infektioner, finns det några strategier som du kan implementera, till exempel att kontrollera källan och tillförlitligheten hos e-postmeddelanden från okänd avsändare, var försiktig när du delar filer, dela inte till mycket information om snabbmeddelanden, som kan förhindra otaliga problem, inklusive att ha smittats av fler hot.

Analys rapport

Allmän information

Family Name: Trojan.Mimikatz
Signature status: No Signature

Known Samples

MD5: 11ecb568da9cd1ff8d060914e85ff4bf
SHA1: 8965c2c8f55c5fe1a80b7fac7001bd5eb83304a4
SHA256: B2F9055DFD172B1C11BA01C121D3C37F27B3E48827D4562659796F8D4DFD4DF6
Filstorlek: 1.19 MB, 1185280 bytes

Windows Portable Executable Attributes

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have resources
  • File doesn't have security information
  • File has exports table
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
Show More
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

File Traits

  • CryptUnprotectData
  • dll
  • HighEntropy
  • ntdll
  • VirtualQueryEx
  • WriteProcessMemory
  • x86

Block Information

Total Blocks: 3,727
Potentially Malicious Blocks: 232
Whitelisted Blocks: 2,255
Unknown Blocks: 1,240

Visual Map

x x ? ? ? ? 0 1 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? 0 ? 0 0 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? ? ? ? 0 ? ? x 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? x 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? x 0 x x 0 x 0 x 0 ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? 0 ? ? 0 ? ? 0 ? ? ? 0 0 0 ? ? ? ? ? ? 0 ? ? 0 ? ? ? 0 ? ? 0 0 0 0 0 0 0 ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? x ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? 0 ? ? ? ? ? ? ? x 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? ? 0 0 0 ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x 0 ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 ? ? ? 0 1 0 x x 0 0 0 ? x x 0 x 0 ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 0 ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? 0 ? ? ? ? 0 0 ? ? ? 0 ? 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? 0 ? ? ? ? ? x 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? 0 ? ? ? ? ? ? ? 0 ? ? x ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? x 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? x x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x x ? ? ? ? x 0 ? ? 0 ? ? ? ? ? ? 0 x 0 ? ? ? ? 0 0 ? ? ? ? ? ? ? ? x ? 0 0 ? 0 0 ? 0 x 0 ? ? 0 0 0 ? 0 0 0 0 x ? 0 ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 ? ? 0 ? 0 x 0 0 0 1 1 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 ? 0 x 0 0 ? ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 1 ? 0 0 0 ? 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? x 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 x x 0 0 0 0 x ? 0 0 ? ? 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 x x 0 0 1 0 0 ? 0 0 0 1 0 0 0 0 0 0 ? x 0 0 0 ? 0 0 0 0 ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 1 1 0 0 ? 0 0 0 0 0 x ? 0 0 0 0 0 0 1 x 0 1 1 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 ? 0 0 ? ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 x 0 0 0 0 2 0 0 0 0 ? 0 0 0 0 0 0 ? 0 ? 0 0 0 0 ? 0 0 ? ? 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 ? ? ? 0 0 x 0 0 x 0 0 ? ? 0 0 0 0 ? ? 0 ? 0 ? x ? ? 0 0 0 0 0 x 0 0 1 x 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 ? 0 0 0 0 0 ? 0 0 0 0 0 0 x 0 ? 0 ? x 0 0 0 0 ? ? ? ? 0 0 0 ? 0 1 1 0 0 ? 0 0 0 0 0 0 0 ? 0 ? 0 ? ? 0 0 0 0 0 x ? ? 0 0 ? 0 0 0 0 ? ? 0 ? 0 0 0 ? 0 0 x ? 0 ? 0 0 0 x 0 0 ? 0 0 0 0 0 x 0 0 0 ? 0 ? 0 ? 0 ? ? ? 0 0 0 0 0 ? 0 0 ? x 0 ? 0 0 0 0 0 0 0 0 0 ? ? ? 0 ? 0 0 0 0 ? 0 ? ? ? 0 ? 0 x ? 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 ? ? ? 0 x 0 0 0 0 x 0 0 0 0 0 0 0 ? ? 0 0 0 0 ? ? 0 0 0 x 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 ? ? 0 0 ? 0 ? ? 0 0 0 x 0 0 ? 0 x ? ? 0 0 0 ? 0 0 0 ? 0 0 0 x x ? 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 x 0 0 x 0 0 0 ? ? 0 ? 0 0 0 ? 0 0 0 x 0 0 x ? 0 x x 0 0 0 0 x 0 0 0 0 x 0 ? 0 0 ? 0 ? ? ? ? ? 0 x x 0 0 x 0 0 ? 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 ? x ? 0 0 ? 0 0 0 x ? ? 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 ?
... Data truncated
0 - Probable Safe Block
? - Unknown Block
x - Potentially Malicious Block

Windows API Usage

Category API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtProtectVirtualMemory
Show More
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtWriteVirtualMemory
  • win32u.dll!NtUserGetKeyboardLayout
  • win32u.dll!NtUserGetThreadState
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Shell Command Execution

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\8965c2c8f55c5fe1a80b7fac7001bd5eb83304a4_0001185280.,LiQMAxHB

Trendigt

Mest sedda

Läser in...