从Sekurlsa到Lsadump:Mimikatz高阶模块实战手册
当大多数安全从业者还在用sekurlsa::logonpasswords抓取密码时,真正的高手已经在组合使用Mimikatz的二十多个模块进行精确打击。本文将带你突破基础用法,深入探索那些被低估的模块在真实攻防中的高阶应用。
1. 模块架构与核心机制
Mimikatz的模块化设计使其成为Windows安全领域的瑞士军刀。不同于简单的命令行工具,它的每个模块都针对特定的Windows安全子系统:
bash复制# 标准模块加载示例
mimikatz # standard::base64 "secret"
mimikatz # crypto::cert "C:\cert.pfx"
核心子系统交互原理:
sekurlsa:直接与LSASS进程内存交互kerberos:操作Kerberos票证缓存lsadump:访问本地安全机构(LSA)机密dpapi:解密数据保护API存储内容
注意:所有敏感操作都需要先执行
privilege::debug获取调试权限
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. Sekurlsa模块的深度应用
2.1 内存取证技巧
常规的logonpasswords只是开始,这些进阶用法更值得掌握:
bash复制# 提取特定登录会话的详细信息
sekurlsa::tickets /export /sid:S-1-5-21-*
# 获取RDP连接历史记录
sekurlsa::rdg /inject
# 提取智能卡凭据
sekurlsa::scav /target:smartcard
内存提取对比表:
| 技术 | 适用场景 | 隐蔽性 | 所需权限 |
|---|---|---|---|
| Procdump+离线分析 | 高版本Windows | 低 | 管理员 |
| 直接LSASS读取 | 未启用LSA保护 | 中 | 管理员 |
| 进程注入 | 绕过防护 | 高 | SYSTEM |
2.2 绕过LSA保护
现代系统默认启用的防护措施:
powershell复制# 检查LSA保护状态
reg query HKLM
