{"id":"06d71506-7beb-4f22-8888-e2e5e2ca7fd8","title":"Mimikatz Use","description":"This method detects mimikatz keywords in different Eventlogs (some of them only appear in older Mimikatz version that are however still used by different threat groups)","author":"Florian Roth (Nextron Systems), David ANDRE (additional keywords)","status":"test","level":"high","date":"2017-01-10","modified":"2022-01-05","tags":["attack.s0002","attack.lateral-movement","attack.credential-access","car.2013-07-001","car.2019-04-004","attack.t1003.002","attack.t1003.004","attack.t1003.001","attack.t1003.006"],"technique_ids":["T1003.001","T1003.002","T1003.004","T1003.006"],"logsource":{"product":"windows"},"falsepositives":["Naughty administrators","AV Signature updates","Files with Mimikatz in their filename"],"references":["https://tools.thehacker.recipes/mimikatz/modules"],"source_path":"rules/windows/builtin/win_alert_mimikatz_keywords.yml","source_sha256":"cc57c100b03307863af571ce10dca0ec760651cd284d22913ed6dfd709891755","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/builtin/win_alert_mimikatz_keywords.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: Mimikatz Use\nid: 06d71506-7beb-4f22-8888-e2e5e2ca7fd8\nstatus: test\ndescription: This method detects mimikatz keywords in different Eventlogs (some of them only appear in older Mimikatz version that are however still used by different threat groups)\nreferences:\n    - https://tools.thehacker.recipes/mimikatz/modules\nauthor: Florian Roth (Nextron Systems), David ANDRE (additional keywords)\ndate: 2017-01-10\nmodified: 2022-01-05\ntags:\n    - attack.s0002\n    - attack.lateral-movement\n    - attack.credential-access\n    - car.2013-07-001\n    - car.2019-04-004\n    - attack.t1003.002\n    - attack.t1003.004\n    - attack.t1003.001\n    - attack.t1003.006\nlogsource:\n    product: windows\ndetection:\n    keywords:\n        - 'dpapi::masterkey'\n        - 'eo.oe.kiwi'\n        - 'event::clear'\n        - 'event::drop'\n        - 'gentilkiwi.com'\n        - 'kerberos::golden'\n        - 'kerberos::ptc'\n        - 'kerberos::ptt'\n        - 'kerberos::tgt'\n        - 'Kiwi Legit Printer'\n        - 'lsadump::'\n        - 'mimidrv.sys'\n        - '\\mimilib.dll'\n        - 'misc::printnightmare'\n        - 'misc::shadowcopies'\n        - 'misc::skeleton'\n        - 'privilege::backup'\n        - 'privilege::debug'\n        - 'privilege::driver'\n        - 'sekurlsa::'\n    filter:\n        EventID: 15  # Sysmon's FileStream Events (could cause false positives when Sigma rules get copied on/to a system)\n    condition: keywords and not filter\nfalsepositives:\n    - Naughty administrators\n    - AV Signature updates\n    - Files with Mimikatz in their filename\nlevel: high\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1003.001","id":"T1003.001","name":"LSASS Memory","page":"techniques/enterprise/T1003.001/"},{"key":"enterprise/T1003.002","id":"T1003.002","name":"Security Account Manager","page":"techniques/enterprise/T1003.002/"},{"key":"enterprise/T1003.004","id":"T1003.004","name":"LSA Secrets","page":"techniques/enterprise/T1003.004/"},{"key":"enterprise/T1003.006","id":"T1003.006","name":"DCSync","page":"techniques/enterprise/T1003.006/"}],"data_path":"data/detection-rules/06d71506-7beb-4f22-8888-e2e5e2ca7fd8.json","kind":"sigma"}
