1. lsass dump
Last updated
Last updated
๋ณธ ํ๋ก์ ํธ์์๋ mimikatz sekurlsa::logonpassword๋ฅผ ์ฌ์ฉํ์์ผ๋, ์๋ Event๋ tool์ ํ์ ๋์ง ์๋๋ค.
[Victim Client] Event ID 4656 (lsass.exe Handle ์์ฒญ ํ์ง)
โ Process Information - Name์ด ์ผ๋ฐ์ ์ผ๋ก lsass.exe์ ์ ๊ทผํ๋ ํ๋ก์ธ์ค๊ฐ ์๋ ๊ฒฝ์ฐ Detection
๋ค๋ง, ๋ฒ์๊ฐ ๋๊ณ White List๋ก ๊ด๋ฆฌํ ์ ์๋ํ์ง ์์ ์์ญ์์ ์ค๋ฅ๊ฐ ๋ฐ์ํ ์ ์์ด ์ถ๊ฐ์ ์ธ ์ฐ๊ตฌ๊ฐ ํ์ํ ๊ฒ์ผ๋ก ๋ณด์ธ๋ค.