网络安全专业术语
Mimikatz
Mimikatz · Windows 密码提取的瑞士军刀
安全工具攻击/渗透
MIMI
- 定义
- Mimikatz是网络安全领域的专业术语。Mimikatz 是最著名的 Windows 凭据提取工具,能从内存中提取明文密码、NTLM 哈希、Kerberos 票据。
最后更新:2026-03-18
什么是Mimikatz?
Mimikatz 是最著名的 Windows 凭据提取工具,能从内存中提取明文密码、NTLM 哈希、Kerberos 票据。它是渗透测试和 AD 攻击的标配工具。
- Windows 凭据提取的标配工具
- 从内存提取密码和哈希
- Pass the Hash/Ticket 的核心工具
Mimikatz详解
Mimikatz 由 Benjamin Delpy 开发,核心功能:sekurlsa::logonpasswords(提取登录凭据)、lsadump::dcsync(模拟域控同步)、kerberos::golden(生成黄金票据)。几乎所有 APT 组织和红队都使用 Mimikatz 或其变种。防御方式:启用 Credential Guard、禁用 WDigest、监控 LSASS 进程访问。
Mimikatz的应用场景
正式定义
从 Windows 内存中提取凭据和认证令牌的安全工具
应用场景
- 渗透测试中的凭据提取
- AD 攻击中的哈希和票据获取
- Windows 安全加固的验证
常见误区
- Mimikatz 不是黑客专用,防御方也需要了解
- 现代 Windows 已有多种防御措施(Credential Guard)
- Mimikatz 的检测特征已被所有杀软收录,实战中需要变种
实际案例
📌 Mimikatz 的影响力
Mimikatz 被称为「改变了攻防格局的工具」,它的出现直接推动了微软开发 Credential Guard 等防御机制。
Mimikatz的参考来源
关于Mimikatz的常见问题
- Mimikatz 能做什么
- 从 Windows 内存中提取明文密码、NTLM 哈希、Kerberos 票据,是内网渗透和凭证窃取的标志性工具。
- 怎么防御 Mimikatz
- 启用 Credential Guard、禁用 WDigest 明文缓存、限制 Debug 权限、使用 LAPS 管理本地管理员密码。