LogoClawIndex
案例技能关于
LogoClawIndex

cyber-detecting-t1003-credential-dumping-with-edr - 使用 EDR 检测 T1003 凭据转储

利用 EDR 遥测、Sysmon 进程访问监控与 Windows 安全事件关联,检测针对 LSASS、SAM 及 NTDS 的凭据转储技术。

标签

更新于: 2026-09-17

能力

典型输入

典型输出

该技能可以做什么

  • 监控 LSASS 进程访问
  • 检测凭据转储工具
  • 监控 NTDS.dit 文件访问
  • 追踪 SAM 注册表项访问
  • 检测 DCSync 活动
  • 关联横向移动事件

输入

  • EDR 代理遥测数据
  • Sysmon 进程访问日志
  • Windows 安全事件日志
  • 注册表审计日志

输出

  • 威胁猎捕报告
  • 凭据泄露影响评估

要求

  • 部署具备 LSASS 访问监控的 EDR 代理
  • 配置包含 LSASS 过滤规则的 Sysmon 事件 ID 10
  • 启用 Windows 安全事件 ID 4656 和 4663 审计
  • 启用 LSASS SACL 审计
  • 启用 SAM 注册表项审计

来源

  • 规范: SKILL.md

ClawIndex

OpenClaw Skills 与 Use Case 索引

ClawIndex 是一个生态驱动的 OpenClaw Skills 与真实 Use Case 索引站。

索引

Skills·
Cases

Meta

关于·
声明·
邮箱·
GitHub
© 2026 ClawIndex 保留所有权利。
威胁猎捕
凭据转储
lsass
mitre-t1003
edr
监控 LSASS 进程访问
检测凭据转储工具
监控 NTDS.dit 文件访问
追踪 SAM 注册表项访问
EDR 代理遥测数据
Sysmon 进程访问日志
Windows 安全事件日志
威胁猎捕报告
凭据泄露影响评估