cyber-detecting-t1003-credential-dumping-with-edr - 使用 EDR 检测 T1003 凭据转储
利用 EDR 遥测、Sysmon 进程访问监控与 Windows 安全事件关联,检测针对 LSASS、SAM 及 NTDS 的凭据转储技术。
标签
更新于: 2026-09-17能力
典型输入
典型输出
该技能可以做什么
- 监控 LSASS 进程访问
- 检测凭据转储工具
- 监控 NTDS.dit 文件访问
- 追踪 SAM 注册表项访问
- 检测 DCSync 活动
- 关联横向移动事件
输入
- EDR 代理遥测数据
- Sysmon 进程访问日志
- Windows 安全事件日志
- 注册表审计日志
输出
- 威胁猎捕报告
- 凭据泄露影响评估
要求
- 部署具备 LSASS 访问监控的 EDR 代理
- 配置包含 LSASS 过滤规则的 Sysmon 事件 ID 10
- 启用 Windows 安全事件 ID 4656 和 4663 审计
- 启用 LSASS SACL 审计
- 启用 SAM 注册表项审计
