Sysmon Event 1 mimikatz command line
Sysmon config: <CommandLine condition='contains'>sekurlsa</CommandLine> + <CommandLine condition='contains'>logonpasswords</CommandLine>
Regla de Sysmon (Event 1) que alerta por los argumentos característicos de mimikatz en la línea de comandos de cualquier proceso.
Despliega esta regla como primera línea de detección de mimikatz: los argumentos sekurlsa::logonpasswords, sekurlsa::msv, lsadump::dcsync (o las variantes con comillas y espacios raros) son la firma inconfundible del volcado de credenciales. Sysmon Event 1 captura la línea de comandos completa de cada proceso nuevo si el audit de CommandLine está activo, y la regla hace match con los tokens característicos. Es la detección más barata que existe contra el mimikatz sin ofuscar — la que caza al 90% de los actores de ransomware que bajan el binario y lo ejecutan sin más.
No confíes en ella como detección única: el mimikatz ofuscado (argumentos con comillas partidas, caracteres Unicode, o cargado en memoria con un loader que no expone la línea de comandos) la evade sin esfuerzo. Los actores avanzados invocan las funciones de mimikatz desde procesos legítimos o con reflección en memoria, donde el Event 1 no ve nada. Y cuidado con los falsos positivos: herramientas de soporte que mencionan sekurlsa en logs de ayuda, o scripts de hardening que buscan la cadena, disparan la regla. Úsala como capa de detección rápida, no como la única.