Sysmon Event 1 mimikatz command line
Sysmon config: <CommandLine condition='contains'>sekurlsa</CommandLine> + <CommandLine condition='contains'>logonpasswords</CommandLine>
Regra do Sysmon (Evento 1) que alerta sobre os argumentos característicos do mimikatz na linha de comando de qualquer processo.
Implante esta regra como sua primeira linha de detecção para mimikatz: os argumentos sekurlsa::logonpasswords, sekurlsa::msv, lsadump::dcsync (ou variantes com aspas e espaçamento estranho) são a assinatura inconfundível de dump de credenciais. O Sysmon Event 1 captura a linha de comando completa de cada novo processo se a auditoria de CommandLine estiver ativa, e a regra faz match com os tokens característicos. É a detecção mais barata que existe contra mimikatz sem ofuscação — a que pega 90% dos atores de ransomware que baixam o binário e executam sem mais nada.
Não confie nela como única detecção: mimikatz ofuscado (argumentos com aspas quebradas, caracteres Unicode, ou carregado em memória com um loader que não expõe a linha de comando) a evade sem esforço. Atores avançados invocam funções do mimikatz a partir de processos legítimos ou com reflexão em memória, onde o Evento 1 não vê nada. E cuidado com falsos positivos: ferramentas de suporte que mencionam sekurlsa em logs de ajuda, ou scripts de hardening que procuram a string, disparam a regra. Use como camada de detecção rápida, não como a única.