Mimikatz è un software open-source che permette di estrapolare dai sistemi Windows dati sensibili, come:
- Password;
- Codici PIN;
- Ticket Kerberos.
Per questo motivo, Mimikatz si rivela essere una pericolosa minaccia per i dispositivi Windows. Infatti, può provocare enormi danni d’immagine per aziende e imprese. Vediamo dunque che cos’è esattamente Mimikatz, quali sono le sue funzionalità e come difendersi da esso.

Il debutto di Mimikatz software
Mimikatz è stato sviluppato nel 2007 da Benjamin Deply, un ethical hacker francese.
Nel 2011, Deply utilizza Mimikatz per mettere in evidenza le vulnerabilità presenti nei sistemi di autenticazione di Windows.
In tutta risposta, Microsoft ha dichiarato che non si trattava di un attacco informatico vero e proprio. Secondlo la casa di Redmond, infatti, l’hacker aveva prima bisogno di accedere ai privilegi di amministratore per ottenere le password salvate all’interno del sistema.
Tuttavia, i cybercriminali sono rimasti impressionati dalla capacità di Mimikatz di violare i sistemi Windows.
Hanno quindi iniziato ad utilizzare il tool per portare avanti i loro attacchi informatici ad ampio profilo, come i famosi attacchi ransomware DigiNotar e WannaCry. Da allora, il tool ha continuato ad essere ampiamente utilizzato per scopi malevoli da hacker e cybercriminali.
Cosa si può fare con Mimikatz
All’inizio, Mimikatz software veniva utilizzato per sfruttare una funzionalità di Windows denominata WDigest.
Questa funzionalità è stata progettata per facilitare per gli utenti Windows nella verifica della loro identità quando accedono ad applicazioni attraverso la rete. Nello specifico, WDigest memorizza le password di accesso, insieme alle loro chiavi di decifratura, per poi riutilizzarle automaticamente in un secondo momento.
Nel corso degli anni, Microsoft ha rilasciato diverse patch di sicurezza per il suo sistema operativo, ma Mimikatz non è rimasto fermo a guardare.
A sua volta, infatti, ha ricevuto diverse modifiche in modo da continuare a violare le varie modifiche apportate alla sicurezza di Windows.
Grazie a Mimikatz, gli hacker sono in grado di ottenere le credenziali di accesso di un sistema, come password e token di autenticazione.
Le credenziali vengono successivamente sfruttate per eseguire un accesso non autorizzato ed estrapolare informazioni sensibili. Le password estrapolate da Mimikatz possono presentarsi sottoforma di codice hash o di password in chiaro.
Sono molti gli attori malevoli che, in un modo o nell’altro, si sono serviti di Mimikatz per perpetrare le loro attività illecite.
I più noti sono:
- Oilrig;
- APT28;
- Lazarus;
- Cobalt Group;
- Turla;
- Carbanak;
- FIN6 & APT2.
I principali attacchi informatici che è possibile eseguire con l’ausilio di Mimikatz sono:
- Attacchi pass the hash
Gli hash delle password rubate vengono utilizzate per penetrare nei sistemi, e per muoversi indisturbati all’interno della rete violata senza bisogno della password. - Attacchi overpass the hash
Gli attaccanti ottengono una chiave univoca rubata da un domain controller, si autenticano come un utente privilegiato, e ottenengono l’accesso a sistemi critici, come server e database. - Attacchi pass the ticket
I cybercriminali utilizzano Mimikatz per rubare i ticket di autenticazione Kerberos. Questi ticket vengono poi utilizzati per impersonare qualsiasi tipo di utente, riuscendo così ad ottenere un accesso non autorizzato al sistema. - Attacchi pass the key
Si tratta di una variante del pass the hash. Al posto dell’hash della password viene estratta la chiave di cifratura al posto per penetrare nel sistema.
Nemico o alleato?
Sebbene Mimikatz sia un software molto pericoloso nelle mani sbagliate, è errato pensare che venga utilizzato esclusivamente per operazioni illecite.
Infatti, Mimikatz può anche essere un prezioso alleato per gli esperti di sicurezza informatica. Tuttavia, poiché il tool è usato in larga scala dai cybercriminali, porta la cattiva fama di software per attacchi informatici.
I professionisti di cybersecurity utilizzano Mimikatz per:
- Penetration test;
- Analisi forensi;
- Test sulla sicurezza di sistemi informatici;
- Redigere rapporti in merito alla sicurezza dei sistemi stessi
Come proteggersi dagli attacchi che utilizzano Mimikatz
Abbiamo visto come Mimikatz è in grado di violare la sicurezza dei sistemi Windows e causare una perdita di dati sensibili o confidenziali. Quindi, è importante per aziende e imprese prendere ogni precauzione necessaria per difendersi dagli attacchi informatici perpetrati con l’utilizzo di Mimikatz.
Gli accessi non autorizzati agli endpoint sono una delle cause principali dei data breach. È importante, quindi, adottare soluzioni di sicurezza per i propri endpoint in modo da individuare e attacchi eseguiti con Mimikatz. Un ulteriore supporto viene fornito da:
- Real-time monitoring;
- Feed di threat intelligence;
- Tecniche di analisi comportamentali;
- Aggiornamento costante dei propri software.
Altre linee guida da seguire sono:
- Proteggere i servizi LSA
Windows utilizza il Local Security Authority (LSA) per validare gli account degli utenti e i login effettuati da remoto. Gli hacker sfruttano questo servizio per accedere a dati sensibili non cifrati, tra cui password e ticket di autenticazione. Utilizzare sistemi per proteggere i servizi LSA previene accessi non autorizzati a dati sensibili. - Disattivare il caching delle credenziali
Windows salva le sue credenziali di login nel sistema locale per accelerare futuri login da parte degli utenti. Tuttavia, i cybercriminali possono impossessarsi di queste credenziali utilizzando Mimikatz per eseguire attacchi informatici nei sistemi locali. Perciò, disabilitare il cahching delle credenziali impedisce agli attaccanti di accedere alle credenziali salvate nel sistema locale. In questo modo è più difficile portare avanti attacchi Mimikatz con successo. - Disattivare i privilegi di debbugging
Windows fornisce agli account di amministratore i privilegi per il debugging del sistema. Tuttavia, Mimikatz può sfruttare questi privilegi per estrapolare informazioni sensibili. Si consiglia quindi di disabilitare i priviliegi di debugging per evitare che vengano sfruttati per eseguire attacchi informatici. - Abilitare il Privileged Access Management (PAM)
Le soluzioni PAM permettono di monitorare e controllare gli accessi degli utenti. Il Privileged Access Management impedisce ai cybercriminali di ottenere i privilegi di amministratore necessari per accedere a sistemi e dati sensibili. - Implementare soluzioni di User and Behavior Analitics (UEBA)
Le soluzioni UEBA controllano i log di sistema per individuare eventuali attività anomale, come attività insolite da parte di account con privilegi o diversi tentativi di login falliti. In questo modo, si prevengono anche gli attacchi informatici che si avvalgono di Mimikatz.
È fondamentale, infine, tenere sempre aggiornati i propri sistemi con le ultime patch di sicurezza per fare in modo che vulnerabilità già conosciute non vengano sfruttate per eseguire attacchi informatici. Infine, si raccomanda di utilizzare password dal forte livello di sicurezza, di utilizzare software anti-malware e di implementare l’autenticazione multi-fattore.



