通过监测DLL调用探测Mimikatz

通过Sysmon的-l参数可以探测到DLL加载(ImageLoaded):

REF:
https://securityriskadvisors.com/blog/post/detecting-in-memory-mimikatz/

posted @ 2017-03-14 13:24  小小leo  阅读(791)  评论(0编辑  收藏  举报