Windows 8.1 / Server 2012 R2以降で導入された「LSA Protection(LSA保護)」が有効な場合、Mimikatzがメモリから認証情報を読み取るのを防ぐことができるが、攻撃者はどうやってこれを回避しようとするか。

Mimikatzは、カーネルモードドライバー(mimidrv.sys)を使用することで、LSAプロセスの保護フラグを強制的に解除し、アクセス可能にすることができる。