hackweb
appunti di hacking e tecnologia
IT EN
menĂ¹ principale
menĂ¹ utente
non sei loggato

Dump di LSASS: le credenziali in memoria

2 maggio 2025 · 1 min di lettura · #windows #credential-theft #lsass

LSASS gestisce l'autenticazione di Windows e tiene in memoria i segreti delle sessioni: hash NT, ticket Kerberos, talvolta password in chiaro (WDigest legacy).

Il dump

Con privilegi amministrativi si legge la memoria di LSASS e si estraggono le credenziali offline:

procdump -ma lsass.exe lsass.dmp   # strumento firmato Microsoft
mimikatz sekurlsa::minidump lsass.dmp + sekurlsa::logonpasswords

Gli EDR sorvegliano l'accesso a LSASS, quindi gli attaccanti usano tecniche furtive (handle duplicati, driver, dump via API meno note).

Difesa

Credential Guard isola i segreti in un ambiente virtualizzato. LSASS come PPL (RunAsPPL) impedisce l'accesso di processi non protetti. Disabilita WDigest. EDR con protezione LSASS. Tiering per limitare dove girano credenziali privilegiate.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti