Dump di LSASS: le credenziali in memoria
LSASS gestisce l'autenticazione di Windows e tiene in memoria i segreti delle sessioni: hash NT, ticket Kerberos, talvolta password in chiaro (WDigest legacy).
Il dump
Con privilegi amministrativi si legge la memoria di LSASS e si estraggono le credenziali offline:
procdump -ma lsass.exe lsass.dmp # strumento firmato Microsoft
mimikatz sekurlsa::minidump lsass.dmp + sekurlsa::logonpasswordsGli EDR sorvegliano l'accesso a LSASS, quindi gli attaccanti usano tecniche furtive (handle duplicati, driver, dump via API meno note).
Difesa
Credential Guard isola i segreti in un ambiente virtualizzato. LSASS come PPL (RunAsPPL) impedisce l'accesso di processi non protetti. Disabilita WDigest. EDR con protezione LSASS. Tiering per limitare dove girano credenziali privilegiate.