Windows 凭证抓取全解,LSASS 防护与绕过思路
Windows 凭证抓取全解LSASS 防护与绕过思路免责声明本文内容仅用于授权红队演练、内网安全自查、安全学习研究严禁在未授权的主机、域环境进行凭据抓取、内存 dump、权限提升等操作。未经授权对计算机系统进行渗透测试属于违法行为所有操作带来的法律后果由操作者自行承担。前言在内网渗透、红队后渗透阶段最核心目标之一就是从目标主机拿到各类身份凭据用于 Pass-the-Hash、票据传递、横向移动。而**LSASSLocal Security Authority Subsystem Service本地安全机构子系统服务**就是 Windows 系统存放内存凭据的核心仓库。用户登录 Windows 后LSASS 进程内存里会缓存NTLM 哈希、Kerberos TGT/TGS 票据、DPAPI 密钥、CredSSP 凭据、部分明文密码等敏感信息。拿到 LSASS 内存 dump攻击者就能直接提取这些凭据不需要原始账号密码实现内网横向移动。很多新手只知道 mimikatz 抓密码但是不理解 LSASS 的保护机制。现代 WindowsWin11 22H2、Server2019 以后默认开启 LSA 保护RunAsPPL直接运行 mimikatz 会提示0x00000005拒绝访问。本文完整梳理 LSASS 内存抓取技术、Windows 原生防护机制、红队常用绕过思路同时给出蓝队检测、应急处置、加固方案。一、LSASS 基础原理与内存保存的凭据类型lsass.exe 以 SYSTEM 权限运行负责本地 / 域账号身份校验、凭据缓存。当用户交互式登录、RDP 登录、服务账号启动身份凭证会被缓存到 LSASS 内存方便单点访问网络资源不需要重复输入密码。LSASS 内存常见凭据NTLM Hash最常用用于 PtH 哈希传递域渗透横向移动核心凭据Kerberos 票据TGT/TGS可提取用于 PTT 黄金 / 白银票据攻击WDigest 明文密码Win7 默认开启Win8.1 默认关闭注册表开启后内存存放明文CredSSP 凭据RDP 远程登录会缓存 CredSSP可抓取 RDP 账号明文DPAPI MasterKey用于解密用户凭据管理器、浏览器保存密码、证书私钥。误区不是所有密码都存在 LSASS。Windows 现代版本默认不会长期存放明文WDigest 默认关闭很多时候只能拿到 NTLM 哈希拿不到明文密码。二、前置权限条件抓取 LSASS 需要什么权限想要读取 LSASS 进程内存必须满足两点本地管理员 / SYSTEM 权限普通用户权限无法打开 lsass.exe 进程句柄SeDebugPrivilege 特权调试程序权限默认管理员账号拥有该特权。查看当前是否拥有 SeDebugPrivilegewhoami /priv看到SeDebugPrivilege State: Enabled才具备直接 dump 条件。蓝队加固思路组策略移除普通本地管理员的 SeDebugPrivilege从源头限制进程内存读取。三、LSASS 内存抓取主流实战方法LotL 工具3.1 Mimikatz 直接读取 LSASS最经典privilege::debug sekurlsa::logonpasswords原理启用 SeDebugPrivilegeOpenProcess 打开 LSASS 句柄ReadProcessMemory 读取内存解析凭据。缺点特征极强现代 EDR/Defender 直接拦截开启 RunAsPPL 保护后直接拒绝访问。3.2 ProcDump微软官方工具LotL相对低特征ProcDump 是微软 Sysinternals 工具原生用于程序崩溃转储红队广泛利用 dump LSASS。procdump64.exe -accepteula -ma lsass.exe lsass_dump.dmp参数-ma代表全内存转储。拿到 lsass_dump.dmp 之后本地使用 mimikatz 离线解析 dump 文件sekurlsa::minidump lsass_dump.dmp sekurlsa::logonpasswords3.3 comsvcs.dll 无文件 dumpWindows 自带 DLL无落地二进制不需要上传外部 exe直接调用系统自带comsvcs.dll的 MiniDump 函数属于经典 Living-off-the-Land 技术。# 先获取lsass PID tasklist | findstr lsass # 使用rundll32调用comsvcs.dll导出dump rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump 724 C:\temp\lsass.dmp full724 替换成 lsass 的 PID该方法在很多 EDR 规则中被重点监控。3.4 任务管理器 GUI 手动 dump管理员打开任务管理器 → 详细信息找到 lsass.exe 右键创建转储文件。系统自动生成 dmp 文件不需要任何第三方工具。红队在交互式桌面场景可用非交互式远程会话无法使用。3.5 现代低特征 dump 工具nanodump /dumpert这类工具底层直接使用原生系统调用Syscall绕过 WinAPI 钩子规避 EDR 对 OpenProcess、MiniDumpWriteDump 的监控。nanodump支持句柄复制绕过 PPLDumpertOutflank 出品直接 syscall不依赖 Dbghelp。这类工具是当前红队实战首选但仍然会被高级 EDR 检测。3.6 其他凭据抓取补充不属于 LSASS但经常配套使用SAM 本地账号哈希reg save HKLM\SAM sam.hive离线读取本地账号 NTLMSECURITY 注册表 hive读取缓存域凭据凭据管理器Vault、DPAPI 解密浏览器、RDP 保存密码。重点区分SAM 注册表是静态文件LSASS 是内存动态凭据用户注销后 LSASS 内凭据消失而 SAM 哈希永久保存在系统。四、Windows 原生 LSASS 防护机制详解4.1 LSA ProtectionRunAsPPLPPL 受保护进程Windows 8.1、Server2012R2 引入Win11 22H2 之后默认开启。LSASS 进程以**Protected Process LightPPL**模式运行。PPL 机制规则只有同样受保护的签名进程才能打开 LSASS 获取 PROCESS_VM_READ 内存读取权限。普通管理员进程即使开启 SeDebugPrivilege调用 OpenProcess 读取 LSASS 内存直接返回拒绝访问0x5mimikatz、procdump 直接失效。查看 RunAsPPL 状态命令reg query HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v RunAsPPLRunAsPPL1LSA 保护开启RunAsPPL0关闭注册表不存在默认关闭旧系统。开启方式组策略 / 注册表需要重启生效HKLM\SYSTEM\CurrentControlSet\Control\Lsa DWORD RunAsPPL 1注意如果开启 SecureBootRunAsPPL 会写入 UEFI 固件变量单纯修改注册表无法关闭需要微软 LsaPplConfig.efi 工具删除 UEFI 变量Microsoft …。4.2 Credential Guard凭据防护VBS 虚拟化隔离最强防护基于 VBS 虚拟化安全技术把凭据单独放到独立虚拟安全容器LSAIso.exe。即使是 SYSTEM 权限进程也无法读取隔离容器内的 Kerberos、NTLM 凭据。CredGuard 开启后绝大多数 LSASS dump 手段完全失效常规绕过难度极高一般需要内核漏洞。检查 Credential Guard 状态Get-ComputerInfo | select DeviceGuardSecurityServicesRunning开启硬件要求TPM2.0、UEFI、Secure Boot企业工作站推荐部署。4.3 Defender ASR 攻击面缩减规则微软 Defender ASR 规则阻止从 LSASS 窃取凭据。开启后直接拦截各类 dump LSASS 行为拦截 comsvcs、procdump、mimikatz 等进程调用 MiniDumpWriteDump 行为。4.4 LSA 插件签名校验LSA 保护开启后非微软签名的 dll 不能注入 lsass.exe阻止 mimikatz、第三方钩子 dll 注入 LSASS。五、LSA PPLRunAsPPL常见绕过思路红队视角仅用于实验室靶场学习生产环境禁止测试。PPL 不是绝对安全红队目前主流绕过思路分为几大类5.1 句柄复制绕过 Handle Duplicationnanodump 核心思路原理寻找已经持有 LSASS 合法句柄的 PPL 进程部分杀毒、EDR 进程复制它已经打开的 LSASS 句柄用这个复制的句柄读取内存。不需要自己调用 OpenProcess 去打开 LSASS规避 PPL 权限校验。代表工具nanodump 支持handledup模式。局限目标主机必须存在已经持有 LSASS 句柄的受保护进程很多干净环境不存在。5.2 漏洞驱动加载利用易受攻击驱动加载存在未签名漏洞的旧内核驱动在内核层面关闭 LSASS 的 PPL 保护标记再 dump 内存。经典工具PPLdump利用漏洞驱动移除 PPL 保护。缺点Windows 驱动强制签名、HVCI 内存完整性会拦截未签名驱动EDR 重点监控驱动加载行为。5.3 内核漏洞提权绕过使用本地内核漏洞拿到内核权限在内核层修改 LSASS 进程保护属性关闭 PPL再 dump 内存。例如部分旧系统本地提权 CVE。缺点新系统补丁完善内核漏洞越来越少EDR 监控内核异常行为。5.4 关闭 RunAsPPL 注册表需要重启实战很难利用修改注册表 RunAsPPL0重启主机 PPL 失效。致命缺点必须重启机器红队实战几乎无法使用重启会断开当前会话容易触发运维告警开启 SecureBoot 固件锁定时注册表修改无效。5.5 替代方案不 dump LSASS抓取其他凭据当 LSASS 被 PPL/CredGuard 保护无法 dump攻击者会转向其他途径拿凭据抓取浏览器保存密码、DPAPI 密钥导出 SAM 注册表读取本地账号哈希窃取服务账号、计划任务明文抓取 RDP 客户端保存的凭据使用 Shadow Copy 卷影拷贝读取注册表 SECURITY hive。重要结论CredGuard 开启后常规所有 LSASS 内存 dump 技术基本失效普通 PPL 可以通过句柄复制、漏洞驱动绕过。六、蓝队检测如何发现 LSASS 内存 dump 攻击LSASS dump 行为有固定特征通过 Sysmon、EDR、SIEM 可以有效捕获。6.1 Sysmon 事件 ID 10进程访问【核心告警】Sysmon EventID 10进程访问另一个进程。告警规则非白名单进程打开 lsass.exe并且访问权限包含 PROCESS_VM_READ0x10。正常业务几乎没有程序需要读取 LSASS 内存一旦触发基本是可疑 dump 行为。6.2 监控 dmp 文件生成监控临时目录C:\temp、%TEMP%、C:\PerfLogs、C:\Users\Public下创建后缀.dmp文件comsvcs、procdump 都会在这里生成 dump。6.3 进程父子链监控监控 rundll32.exe 调用 comsvcs.dll MiniDump、procdump、mimikatz、nanodump、dumpert 进程启动行为。6.4 特权审计监控进程启用 SeDebugPrivilege 的行为普通业务程序不需要开启调试特权。6.5 日志与取证排查要点一旦发现 LSASS 被 dump立即隔离主机所有 LSASS 内存中存在登录会话账号全部视为泄露强制修改密码域环境中若域管理员曾经在这台机器登录域管凭据极可能泄露必须重置域管理员密码清理内存 Kerberos 票据klist purge。七、企业端完整加固方案防御 LSASS 凭据窃取开启 LSA 保护 RunAsPPL组策略批量部署开启 LSASS PPL 保护Win11 新系统默认开启老服务器需要手动配置。硬件支持则部署 Credential Guard最高防护等级彻底隔离 LSASS 凭据阻止内存读取。开启 Defender ASR 规则阻止凭据窃取 LSASS在阻断模式启用拦截 MiniDump 相关 API 调用。移除不必要账号的 SeDebugPrivilege组策略 “调整进程内存配额”删除本地普通管理员的调试权限最小权限原则。WDigest 与 CredSSP 安全配置HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest UseLogonCredential 0禁止 WDigest 在 LSASS 存放明文密码关闭不需要的 CredSSP 协议防止 RDP 凭据缓存泄露。6.域管理员分层运维Tier 模型域管理员账号禁止登录普通工作站、业务服务器仅在专用安全运维工作站登录。这是最有效的防护手段就算工作站被拿下LSASS 内存不会存在域管理员凭据。7.部署 Sysmon SIEM 集中日志审计采集 EventID10 进程访问日志配置告警规则及时发现 LSASS 异常读取行为。8.EDR 监控内核驱动加载、未签名驱动拦截漏洞驱动、PPLdump 等内核层绕过工具。八、实战踩坑总结开启 RunAsPPL 后直接 mimikatz sekurlsa::logonpasswords 返回拒绝访问属于正常保护效果不是权限不足CredGuard 开启时哪怕拿到 SYSTEM 权限dump LSASS 也无法解析出 NTLM 哈希comsvcs dump 生成的 dmp 文件体积巨大传输容易触发流量告警句柄复制绕过 PPL 有环境依赖不是所有机器都存在可用 PPL 句柄LSASS 内存凭据是动态临时缓存用户注销、重启机器内存凭据清空而 SAM 哈希永久保存在磁盘不要认为开启 PPL 就万无一失PPL 只是提高 dump 难度存在多种绕过路径Credential Guard 才是更强防护。九、总结LSASS 是 Windows 内存凭据的核心存储攻击者拿到管理员权限优先尝试 dump LSASS提取哈希、Kerberos 票据完成横向移动。LSA 保护RunAsPPL通过 PPL 受保护进程机制阻止普通进程读取 LSASS 内存但存在句柄复制、漏洞驱动等绕过思路Credential Guard 依托 VBS 虚拟化隔离凭据防护强度最高常规手段很难突破。防守不能单一依赖 PPL必须组合多层防御最小权限、域账号分层运维、ASR、Sysmon 审计、EDR、Credential Guard。红队实战中当 LSASS 被 PPL 防护无法 dump攻击者会转向其他凭据入口所以安全防护需要全盘考虑而不是只盯着 LSASS。LSASS 凭据攻击本质不是系统漏洞是账号凭据在内存缓存带来的风险减少高权限账号在不可信主机登录才是治本的安全策略。最后关于网络安全技术储备学好网络安全不论是就业还是做副业赚钱都不错但要学会网络安全还是要有一个学习规划。最后大家分享一份全套的网络安全学习资料给那些想学习网络安全的小伙伴们一点帮助对于0基础小白入门如果你是零基础小白想快速入门网络安全是可以考虑的。一方面是学习时间相对较短学习内容更全面更集中。二方面是可以找到适合自己的学习方案包括网安成长学习路线图、SRC黑客文档、护网行动、黑客必读书单、面试题、学习视频等教程。带你从零基础系统性的学好网络安全需要的可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】1.成长路线图学习规划要学习一门新的技术作为新手一定要先学习成长路线图方向不对努力白费。对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图学习规划。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。2.网安入门到进阶视频教程很多朋友都不喜欢晦涩的文字我也为大家准备了视频教程其中一共有21个章节每个章节都是当前板块的精华浓缩。全套教程文末领取哈3.SRC黑客文档大家最喜欢也是最关心的SRC技术文籍黑客技术也有收录SRC技术文籍黑客资料由于是敏感资源这里不能直接展示哦全套教程文末领取哈4.护网行动资料其中关于HW护网行动也准备了对应的资料这些内容可相当于比赛的金手指5.黑客必读书单随着互联网技术的飞速发展网络安全已经成为了当今科技领域的一大热点。这些SQL注入、CCNA、Web渗透、Linux服务器等以其强大的语言理解和防御能力正在守护着我们网络世界。 那以下这些PDF籍就是非常不错的学习资源。6.网络安全岗面试题合集当你自学到这里你就要开始思考找工作的事情了而工作绕不开的就是真题和面试题。这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】