LSASS Bellek Kimlik Bilgisi Dökümü Müdahalesi
Bir uç noktada lsass.exe'ye şüpheli erişim, LSASS dump dosyası veya kimlik dökme aracı tespit edildiğinde triyaj, kanıt edinimi, izolasyon, maruz kalan kimlik bilgisi rotasyonu ve sertleştirme adımlarını yürütür.
MiniDumpWriteDump API'si veya özel süreç erişim tekniklerini kullanabilir. Windows Credential Guard ve PPL (Protected Process Light) etkinleştirilmesi bellek dökümünü önemli ölçüde zorlaştırır; etkilenmiş sistemlerde bu koruyucuların durumunu doğrulayın. Sysmon Event ID 10 (lsass.exe'ye ProcessAccess) alarmı, hangi araçla gerçekleştirildiğinden bağımsız olarak kapsayıcı bir sinyal sağlar.Prepare
4 adım- Telemetri doğrulaması
Sysmon ProcessAccess (EID 10), CreateRemoteThread (EID 8), ImageLoaded (EID 7), FileCreate (EID 11) ve ProcessCreate (EID 1) olaylarının toplandığını; DC'lerde 4662 ve 4624 denetiminin açık olduğunu periyodik olarak doğrula
- Detection kuralları deploy durumu
LSASS erişim maskesi kurallarının (GrantedAccess 0x1010/0x1410/0x1438/0x143a/0x1F3FFF/0x1FFFFF/0x0040) fiilen deploy edilmiş ve tune edilmiş olduğunu teyit et; bu playbook canlı kurallara dayanır
- Etkileşimli oturum hijyeni politikası
Yüksek ayrıcalıklı hesaplar için RDP/RunAs kısıtlamaları ve bağlantısı kesilmiş oturum sonlandırma GPO'larının önceden tanımlanmış olduğunu doğrula
- Eskalasyon zinciri
SOC L1 → L2/IR analist → AD yöneticisi → CISO zincirini belgele; kapsam ve containment kararları L1 tarafından tek başına verilemez
Detect & Analyze
5 adım- Uyarı doğrulama ve triyaj
EID 10 olayında `TargetImage=lsass.exe` ve `GrantedAccess` maskesini değerlendir: `0x1010`/`0x1410` → Mimikatz `sekurlsa::*`; `0x1438`/`0x143a` → `lsadump::lsa`/`memssp`/`skeleton`; `0x1F3FFF` → SharpDump; `0x1FFFFF`/`0x1F1FFF` → ProcDump/Task Manager; `0x0040` → handle duplication/nanodump sınıfı; SourceImage yolunu, imzasını ve komut satırını (`sekurlsa::`, `-ma lsass`, `comsvcs ... MiniDump`) çıkar; meşru EDR/yedekleme süreçlerini eleyerek yanlış pozitifi dışla