LSASS Neden Hedef?
Local Security Authority Subsystem Service (LSASS, lsass.exe), Windows'un kimlik doğrulama omurgasıdır. Tekil oturum açma (SSO) tasarımı gereği, etkileşimli bir oturum açıldığında o kullanıcının kimlik bilgileri ( NT hash'leri, Kerberos biletleri ve bazı durumlarda düz metin parolalar — bu sürecin belleğinde tutulur.
Windows, SSO'yu işletim sistemi seviyesinde uyguladığı için kimlik bilgilerini bellekte tutar: kullanıcı bir kez oturum açar, ardından dosya paylaşımları, SharePoint, HTTP üzerinden NTLM gibi diğer servislere her erişimde Windows bu kimlikleri saydam şekilde yeniden sunar. Bu kolaylık, aynı zamanda bir saldırı yüzeyidir.
LSASS bellekteki kimlik türleri:
Kimlik türü | Açıklama | Saldırıda kullanımı |
|---|---|---|
NT hash | En yaygın bilinen biçim (LM artık kullanım dışı) | Offline kırma veya doğrudan Pass-the-Hash |
Kerberos biletleri | TGT/TGS biletleri bellekte önbelleğe alınır | Pass-the-Ticket / Overpass-the-Hash |
Düz metin parolalar | WDigest, TsPkg, LiveSSP etkinse bellekte çözülebilir | Doğrudan kimlik doğrulama |
Şifreleme anahtarları | Kerberos AES/RC4 anahtarları ( | Overpass-the-Hash, bilet türetme |
> Yönetici hakkı şart. LSASS belleğine erişmek için yerel yönetici / SYSTEM ayrıcalığı gerekir. Bu, en temel önlemi de işaret eder: yönetici hakkını sınırla.
Kritik nokta: Düz metin kimlikler LSASS'ta yalnızca oturum etkileşimli olduğunda ve ilgili SSP etkin olduğunda bulunur. Etkileşimli oturum örnekleri: konsol/RDP oturum açma, RunAs ile MMC. Bir etki alanı kullanıcısının hash'i, ancak sistemde etkileşimli oturum açtığında bellekte bulunur.
> Modern saldırı zincirinde LSASS bir fallback'tir. 2024–2026 operasyonlarında çoğu aktör önce LSASS'sız yolları dener: tarayıcı/oturum token theft, Entra ID / OAuth abuse, DCSync, Kerberoasting, RBCD, Shadow Credentials. Saldırganlar genellikle local admin ele geçirildikten sonra ve Credential Guard / RunAsPPL etkin degilse LSASS'in üzerine gider. Bu yüzden savunma yalnız LSASS izlemekle yetinemez.
Yöntem 1 — Mimikatz ve sekurlsa::logonpasswords
Mimikatz, Benjamin Delpy (@gentilkiwi) ve Vincent Le Toux (@mysmartlogon) tarafından geliştirilen açık kaynaklı bir Windows aracıdır. Empire, PowerShell, bağımsız çalıştırılabilir ve bellek adli analiz (Volatility) üzerinden de kullanılabilir..
Mimikatz üç bileşenden oluşur: mimikatz.exe (konsol), mimilib.dll ve mimidrv.sys (çekirdek sürücüsü ve PPL bypass gibi özellikler için).
Tipik bir akış:
# Yetkili test ortamı örneği — Mimikatz
mimikatz # privilege::debug
mimikatz # sekurlsa::logonpasswords
mimikatz # sekurlsa::tickets /exportModüllerin rolleri:
Modül / komut | Rol |
|---|---|
|
|
|
|
|
|
| Kerberos şifreleme anahtarları — CredGuard/PPL sonrası sık kullanılan alternatif. |
|
|
|
|
Mimikatz, offline çalışabilir: önceden alınmış bir LSASS bellek dökümünü sekurlsa::minidump ile yükleyip sekurlsa::logonpasswords uygulayarak hedef makineye hiç dokunmadan kimlik çıkarır (mimari ve büyük Windows sürümü dökümle eşleşmelidir).
Yöntem 2 — LSASS Minidump Alternatifleri
Birçok saldırgan, EDR'nin mimikatz.exe'yi yakaladığını bildiğinden önce LSASS sürecinin bellek dökümünü (.dmp) alıp sonra bunu başka bir makinede çevrimdışı işlemeyi tercih eder.
Araç | İmzalı / yerleşik | Not |
|---|---|---|
Task Manager | Yerleşik | Sağ tık → Create dump file; admin gerekir. Araç “kötü amaçlı” değil; racın kendisi yakalanmaz ama üretilen |
ProcDump | Sysinternals (imzalı) |
|
SharpDump | Kötü amaçlı (C#) |
|
createdump.exe | .NET 5+ yerleşik | LOLBin; |
Mimikatz offline | — |
|
ProcDump örneği (yetkili test ortamı):
# Yetkili test ortamı örneği — Sysinternals ProcDump
procdump.exe -ma lsass.exe lsass_dump.dmp
# OpSec: proses adı yerine PID kullanılabilir; -accepteula bayrağıYöntem 3 — comsvcs.dll MiniDump (LOLBin, yerleşik)
Windows'ta yerleşik olan comsvcs.dll, ek araç gerektirmeksizin LSASS dökümü almak için kötüye kullanılabilir. MiniDump export'u (ordinal 24) rundll32 üzerinden çağrılır:
:: lsass PID'ini bul
tasklist /fi "imagename eq lsass.exe"
:: comsvcs.dll MiniDump ile tam bellek dökümü
rundll32.exe C:\Windows\System32\comsvcs.dll MiniDump <PID> C:\Temp\lsass.dmp fullDöküm dosyası saldırgan makinesine taşınıp çevrimdışı parse edilir (mimikatz: sekurlsa::minidump lsass.dmp + sekurlsa::logonpasswords). Bu, üretim hostunda Mimikatz çalıştırmadan tespitten kaçma sağlar. MITRE ATT&CK T1003.001 sayfası bu tekniği de örnekler arasında listeler.
Ön koşul: Yükseltilmiş oturum; pratikte SeDebugPrivilege etkin admin veya SYSTEM yetkisi.
Obfuskasyon : MiniDump yerine #24, #+000024, 65560 (decimal) kullanılabilir. String eşleştirmesinden kacınmak için.
Yöntem 4 — Doğrudan Syscall / Handle Duplication (nanodump, Dumpert tarzı)
Gelişmiş araçlar (örn. nanodump), MiniDumpWriteDump API'sini doğrudan çağırmak yerine handle duplication (0x0040 PROCESS_DUP_HANDLE maskesi) ve doğrudan sistem çağrıları kullanarak EDR'nin kullanıcı modu hook'larını atlatmaya calışılır. Dump şifreli/parçalı diske yazılabilir ya da hiç diske yazmadan bellek üzerinden işlenebilir.
nanodump ve türevleri tek bir “syscall aracı” değildir; modüler bir araç setidir:
Teknik | Mekanizma | Tespit ipucu |
|---|---|---|
| Mevcut LSASS handle'ını klonlar ( | EID 10 |
|
| Süreç oluşturma + dump |
| Seclogon servis suistimali | Seclogon + handle sızıntısı |
| WerFault tetikleme (Yöntem 5 ile örtüşür) | Registry + WerFault |
Fileless / şifreli dump | Bellekte işleme, geçersiz imza | EID 10; dosya anomalisi |
Yöntem 5 — Silent Process Exit / WerFault
WerFault.exe, Windows Error Reporting kapsamında süreç dökümü oluşturur. Silent Process Exit mekanizması kötüye kullanılarak LSASS dump'ı tetiklenebilir. LSASS çökmez; aktivite meşru WER gibi görünebilir.
Mekanizma (özet): Registry'de SilentProcessExit\lsass.exe yapılandırması → RtlReportSilentProcessExit / WER servisi → WerFault.exe dump üretir.
Atomic Red Team testlerinde yer alır. RunAsPPL ortamında başarı garantisi yoktur (WER servisi PPL LSASS'a sınırlı erişebilir).
Alternatif LOLBin: rdrleakdiag.exe:
rdrleakdiag.exe /p <lsass_PID> /o C:\Windows\Temp /fullmemdmp /wait 1WDigest ve Düz Metin Parola Sorunu
WDigest, eski bir SSO sağlayıcısıdır. Windows 8.1+ artık WDigest ve TsPkg kimliklerini varsayılan olarak saklamaz. Ancak bir saldırgan, registry'de değişim yaparak WDigest düz-metin kimliklerini yeniden etkinleştirebilir:
HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest
→ UseLogonCredential = 1Bu değer Win 8.1+ sistemlerde varsayılan olarak yoktur; bu nedenle beklenmedik bir ekleme/değişiklik mükemmel bir sinyalidir.
Kimlik Bilgisi Türlerinin Kullanımı
Teknik | MITRE | Özet |
|---|---|---|
Pass-the-Hash | T1550.002 | NT hash ile NTLM kimlik doğrulama; parola bilinmez. |
Pass-the-Ticket | T1550.003 | Bellekten TGT/TGS; |
Overpass-the-Hash | T1550.002 alt | NT hash'ten Kerberos bileti, NTLM kısıtlı ortamlarda lateral movement. |
LSASS'tan çıkan kimlikler ya çevrimdışı kırılır (John the Ripper, hashcat) ya da doğrudan kullanılır. Pass-the-Hash (PtH), çalınan NT hash'iyle — düz metin parolayı hiç bilmeden — NTLM kimlik doğrulaması yapmaktır; en uzun ve karmaşık parolayı bile etkisiz kılar. PtH yalnızca NTLM ile sınırlıdır ama NTLM neredeyse her zaman mevcuttur.
> Skeleton Key: Skeleton Key (misc::skeleton), bir Domain Controller üzerindeki LSASS sürecini bellekte manipule ederek ek bir "master password" ile kimlik doğrulamaya izin verir. Mevcut kullanıcı parolaları çalışmaya devam eder. Teknik reboot sonrası kaybolur ve Domain Admin seviyesinde erişim gerektirir. Günümüzde eğitim ve araştırma açısından önemli olsa da, gerçek saldırılarda DCSync gibi yöntemlere kıyasla daha seyrek raporlanmaktadır.
LSASS'a Dokunmayan Saldırılara Dikkat
Olgun saldırganlar LSASS'a hiç dokunmayan yöntemlere kayar:
Yol | MITRE | Not |
|---|---|---|
DCSync | T1003.006 | MS-DRSR; replikasyon hakları; LSASS değil |
SAM / NTDS.DIT | T1003.002 / offline | Registry/volume shadow/backup |
Internal Monologue | T1557 varyant | NTLMv1 downgrade; registry EID 12/13/14 |
Token / browser theft | T1528, T1539 | Cloud/hybrid zincirlerinde öncelikli |
Kerberoasting / delegasyon | T1558 | LSASS öncesi veya paralel |
SAM/NTDS.DIT dökümü, DCSync (MS-DRSR replikasyonu — EID 4662'de replikasyon GUID'leri: DS-Replication-Get-Changes / -All) ve Internal Monologue (NTLM'i NTLMv1'e düşürüp SSP üzerinden yanıt üretme; registry manipülasyonu EID 12/13/14 ile izlenir). Bu yüzden LSASS izlemesi gerekli ama yeterli değildir.
Saldırı → Tespit → Önlem Matrisi
Teknik (MITRE) | Ön koşul | Birincil tespit | Birincil önlem |
|---|---|---|---|
Mimikatz | Yerel yönetici / SYSTEM | Sysmon EID 10 (LSASS erişimi), şüpheli süreç erişimi | Credential Guard, RunAsPPL |
ProcDump / Task Manager minidump (T1003.001) | Yerel yönetici | EID 1 (procdump.exe veya benzeri), EID 10 (LSASS erişimi), EID 11 (.dmp oluşturulması) | RunAsPPL, EDR |
SharpDump (T1003.001) | Yerel yönetici | EID 10 (LSASS erişimi), EID 11 (dump dosyası) | RunAsPPL, Credential Guard |
| Yerel yönetici | EID 1 ( | RunAsPPL, ASR kuralları, EDR |
Dumpert (direct syscall) (T1003.001) | Yerel yönetici | EID 10 (LSASS erişimi), dump artefaktları; bazı EDR'lerde syscall anomalileri | RunAsPPL, Credential Guard, EDR |
DLL enjeksiyonu (eski yöntemler) (T1055) | Yerel yönetici | EID 7 (DLL yükleme), EID 8 (CreateRemoteThread), EID 10 | RunAsPPL |
| DC / yerel yönetici | SSP kayıtları, LSASS modül değişiklikleri, | RunAsPPL, SSP denetimi |
Skeleton Key (T1556.001) | Domain Admin / DC yöneticisi | LSASS belleğinde değişiklikler, olağandışı kimlik doğrulama davranışları | Credential Guard, RunAsPPL, DC bütünlük izleme |
WDigest yeniden etkinleştirme (T1552.001 ile ilişkili) | Yerel yönetici | EID 13 (Registry): | WDigest'i devre dışı tutmak, kayıt defteri denetimi |
Pass-the-Hash (T1550.002) | NT hash elde edilmiş olması | EID 4624, NTLM kullanımı, Logon Type 9 gibi anomali göstergeleri | Protected Users, NTLM kısıtlama, Remote Credential Guard |
DCSync (T1003.006) | Replikasyon hakları | EID 4662 (replikasyon izinleri), DC dışından gelen MS-DRSR trafiği | Replikasyon haklarını sınırlandırma ve izleme |