Credential Guard w Windows – ochrona poświadczeń przed kradzieżą haseł i atakami Pass-the-Hash
Credential Guard w Windows – ochrona poświadczeń przed kradzieżą haseł i atakami Pass-the-Hash
Współczesne ataki na środowiska Windows coraz rzadziej polegają na łamaniu haseł metodą brute force. Znacznie częściej cyberprzestępcy próbują ukraść już istniejące poświadczenia znajdujące się w pamięci systemu.
Jednym z najpopularniejszych celów jest proces:
lsass.exe
To właśnie tam Windows przechowuje informacje potrzebne do uwierzytelniania użytkowników.
Przez wiele lat narzędzia takie jak Mimikatz pokazywały, że uzyskanie dostępu do pamięci LSASS może prowadzić do przejęcia:
- hashy NTLM,
- biletów Kerberos,
- tokenów uwierzytelniających,
- danych sesji użytkowników.
Odpowiedzią Microsoftu na ten problem jest:
Windows Defender Credential Guard.
Czym jest Credential Guard?
Credential Guard to funkcja bezpieczeństwa systemu Windows, która chroni poufne dane uwierzytelniające poprzez odizolowanie ich od głównego systemu operacyjnego.
Zamiast przechowywać sekrety w standardowej przestrzeni pamięci Windows, Credential Guard wykorzystuje:
- wirtualizację sprzętową,
- Hyper-V,
- izolowane środowisko VSM (Virtual Secure Mode).
Schemat:
Bez Credential Guard:
Aplikacje
|
↓
Windows
|
↓
LSASS
|
↓
Hashe i bilety
Po włączeniu:
Windows
|
↓
LSASS
|
↓
Isolated LSA
|
↓
Virtual Secure Mode
Najważniejsza zasada:
nawet administrator lokalny systemu nie powinien mieć bezpośredniego dostępu do chronionych sekretów.
Dlaczego LSASS jest tak ważny?
Proces:
lsass.exe
( Local Security Authority Subsystem Service )
odpowiada między innymi za:
- logowanie użytkowników,
- polityki bezpieczeństwa,
- uwierzytelnianie domenowe,
- obsługę Kerberos,
- NTLM.
W normalnej sytuacji po zalogowaniu użytkownika część danych trafia do pamięci LSASS.
Przykład:
Użytkownik:
marek@firma.local
↓
LSASS
↓
Token Kerberos
Hash NTLM
Informacje sesji
Jeżeli atakujący przejmie LSASS:
może próbować wykorzystać te informacje do dalszego ataku.
Jak Credential Guard zmienia architekturę?
Kluczową zmianą jest rozdzielenie procesu LSA.
Standardowo:
id="j8s4vp"
Windows Kernel
|
↓
lsass.exe
|
↓
Sekrety użytkowników
Credential Guard:
Windows Kernel
|
↓
LSASS
|
↓
LSA izolowane
|
↓
VSM (Hyper-V)
Poufne dane znajdują się w chronionej części pamięci.
Virtual Secure Mode (VSM)
Credential Guard wykorzystuje technologię:
Virtualization-Based Security (VBS).
VBS tworzy izolowany obszar pamięci wykorzystujący mechanizmy sprzętowej wirtualizacji.
W praktyce system posiada dwa poziomy:
Normalny system Windows
Uruchamia:
- aplikacje,
- sterowniki,
- usługi.
Secure World
Chroni:
- klucze,
- dane uwierzytelniające,
- procesy bezpieczeństwa.
Przed czym chroni Credential Guard?
1. Pass-the-Hash
Jeden z najczęstszych ataków w domenach Windows.
Bez ochrony:
Kradzież hash NTLM
↓
Użycie hasha
↓
Logowanie jako użytkownik
Credential Guard utrudnia pozyskanie takich sekretów.
2. Pass-the-Ticket
Atak wykorzystujący bilety Kerberos.
Bez ochrony:
Kradzież biletu Kerberos
↓
Ponowne wykorzystanie
↓
Dostęp do usług
Credential Guard ogranicza możliwość kradzieży takich danych.
3. Dumping LSASS
Popularny scenariusz:
Atakujący
↓
Dump pamięci LSASS
↓
Mimikatz
↓
Poświadczenia
Po wdrożeniu Credential Guard:
dostęp do sekretów jest znacznie trudniejszy.
TIP administratora: Credential Guard nie zastępuje wszystkich zabezpieczeń
To bardzo ważne.
Credential Guard:
✅ utrudnia kradzież poświadczeń
✅ chroni LSASS
✅ ogranicza Pass-the-Hash
Ale nie:
❌ naprawia złych uprawnień Active Directory
❌ nie chroni przed phishingiem
❌ nie blokuje użytkownika przed podaniem hasła atakującemu
❌ nie zastępuje MFA
To jeden z elementów większej strategii bezpieczeństwa.
Credential Guard a Domain Admin
Jednym z największych problemów w Active Directory jest logowanie administratorów domeny na zwykłych komputerach.
Przykład:
Domain Admin
↓
Laptop użytkownika
↓
Malware
↓
Kradzież sesji
Dlatego Microsoft zaleca:
- Tiering administracyjny,
- osobne konta administracyjne,
- stacje PAW.
Credential Guard dodatkowo ogranicza możliwość pozyskania sekretów.
Wymagania Credential Guard
Credential Guard wymaga odpowiedniej platformy.
Typowe wymagania:
- Windows 10/11 Enterprise,
- Windows Pro w określonych scenariuszach,
- procesor 64-bit,
- wsparcie wirtualizacji,
- UEFI,
- Secure Boot,
- TPM (zalecany).
Credential Guard w Windows 11
Windows 11 jest mocno nastawiony na bezpieczeństwo sprzętowe.
Współpracuje między innymi z:
- TPM 2.0,
- Secure Boot,
- VBS,
- HVCI,
- Credential Guard.
Nowoczesny komputer biznesowy często posiada większość wymaganych elementów już fabrycznie.

Jak sprawdzić, czy Credential Guard działa?
Można użyć:
msinfo32
Następnie sprawdzić:
Virtualization-based Security Services Running
lub:
Credential Guard
Włączanie Credential Guard przez Group Policy
W środowisku domenowym najczęściej robi się to przez GPO.
Ścieżka:
Computer Configuration
↓
Administrative Templates
↓
System
↓
Device Guard
↓
Turn On Virtualization Based Security
Następnie:
Enable Credential Guard
Credential Guard a narzut wydajności
Częste pytanie:
Czy Credential Guard spowalnia komputer?
W większości nowoczesnych komputerów:
wpływ jest niewielki.
System korzysta z:
- sprzętowej wirtualizacji,
- dodatkowych funkcji CPU,
- zoptymalizowanego hypervisora.
Na starszym sprzęcie mogą pojawić się:
- problemy ze sterownikami,
- większe zużycie pamięci,
- ograniczenia kompatybilności.
Problemy kompatybilności
Credential Guard może powodować problemy z:
- niektórymi starszymi aplikacjami,
- aplikacjami wymagającymi NTLM,
- starszymi systemami zarządzania.
Przed wdrożeniem w dużej organizacji warto wykonać testy.
Credential Guard i Kerberos
Credential Guard nie usuwa Kerberos.
Kerberos nadal działa:
Użytkownik
↓
KDC
↓
Ticket Kerberos
↓
Usługa
Zmienia się sposób ochrony przechowywania kluczy i biletów w systemie.
Credential Guard a Windows Defender Application Guard
Te technologie są często mylone.
Credential Guard
Chroni:
- hasła,
- bilety,
- sekrety uwierzytelniania.
Application Guard
Chroni:
- przeglądarkę,
- dokumenty,
- aplikacje.
Cel jest inny.
Najlepsze praktyki wdrożenia Credential Guard
1. Włączanie przez GPO lub Intune
W dużych organizacjach konfiguracja powinna być centralna.
2. Połączenie z MFA
Najlepszy efekt daje:
Credential Guard
+
MFA
+
Tiering AD
+
Least Privilege
3. Ochrona administratorów
Najważniejsze konta:
- Domain Admin,
- Enterprise Admin,
- administratorzy serwerów.
4. Monitoring VBS
Po wdrożeniu warto sprawdzać:
- stan zabezpieczeń,
- kompatybilność,
- błędy sterowników.
Credential Guard w kontekście współczesnych ataków
Wiele współczesnych kampanii wygląda podobnie:
Phishing
↓
Malware
↓
Dostęp do komputera
↓
Dump LSASS
↓
Kradzież poświadczeń
↓
Ruch boczny
↓
Przejęcie domeny
Credential Guard utrudnia jeden z najważniejszych etapów:
Dump LSASS
Podsumowanie
Credential Guard jest jednym z najważniejszych mechanizmów ochrony poświadczeń w Windows 10 i Windows 11.
Jego zadaniem jest zabezpieczenie danych uwierzytelniających poprzez izolację ich od standardowego środowiska systemu.
Chroni przede wszystkim przed:
- Pass-the-Hash,
- Pass-the-Ticket,
- kradzieżą danych z LSASS.
Nie jest jednak samodzielnym rozwiązaniem.
Największą skuteczność daje połączenie:
Credential Guard + MFA + Tiering administracyjny + ograniczenie uprawnień + monitoring Active Directory.
W nowoczesnych środowiskach Windows ochrona haseł nie polega już tylko na ich złożoności, ale przede wszystkim na tym, aby nawet po przejęciu komputera atakujący nie mógł łatwo wykorzystać zapisanych poświadczeń.






