Credential Guard w Windows – ochrona poświadczeń przed kradzieżą haseł i atakami Pass-the-Hash
Cyberbezpieczeństwo

Credential Guard w Windows – ochrona poświadczeń przed kradzieżą haseł i atakami Pass-the-Hash

Credential Guard w Windows – ochrona poświadczeń przed kradzieżą haseł i atakami Pass-the-Hash

Współczesne ataki na środowiska Windows coraz rzadziej polegają na łamaniu haseł metodą brute force. Znacznie częściej cyberprzestępcy próbują ukraść już istniejące poświadczenia znajdujące się w pamięci systemu.

Jednym z najpopularniejszych celów jest proces:

lsass.exe

To właśnie tam Windows przechowuje informacje potrzebne do uwierzytelniania użytkowników.

Przez wiele lat narzędzia takie jak Mimikatz pokazywały, że uzyskanie dostępu do pamięci LSASS może prowadzić do przejęcia:

  • hashy NTLM,
  • biletów Kerberos,
  • tokenów uwierzytelniających,
  • danych sesji użytkowników.

Odpowiedzią Microsoftu na ten problem jest:

Windows Defender Credential Guard.


Czym jest Credential Guard?

Credential Guard to funkcja bezpieczeństwa systemu Windows, która chroni poufne dane uwierzytelniające poprzez odizolowanie ich od głównego systemu operacyjnego.

Zamiast przechowywać sekrety w standardowej przestrzeni pamięci Windows, Credential Guard wykorzystuje:

  • wirtualizację sprzętową,
  • Hyper-V,
  • izolowane środowisko VSM (Virtual Secure Mode).

Schemat:

Bez Credential Guard:

Aplikacje
    |
    ↓
Windows
    |
    ↓
LSASS
    |
    ↓
Hashe i bilety

Po włączeniu:

Windows

    |
    ↓

LSASS

    |
    ↓

Isolated LSA

    |
    ↓

Virtual Secure Mode

Najważniejsza zasada:

nawet administrator lokalny systemu nie powinien mieć bezpośredniego dostępu do chronionych sekretów.


Dlaczego LSASS jest tak ważny?

Proces:

lsass.exe

( Local Security Authority Subsystem Service )

odpowiada między innymi za:

  • logowanie użytkowników,
  • polityki bezpieczeństwa,
  • uwierzytelnianie domenowe,
  • obsługę Kerberos,
  • NTLM.

W normalnej sytuacji po zalogowaniu użytkownika część danych trafia do pamięci LSASS.

Przykład:

Użytkownik:

marek@firma.local

        ↓

LSASS

        ↓

Token Kerberos
Hash NTLM
Informacje sesji

Jeżeli atakujący przejmie LSASS:

może próbować wykorzystać te informacje do dalszego ataku.


Jak Credential Guard zmienia architekturę?

Kluczową zmianą jest rozdzielenie procesu LSA.

Standardowo:

 id="j8s4vp"
Windows Kernel

      |

      ↓

lsass.exe

      |

      ↓

Sekrety użytkowników

Credential Guard:

Windows Kernel

      |

      ↓

LSASS

      |

      ↓

LSA izolowane

      |

      ↓

VSM (Hyper-V)

Poufne dane znajdują się w chronionej części pamięci.


Virtual Secure Mode (VSM)

Credential Guard wykorzystuje technologię:

Virtualization-Based Security (VBS).

VBS tworzy izolowany obszar pamięci wykorzystujący mechanizmy sprzętowej wirtualizacji.

W praktyce system posiada dwa poziomy:

Normalny system Windows

Uruchamia:

  • aplikacje,
  • sterowniki,
  • usługi.

Secure World

Chroni:

  • klucze,
  • dane uwierzytelniające,
  • procesy bezpieczeństwa.

Przed czym chroni Credential Guard?

1. Pass-the-Hash

Jeden z najczęstszych ataków w domenach Windows.

Bez ochrony:

Kradzież hash NTLM

        ↓

Użycie hasha

        ↓

Logowanie jako użytkownik

Credential Guard utrudnia pozyskanie takich sekretów.


2. Pass-the-Ticket

Atak wykorzystujący bilety Kerberos.

Bez ochrony:

Kradzież biletu Kerberos

        ↓

Ponowne wykorzystanie

        ↓

Dostęp do usług

Credential Guard ogranicza możliwość kradzieży takich danych.


3. Dumping LSASS

Popularny scenariusz:

Atakujący

↓

Dump pamięci LSASS

↓

Mimikatz

↓

Poświadczenia

Po wdrożeniu Credential Guard:

dostęp do sekretów jest znacznie trudniejszy.


TIP administratora: Credential Guard nie zastępuje wszystkich zabezpieczeń

To bardzo ważne.

Credential Guard:

✅ utrudnia kradzież poświadczeń
✅ chroni LSASS
✅ ogranicza Pass-the-Hash

Ale nie:

❌ naprawia złych uprawnień Active Directory
❌ nie chroni przed phishingiem
❌ nie blokuje użytkownika przed podaniem hasła atakującemu
❌ nie zastępuje MFA

To jeden z elementów większej strategii bezpieczeństwa.


Credential Guard a Domain Admin

Jednym z największych problemów w Active Directory jest logowanie administratorów domeny na zwykłych komputerach.

Przykład:

Domain Admin

      ↓

Laptop użytkownika

      ↓

Malware

      ↓

Kradzież sesji

Dlatego Microsoft zaleca:

  • Tiering administracyjny,
  • osobne konta administracyjne,
  • stacje PAW.

Credential Guard dodatkowo ogranicza możliwość pozyskania sekretów.


Wymagania Credential Guard

Credential Guard wymaga odpowiedniej platformy.

Typowe wymagania:

  • Windows 10/11 Enterprise,
  • Windows Pro w określonych scenariuszach,
  • procesor 64-bit,
  • wsparcie wirtualizacji,
  • UEFI,
  • Secure Boot,
  • TPM (zalecany).

Credential Guard w Windows 11

Windows 11 jest mocno nastawiony na bezpieczeństwo sprzętowe.

Współpracuje między innymi z:

  • TPM 2.0,
  • Secure Boot,
  • VBS,
  • HVCI,
  • Credential Guard.

Nowoczesny komputer biznesowy często posiada większość wymaganych elementów już fabrycznie.

 

Credential Guard w Windows – ochrona poświadczeń przed kradzieżą haseł i atakami Pass-the-Hash
Credential Guard w Windows – ochrona poświadczeń przed kradzieżą haseł i atakami Pass-the-Hash

Jak sprawdzić, czy Credential Guard działa?

Można użyć:

msinfo32

Następnie sprawdzić:

Virtualization-based Security Services Running

lub:

Credential Guard

Włączanie Credential Guard przez Group Policy

W środowisku domenowym najczęściej robi się to przez GPO.

Ścieżka:

Computer Configuration

↓

Administrative Templates

↓

System

↓

Device Guard

↓

Turn On Virtualization Based Security

Następnie:

Enable Credential Guard

Credential Guard a narzut wydajności

Częste pytanie:

Czy Credential Guard spowalnia komputer?

W większości nowoczesnych komputerów:

wpływ jest niewielki.

System korzysta z:

  • sprzętowej wirtualizacji,
  • dodatkowych funkcji CPU,
  • zoptymalizowanego hypervisora.

Na starszym sprzęcie mogą pojawić się:

  • problemy ze sterownikami,
  • większe zużycie pamięci,
  • ograniczenia kompatybilności.

Problemy kompatybilności

Credential Guard może powodować problemy z:

  • niektórymi starszymi aplikacjami,
  • aplikacjami wymagającymi NTLM,
  • starszymi systemami zarządzania.

Przed wdrożeniem w dużej organizacji warto wykonać testy.


Credential Guard i Kerberos

Credential Guard nie usuwa Kerberos.

Kerberos nadal działa:

Użytkownik

↓

KDC

↓

Ticket Kerberos

↓

Usługa

Zmienia się sposób ochrony przechowywania kluczy i biletów w systemie.


Credential Guard a Windows Defender Application Guard

Te technologie są często mylone.

Credential Guard

Chroni:

  • hasła,
  • bilety,
  • sekrety uwierzytelniania.

Application Guard

Chroni:

  • przeglądarkę,
  • dokumenty,
  • aplikacje.

Cel jest inny.


Najlepsze praktyki wdrożenia Credential Guard

1. Włączanie przez GPO lub Intune

W dużych organizacjach konfiguracja powinna być centralna.


2. Połączenie z MFA

Najlepszy efekt daje:

Credential Guard

+

MFA

+

Tiering AD

+

Least Privilege

3. Ochrona administratorów

Najważniejsze konta:

  • Domain Admin,
  • Enterprise Admin,
  • administratorzy serwerów.

4. Monitoring VBS

Po wdrożeniu warto sprawdzać:

  • stan zabezpieczeń,
  • kompatybilność,
  • błędy sterowników.

Credential Guard w kontekście współczesnych ataków

Wiele współczesnych kampanii wygląda podobnie:

Phishing

↓

Malware

↓

Dostęp do komputera

↓

Dump LSASS

↓

Kradzież poświadczeń

↓

Ruch boczny

↓

Przejęcie domeny

Credential Guard utrudnia jeden z najważniejszych etapów:

Dump LSASS

Podsumowanie

Credential Guard jest jednym z najważniejszych mechanizmów ochrony poświadczeń w Windows 10 i Windows 11.

Jego zadaniem jest zabezpieczenie danych uwierzytelniających poprzez izolację ich od standardowego środowiska systemu.

Chroni przede wszystkim przed:

  • Pass-the-Hash,
  • Pass-the-Ticket,
  • kradzieżą danych z LSASS.

Nie jest jednak samodzielnym rozwiązaniem.

Największą skuteczność daje połączenie:

Credential Guard + MFA + Tiering administracyjny + ograniczenie uprawnień + monitoring Active Directory.

W nowoczesnych środowiskach Windows ochrona haseł nie polega już tylko na ich złożoności, ale przede wszystkim na tym, aby nawet po przejęciu komputera atakujący nie mógł łatwo wykorzystać zapisanych poświadczeń.

Polecane wpisy
Ewolucja złośliwego oprogramowania: od wirusów do zaawansowanych trojanów i backdoorów – historyczny przegląd rozwoju złośliwego oprogramowania
Ewolucja złośliwego oprogramowania: od wirusów do zaawansowanych trojanów i backdoorów – historyczny przegląd rozwoju złośliwego oprogramowania

Ewolucja złośliwego oprogramowania: od wirusów do zaawansowanych trojanów i backdoorów – historyczny przegląd rozwoju złośliwego oprogramowania Złośliwe oprogramowanie, zwane również Czytaj dalej

Luki w usłudze Lokalizacyjnej Windows 11: Śledzenie użytkowników w czasie rzeczywistym
Luki w usłudze Lokalizacyjnej Windows 11: Śledzenie użytkowników w czasie rzeczywistym

📍 Luki w usłudze Lokalizacyjnej Windows 11: Śledzenie użytkowników w czasie rzeczywistym 🧭 Wprowadzenie W dobie wszechobecnych smartfonów, inteligentnych urządzeń Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.