LSASS Protection – jak Windows chroni pamięć procesu uwierzytelniania
Proces LSASS (Local Security Authority Subsystem Service) jest jednym z najważniejszych elementów bezpieczeństwa systemu Windows.
To właśnie on odpowiada za wiele operacji związanych z uwierzytelnianiem:
- logowanie użytkowników,
- obsługę zasad bezpieczeństwa,
- tworzenie tokenów dostępu,
- obsługę Kerberos,
- obsługę NTLM,
- komunikację z dostawcami uwierzytelniania.
Jednocześnie LSASS od lat jest jednym z najczęściej atakowanych elementów Windows.
Powód jest prosty:
jeżeli napastnik uzyska dostęp do pamięci LSASS, może próbować odzyskać dane uwierzytelniające i wykorzystać je do dalszego ataku.
Dlatego Microsoft wprowadził mechanizmy:
LSASS Protection (Protected Process Light – PPL)
oraz dodatkowe zabezpieczenia, takie jak:
- Credential Guard,
- VBS,
- HVCI,
- Windows Defender for Endpoint.
Dlaczego LSASS jest celem atakujących?
Standardowa sesja użytkownika w Windows wygląda mniej więcej tak:
Użytkownik
↓
Winlogon
↓
LSASS
↓
Token dostępu
↓
System
LSASS przechowuje informacje potrzebne do działania systemu bezpieczeństwa.
Atakujący po uzyskaniu lokalnego administratora często próbuje wykonać:
Dostęp administratora
↓
Dump pamięci LSASS
↓
Odczyt sekretów
↓
Przejęcie kont
Popularne narzędzia ofensywne wykorzystywały ten mechanizm między innymi do:
- Pass-the-Hash,
- Pass-the-Ticket,
- eskalacji uprawnień,
- ruchu bocznego w domenie.
Czym jest LSASS Protection?
LSASS Protection polega na uruchomieniu procesu LSASS jako:
Protected Process Light (PPL).
Oznacza to, że system traktuje LSASS jako proces specjalnie chroniony.
Schemat:
Bez ochrony:
Administrator lokalny
↓
Dostęp do LSASS
↓
Dump pamięci
Po włączeniu:
Administrator lokalny
↓
Próba dostępu
↓
Blokada PPL
↓
LSASS chroniony
Jak działa Protected Process Light?
Windows posiada specjalny model ochrony procesów.
Normalny proces:
Aplikacja
↓
Pamięć procesu
↓
Możliwy dostęp administratora
Proces chroniony:
LSASS
↓
Protected Process Light
↓
Kontrola dostępu systemu
Nie każdy program może:
- otworzyć pamięć procesu,
- wykonywać zrzut pamięci,
- wstrzykiwać kod.
LSASS Protection a Mimikatz
Jednym z najbardziej znanych scenariuszy ataku jest:
Mimikatz
↓
sekurlsa::logonpasswords
↓
odczyt LSASS
Po włączeniu LSASS Protection klasyczne techniki dumpowania pamięci są znacznie utrudnione.
Atakujący otrzymuje zamiast danych:
- odmowę dostępu,
- pusty wynik,
- ograniczone informacje.
TIP administratora: LSASS Protection nie chroni przed wszystkim
To bardzo ważne.
LSASS Protection:
✅ utrudnia dumpowanie pamięci
✅ ogranicza kradzież poświadczeń
✅ chroni popularny cel ataków
Ale:
❌ nie zatrzymuje phishingu
❌ nie chroni przed podaniem hasła przez użytkownika
❌ nie zastępuje MFA
❌ nie naprawia złej konfiguracji Active Directory
Jest jednym z elementów całej strategii bezpieczeństwa.
LSASS Protection w Windows 11
Windows 11 mocno wykorzystuje mechanizmy bezpieczeństwa sprzętowego.
Typowe elementy współpracujące:
TPM 2.0
↓
Secure Boot
↓
VBS
↓
HVCI
↓
LSASS Protection
W komputerach biznesowych funkcje te coraz częściej są aktywowane domyślnie.

Jak sprawdzić, czy LSASS Protection działa?
Najprostsza metoda:
System Information
Uruchom:
msinfo32
Sprawdź:
Virtualization-based Security
Rejestr Windows
Można sprawdzić ustawienie:
HKLM\SYSTEM\CurrentControlSet\Control\Lsa
Wartość:
RunAsPPL
Przykładowo:
1
oznacza aktywację ochrony.
Włączanie LSASS Protection przez rejestr
Na komputerach testowych można użyć:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"RunAsPPL"=dword:00000001
Po zmianie wymagany jest restart systemu.
Włączanie LSASS Protection przez Group Policy
W środowisku domenowym konfiguracja może być wdrażana centralnie.
Przykładowy kierunek:
Computer Configuration
↓
Administrative Templates
↓
System
↓
Local Security Authority
Następnie:
Configure LSASS to run as a protected process
LSASS Protection i sterowniki
Jednym z problemów PPL jest kompatybilność.
Starsze rozwiązania bezpieczeństwa mogą próbować:
- monitorować LSASS,
- wstrzykiwać moduły,
- analizować pamięć procesu.
Może to powodować problemy.
Przed wdrożeniem w firmie warto sprawdzić:
- antywirusa,
- EDR,
- narzędzia administracyjne.
LSASS Protection vs Credential Guard
Te rozwiązania często są mylone.
LSASS Protection
Chroni:
sam proces LSASS
czyli utrudnia dostęp do jego pamięci.
Credential Guard
Izoluje:
sekrety uwierzytelniania
w środowisku VBS.
Porównanie:
| Funkcja | LSASS Protection | Credential Guard |
|---|---|---|
| Cel | proces LSASS | sekrety uwierzytelniania |
| Mechanizm | PPL | VBS |
| Ochrona pamięci | tak | tak |
| Ochrona hashy | częściowa | większa |
| Wymaga wirtualizacji | nie zawsze | tak |
Najlepszy efekt daje używanie obu.
LSASS Protection a Active Directory
W domenie Windows kradzież poświadczeń z jednego komputera może prowadzić do:
Jeden komputer
↓
Konto użytkownika
↓
Ruch boczny
↓
Administrator
↓
Domena
Dlatego zabezpieczenie LSASS jest szczególnie ważne na:
- komputerach administratorów,
- serwerach,
- stacjach roboczych w domenie.
Najlepsze praktyki ochrony LSASS
1. Włącz LSASS Protection
Podstawowy krok.
2. Używaj Credential Guard
Szczególnie dla:
- administratorów,
- komputerów firmowych,
- środowisk domenowych.
3. Ogranicz prawa administratora lokalnego
Jeżeli każdy użytkownik ma:
Local Administrator
ochrona LSASS traci część wartości.
4. Stosuj Windows Defender lub EDR
Nowoczesne rozwiązania wykrywają:
- próby dumpowania pamięci,
- nietypowy dostęp do LSASS,
- narzędzia ofensywne.
5. Nie loguj administratorów domeny na zwykłych komputerach
Lepszy model:
Konto użytkownika
+
Konto administracyjne
+
Dedykowana stacja PAW
LSASS Protection w kontekście współczesnych ataków
Typowy atak:
Malware
↓
Uprawnienia administratora
↓
Dump LSASS
↓
Kradzież poświadczeń
↓
Pass-the-Hash
↓
Ruch boczny
Po wdrożeniu ochrony:
Malware
↓
Próba dostępu do LSASS
↓
Blokada PPL
↓
Brak łatwego odzyskania sekretów
Podsumowanie
LSASS Protection jest jednym z podstawowych mechanizmów zabezpieczających współczesny system Windows przed kradzieżą poświadczeń.
Jego głównym zadaniem jest ochrona procesu LSASS przed nieautoryzowanym dostępem i utrudnienie technik takich jak:
- dumping pamięci,
- Pass-the-Hash,
- kradzież tokenów,
- przejmowanie sesji.
W środowisku firmowym sama ochrona LSASS nie wystarczy, ale w połączeniu z:
Credential Guard + MFA + ograniczeniem administratorów + Tieringiem Active Directory + monitoringiem EDR
tworzy jeden z najważniejszych poziomów obrony przed współczesnymi atakami na Windows.






