LSASS Protection – jak Windows chroni pamięć procesu uwierzytelniania
Cyberbezpieczeństwo

LSASS Protection – jak Windows chroni pamięć procesu uwierzytelniania

LSASS Protection – jak Windows chroni pamięć procesu uwierzytelniania

Proces LSASS (Local Security Authority Subsystem Service) jest jednym z najważniejszych elementów bezpieczeństwa systemu Windows.

To właśnie on odpowiada za wiele operacji związanych z uwierzytelnianiem:

  • logowanie użytkowników,
  • obsługę zasad bezpieczeństwa,
  • tworzenie tokenów dostępu,
  • obsługę Kerberos,
  • obsługę NTLM,
  • komunikację z dostawcami uwierzytelniania.

Jednocześnie LSASS od lat jest jednym z najczęściej atakowanych elementów Windows.

Powód jest prosty:

jeżeli napastnik uzyska dostęp do pamięci LSASS, może próbować odzyskać dane uwierzytelniające i wykorzystać je do dalszego ataku.

Dlatego Microsoft wprowadził mechanizmy:

LSASS Protection (Protected Process Light – PPL)

oraz dodatkowe zabezpieczenia, takie jak:

  • Credential Guard,
  • VBS,
  • HVCI,
  • Windows Defender for Endpoint.

Dlaczego LSASS jest celem atakujących?

Standardowa sesja użytkownika w Windows wygląda mniej więcej tak:

Użytkownik

      ↓

Winlogon

      ↓

LSASS

      ↓

Token dostępu

      ↓

System

LSASS przechowuje informacje potrzebne do działania systemu bezpieczeństwa.

Atakujący po uzyskaniu lokalnego administratora często próbuje wykonać:

Dostęp administratora

        ↓

Dump pamięci LSASS

        ↓

Odczyt sekretów

        ↓

Przejęcie kont

Popularne narzędzia ofensywne wykorzystywały ten mechanizm między innymi do:

  • Pass-the-Hash,
  • Pass-the-Ticket,
  • eskalacji uprawnień,
  • ruchu bocznego w domenie.

Czym jest LSASS Protection?

LSASS Protection polega na uruchomieniu procesu LSASS jako:

Protected Process Light (PPL).

Oznacza to, że system traktuje LSASS jako proces specjalnie chroniony.

Schemat:

Bez ochrony:

Administrator lokalny

        ↓

Dostęp do LSASS

        ↓

Dump pamięci

Po włączeniu:

Administrator lokalny

        ↓

Próba dostępu

        ↓

Blokada PPL

        ↓

LSASS chroniony

Jak działa Protected Process Light?

Windows posiada specjalny model ochrony procesów.

Normalny proces:

Aplikacja

↓

Pamięć procesu

↓

Możliwy dostęp administratora

Proces chroniony:

LSASS

↓

Protected Process Light

↓

Kontrola dostępu systemu

Nie każdy program może:

  • otworzyć pamięć procesu,
  • wykonywać zrzut pamięci,
  • wstrzykiwać kod.

LSASS Protection a Mimikatz

Jednym z najbardziej znanych scenariuszy ataku jest:

Mimikatz

↓

sekurlsa::logonpasswords

↓

odczyt LSASS

Po włączeniu LSASS Protection klasyczne techniki dumpowania pamięci są znacznie utrudnione.

Atakujący otrzymuje zamiast danych:

  • odmowę dostępu,
  • pusty wynik,
  • ograniczone informacje.

TIP administratora: LSASS Protection nie chroni przed wszystkim

To bardzo ważne.

LSASS Protection:

✅ utrudnia dumpowanie pamięci
✅ ogranicza kradzież poświadczeń
✅ chroni popularny cel ataków

Ale:

❌ nie zatrzymuje phishingu
❌ nie chroni przed podaniem hasła przez użytkownika
❌ nie zastępuje MFA
❌ nie naprawia złej konfiguracji Active Directory

Jest jednym z elementów całej strategii bezpieczeństwa.


LSASS Protection w Windows 11

Windows 11 mocno wykorzystuje mechanizmy bezpieczeństwa sprzętowego.

Typowe elementy współpracujące:

TPM 2.0

↓

Secure Boot

↓

VBS

↓

HVCI

↓

LSASS Protection

W komputerach biznesowych funkcje te coraz częściej są aktywowane domyślnie.

LSASS Protection – jak Windows chroni pamięć procesu uwierzytelniania
LSASS Protection – jak Windows chroni pamięć procesu uwierzytelniania

Jak sprawdzić, czy LSASS Protection działa?

Najprostsza metoda:

System Information

Uruchom:

msinfo32

Sprawdź:

Virtualization-based Security

Rejestr Windows

Można sprawdzić ustawienie:

HKLM\SYSTEM\CurrentControlSet\Control\Lsa

Wartość:

RunAsPPL

Przykładowo:

1

oznacza aktywację ochrony.


Włączanie LSASS Protection przez rejestr

Na komputerach testowych można użyć:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"RunAsPPL"=dword:00000001

Po zmianie wymagany jest restart systemu.


Włączanie LSASS Protection przez Group Policy

W środowisku domenowym konfiguracja może być wdrażana centralnie.

Przykładowy kierunek:

Computer Configuration

↓

Administrative Templates

↓

System

↓

Local Security Authority

Następnie:

Configure LSASS to run as a protected process

LSASS Protection i sterowniki

Jednym z problemów PPL jest kompatybilność.

Starsze rozwiązania bezpieczeństwa mogą próbować:

  • monitorować LSASS,
  • wstrzykiwać moduły,
  • analizować pamięć procesu.

Może to powodować problemy.

Przed wdrożeniem w firmie warto sprawdzić:

  • antywirusa,
  • EDR,
  • narzędzia administracyjne.

LSASS Protection vs Credential Guard

Te rozwiązania często są mylone.

LSASS Protection

Chroni:

sam proces LSASS

czyli utrudnia dostęp do jego pamięci.


Credential Guard

Izoluje:

sekrety uwierzytelniania

w środowisku VBS.


Porównanie:

Funkcja LSASS Protection Credential Guard
Cel proces LSASS sekrety uwierzytelniania
Mechanizm PPL VBS
Ochrona pamięci tak tak
Ochrona hashy częściowa większa
Wymaga wirtualizacji nie zawsze tak

Najlepszy efekt daje używanie obu.


LSASS Protection a Active Directory

W domenie Windows kradzież poświadczeń z jednego komputera może prowadzić do:

Jeden komputer

↓

Konto użytkownika

↓

Ruch boczny

↓

Administrator

↓

Domena

Dlatego zabezpieczenie LSASS jest szczególnie ważne na:

  • komputerach administratorów,
  • serwerach,
  • stacjach roboczych w domenie.

Najlepsze praktyki ochrony LSASS

1. Włącz LSASS Protection

Podstawowy krok.


2. Używaj Credential Guard

Szczególnie dla:

  • administratorów,
  • komputerów firmowych,
  • środowisk domenowych.

3. Ogranicz prawa administratora lokalnego

Jeżeli każdy użytkownik ma:

Local Administrator

ochrona LSASS traci część wartości.


4. Stosuj Windows Defender lub EDR

Nowoczesne rozwiązania wykrywają:

  • próby dumpowania pamięci,
  • nietypowy dostęp do LSASS,
  • narzędzia ofensywne.

5. Nie loguj administratorów domeny na zwykłych komputerach

Lepszy model:

Konto użytkownika

+

Konto administracyjne

+

Dedykowana stacja PAW

LSASS Protection w kontekście współczesnych ataków

Typowy atak:

Malware

↓

Uprawnienia administratora

↓

Dump LSASS

↓

Kradzież poświadczeń

↓

Pass-the-Hash

↓

Ruch boczny

Po wdrożeniu ochrony:

Malware

↓

Próba dostępu do LSASS

↓

Blokada PPL

↓

Brak łatwego odzyskania sekretów

Podsumowanie

LSASS Protection jest jednym z podstawowych mechanizmów zabezpieczających współczesny system Windows przed kradzieżą poświadczeń.

Jego głównym zadaniem jest ochrona procesu LSASS przed nieautoryzowanym dostępem i utrudnienie technik takich jak:

  • dumping pamięci,
  • Pass-the-Hash,
  • kradzież tokenów,
  • przejmowanie sesji.

W środowisku firmowym sama ochrona LSASS nie wystarczy, ale w połączeniu z:

Credential Guard + MFA + ograniczeniem administratorów + Tieringiem Active Directory + monitoringiem EDR

tworzy jeden z najważniejszych poziomów obrony przed współczesnymi atakami na Windows.

Polecane wpisy
Ataki na kopie zapasowe – dlaczego backup nie zawsze ratuje przed ransomware
Ataki na kopie zapasowe – dlaczego backup nie zawsze ratuje przed ransomware

Ataki na kopie zapasowe – dlaczego backup nie zawsze ratuje przed ransomware         Przez lata powtarzano mantrę: Czytaj dalej

Jak stworzyć prywatny serwer DNS i poprawić bezpieczeństwo przeglądania
Jak stworzyć prywatny serwer DNS i poprawić bezpieczeństwo przeglądania

🧠 Jak stworzyć prywatny serwer DNS i poprawić bezpieczeństwo przeglądania Własny prywatny serwer DNS to doskonały sposób na zwiększenie bezpieczeństwa, Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.