LSASS участвует в аутентификации и применении политики безопасности Windows. В зависимости от конфигурации и способов входа связанные с аутентификацией секреты могут находиться в памяти или защищенных хранилищах. Злоумышленник с достаточными полномочиями пытается извлечь их для дальнейшего доступа. LSA protection, Credential Guard и ограничение привилегий уменьшают этот риск.
Что такое LSASS и как происходит компрометация учетных данных Windows?
Роль LSASS в аутентификации, риск извлечения учетных данных и защитные меры без предположения, что все пароли хранятся открытым текстом.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
LSASS — Local Security Authority Subsystem Service. Процесс участвует в проверке подлинности и работе механизмов безопасности Windows. Поэтому доступ к связанным с ним учетным данным представляет интерес при компрометации компьютера.
Credential dumping — извлечение материала аутентификации из памяти или хранилищ. В зависимости от среды это могут быть хеши, ключи и другие секреты. Неверно говорить, что LSASS всегда содержит открытые пароли всех пользователей. Набор доступных данных зависит от типа входа, протоколов и включенной защиты.
Доступ к памяти LSASS и получение локальной базы учетных записей SAM — разные пути с разными предпосылками. Их не стоит смешивать в одно действие «прочитать все пароли». В типовом сценарии атакующий сначала получает значительные полномочия, а затем пытается воспользоваться доступом к чувствительным данным.
Защита строится слоями:
- ограничение административных прав и использования привилегированных учетных записей на рабочих станциях;
- дополнительная защита LSA как защищенного процесса, затрудняющая чтение памяти и загрузку недоверенного кода;
- Credential Guard для изоляции поддерживаемых секретов;
- обновления, контроль подозрительного доступа к процессам и реагирование на компрометацию.
Возможности и требования дополнительной защиты описаны в документации Microsoft по LSA protection. Это не обещание абсолютной неуязвимости. На интервью важно связать каждую защиту с конкретной предпосылкой атаки и объяснить, какие риски остаются.