LSA Protection
adDéfinition
LSA Protection, également désignée RunAsPPL, est une fonctionnalité de sécurité Windows transformant le processus LSASS en processus protégé (PPL, Protected Process Light), interdisant à tout code non signé numériquement par Microsoft de s'y injecter ou d'y accéder en lecture, indépendamment du niveau de privilège dont dispose l'attaquant sur la machine, y compris un accès administrateur local complet. Cette protection vise spécifiquement à neutraliser les techniques classiques de credential dumping consistant à injecter du code arbitraire dans LSASS ou à lire directement sa mémoire pour en extraire les secrets d'authentification en clair ou sous forme de hachage, une approche largement popularisée par des outils comme Mimikatz. Contrairement à Credential Guard, qui repose sur une isolation matérielle via la virtualisation, LSA Protection s'appuie sur un mécanisme de signature de code au niveau du noyau Windows, ce qui le rend compatible avec un parc matériel plus large ne disposant pas nécessairement des prérequis de virtualisation avancée. LSA Protection reste contournable dans certains scénarios documentés, via le chargement de pilotes signés mais vulnérables permettant une exécution de code en mode noyau, ou par extraction de la mémoire LSASS via un accès physique ou une image mémoire complète du système. Son activation, via une clé de registre ou une GPO dédiée, constitue une mesure de durcissement rapide et largement recommandée.
Fonctionnement technique
Configuration via registre : HKLM\SYSTEM\CurrentControlSet\Control\Lsa\RunAsPPL=1 (ou 2 pour PPL+EV signature). Après redémarrage, LSASS tourne avec le niveau de protection PP/PPL. Les processus tentant d'ouvrir LSASS avec des droits d'accès sensibles reçoivent ACCESS_DENIED. Nécessite Secure Boot pour empêcher le contournement via modification du registre au démarrage.
Contournements connus
- Mimidrv.sys : Driver signé Mimikatz contournant PPL (détecté par AV)
- PPLdump : Abus de handle hérité
- PPLBlade : Via user-mode callback
Activation recommandée
- GPO : LSASS in Protected Process Light mode
- Combiner avec Credential Guard pour protection maximale
- Windows 11 23H2+ : PPL activé par défaut
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h