Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LSA Protection

ad

Définition

LSA Protection, également désignée RunAsPPL, est une fonctionnalité de sécurité Windows transformant le processus LSASS en processus protégé (PPL, Protected Process Light), interdisant à tout code non signé numériquement par Microsoft de s'y injecter ou d'y accéder en lecture, indépendamment du niveau de privilège dont dispose l'attaquant sur la machine, y compris un accès administrateur local complet. Cette protection vise spécifiquement à neutraliser les techniques classiques de credential dumping consistant à injecter du code arbitraire dans LSASS ou à lire directement sa mémoire pour en extraire les secrets d'authentification en clair ou sous forme de hachage, une approche largement popularisée par des outils comme Mimikatz. Contrairement à Credential Guard, qui repose sur une isolation matérielle via la virtualisation, LSA Protection s'appuie sur un mécanisme de signature de code au niveau du noyau Windows, ce qui le rend compatible avec un parc matériel plus large ne disposant pas nécessairement des prérequis de virtualisation avancée. LSA Protection reste contournable dans certains scénarios documentés, via le chargement de pilotes signés mais vulnérables permettant une exécution de code en mode noyau, ou par extraction de la mémoire LSASS via un accès physique ou une image mémoire complète du système. Son activation, via une clé de registre ou une GPO dédiée, constitue une mesure de durcissement rapide et largement recommandée.

Fonctionnement technique

Configuration via registre : HKLM\SYSTEM\CurrentControlSet\Control\Lsa\RunAsPPL=1 (ou 2 pour PPL+EV signature). Après redémarrage, LSASS tourne avec le niveau de protection PP/PPL. Les processus tentant d'ouvrir LSASS avec des droits d'accès sensibles reçoivent ACCESS_DENIED. Nécessite Secure Boot pour empêcher le contournement via modification du registre au démarrage.

Contournements connus

  • Mimidrv.sys : Driver signé Mimikatz contournant PPL (détecté par AV)
  • PPLdump : Abus de handle hérité
  • PPLBlade : Via user-mode callback

Activation recommandée

  • GPO : LSASS in Protected Process Light mode
  • Combiner avec Credential Guard pour protection maximale
  • Windows 11 23H2+ : PPL activé par défaut

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis