Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LSA Secrets

ad

Définition

Les LSA Secrets désignent un ensemble de données sensibles chiffrées et stockées dans la ruche de registre SECURITY d'un système Windows, gérées par le sous-système LSA (Local Security Authority) chargé de centraliser la politique de sécurité locale et les secrets d'authentification de la machine. Cette zone de stockage contient notamment les mots de passe des comptes de service configurés pour démarrer automatiquement au boot, le mot de passe du compte machine utilisé pour l'authentification au domaine via le canal sécurisé Netlogon, ainsi que la clé DPAPI Domain Backup Key lorsque la machine en dispose, permettant théoriquement de déchiffrer les secrets DPAPI de n'importe quel compte du domaine. Les LSA Secrets sont chiffrés à l'aide de la clé BootKey, également utilisée pour protéger la base SAM, ce qui rend leur extraction dépendante d'un accès préalable à cette même clé stockée de façon obfusquée dans la ruche SYSTEM. Des outils comme secretsdump.py d'Impacket ou Mimikatz (module lsadump::secrets) automatisent cette extraction complète depuis un système compromis disposant de privilèges SYSTEM. Les LSA Secrets constituent une source fréquemment sous-estimée de compromission de credentials en post-exploitation, en particulier lorsque des comptes de service à privilèges élevés démarrent automatiquement sur des machines insuffisamment protégées du parc informatique de l'organisation.

Stockées dans HKLM\SECURITY\Policy\Secrets. Extraction via secretsdump.py, Mimikatz (lsadump::secrets), CrackMapExec (--lsa). Sur un DC, contiennent la clé DPAPI Domain Backup Key. Protection : restriction des droits admin locaux, Credential Guard, migration vers gMSA.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis