Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LSASS Dump

hacking

Définition

Le LSASS dump désigne la création d'un dump mémoire complet du processus Windows LSASS (Local Security Authority Subsystem Service), utilisé pour extraire les credentials offline sans interaction directe avec des outils de post-exploitation sur la cible. Cette technique est souvent préférée à l'extraction en temps réel car elle est plus discrète et permet un traitement offline. LSASS est le processus Windows responsable de l'authentification locale : il valide les credentials lors des connexions, maintient en mémoire les sessions actives des utilisateurs, et gère les politiques de sécurité. Il contient les hachages NTLM, les credentials Kerberos (TGT et tickets de service), et potentiellement des mots de passe en clair si WDigest est activé. Les méthodes de dump incluent : ProcDump de Sysinternals (procdump.exe -accepteula -ma lsass.exe lsass.dmp), Task Manager (clic droit → Create dump file), la commande Windows comsvcs.dll MiniDump (technique LOLBin : rundll32 C:\Windows\System32\comsvcs.dll MiniDump [PID_LSASS] dump.bin full), les outils dédiés comme nanodump (qui évite les API surveillées), et des techniques kernel-level (driver custom, exploitation de drivers vulnérables signés). Le dump obtenu est transféré hors du système cible pour un traitement offline avec Mimikatz (sekurlsa::minidump lsass.dmp puis sekurlsa::logonpasswords) ou pypykatz (implémentation Python de Mimikatz). Ce traitement offline est plus sûr pour l'attaquant car il ne nécessite pas d'exécuter Mimikatz sur le système surveillé. Microsoft Defender for Endpoint et la plupart des EDR modernes surveillent étroitement les accès au processus LSASS via AMSI et les hooks kernel. Des techniques d'évasion comme le masquerading du processus demandeur, l'utilisation de handles indirects, ou l'accès via un driver légitime signé sont nécessaires pour contourner ces protections.

Fonctionnement

Le dump nécessite SeDebugPrivilege ou des droits d'administrateur local. La méthode la plus courante avec ProcDump utilise l'API MiniDumpWriteDump de dbghelp.dll pour créer un snapshot complet de la mémoire LSASS. La technique LOLBin via comsvcs.dll évite d'uploader un exécutable tiers et utilise uniquement des composants Windows natifs, réduisant les alertes basées sur des signatures.

Exploitation offensive

Une fois le dump créé (lsass.dmp, ~100-500 MB), il est exfiltré vers l'attaquant pour analyse offline. Pypykatz (pypykatz lsa minidump lsass.dmp) extrait en quelques secondes tous les credentials disponibles : NTHash, SHA1, mots de passe en clair (si WDigest actif), et tickets Kerberos. Ces credentials permettent immédiatement du Pass-the-Hash ou du Kerberoasting ciblé.

Détection et mitigation

Microsoft Defender for Endpoint (MDE) avec Attack Surface Reduction (ASR) inclut une règle spécifique 'Block credential stealing from the Windows local security authority subsystem'. La protection PPL (Protected Process Light) pour LSASS (RunAsPPL=1 dans le registre) bloque les dumps via les API standard. Les EDR surveillent les appels à MiniDumpWriteDump et les accès au handle LSASS.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis