LSASS Dump
hackingDéfinition
Le LSASS dump désigne la création d'un dump mémoire complet du processus Windows LSASS (Local Security Authority Subsystem Service), utilisé pour extraire les credentials offline sans interaction directe avec des outils de post-exploitation sur la cible. Cette technique est souvent préférée à l'extraction en temps réel car elle est plus discrète et permet un traitement offline.
LSASS est le processus Windows responsable de l'authentification locale : il valide les credentials lors des connexions, maintient en mémoire les sessions actives des utilisateurs, et gère les politiques de sécurité. Il contient les hachages NTLM, les credentials Kerberos (TGT et tickets de service), et potentiellement des mots de passe en clair si WDigest est activé.
Les méthodes de dump incluent : ProcDump de Sysinternals (procdump.exe -accepteula -ma lsass.exe lsass.dmp), Task Manager (clic droit → Create dump file), la commande Windows comsvcs.dll MiniDump (technique LOLBin : rundll32 C:\Windows\System32\comsvcs.dll MiniDump [PID_LSASS] dump.bin full), les outils dédiés comme nanodump (qui évite les API surveillées), et des techniques kernel-level (driver custom, exploitation de drivers vulnérables signés).
Le dump obtenu est transféré hors du système cible pour un traitement offline avec Mimikatz (sekurlsa::minidump lsass.dmp puis sekurlsa::logonpasswords) ou pypykatz (implémentation Python de Mimikatz). Ce traitement offline est plus sûr pour l'attaquant car il ne nécessite pas d'exécuter Mimikatz sur le système surveillé.
Microsoft Defender for Endpoint et la plupart des EDR modernes surveillent étroitement les accès au processus LSASS via AMSI et les hooks kernel. Des techniques d'évasion comme le masquerading du processus demandeur, l'utilisation de handles indirects, ou l'accès via un driver légitime signé sont nécessaires pour contourner ces protections.
Fonctionnement
Le dump nécessite SeDebugPrivilege ou des droits d'administrateur local. La méthode la plus courante avec ProcDump utilise l'API MiniDumpWriteDump de dbghelp.dll pour créer un snapshot complet de la mémoire LSASS. La technique LOLBin via comsvcs.dll évite d'uploader un exécutable tiers et utilise uniquement des composants Windows natifs, réduisant les alertes basées sur des signatures.
Exploitation offensive
Une fois le dump créé (lsass.dmp, ~100-500 MB), il est exfiltré vers l'attaquant pour analyse offline. Pypykatz (pypykatz lsa minidump lsass.dmp) extrait en quelques secondes tous les credentials disponibles : NTHash, SHA1, mots de passe en clair (si WDigest actif), et tickets Kerberos. Ces credentials permettent immédiatement du Pass-the-Hash ou du Kerberoasting ciblé.
Détection et mitigation
Microsoft Defender for Endpoint (MDE) avec Attack Surface Reduction (ASR) inclut une règle spécifique 'Block credential stealing from the Windows local security authority subsystem'. La protection PPL (Protected Process Light) pour LSASS (RunAsPPL=1 dans le registre) bloque les dumps via les API standard. Les EDR surveillent les appels à MiniDumpWriteDump et les accès au handle LSASS.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h