LSASS Dump Detection Forensics
forensicsDéfinition
La détection du dumping de LSASS (Local Security Authority Subsystem Service) est une compétence forensique critique car lsass.exe est le processus Windows qui maintient en mémoire les credentials des utilisateurs connectés (hashs NTLM, tickets Kerberos, mots de passe en clair dans certaines configurations). Son dumping est l'une des techniques de credential theft les plus utilisées par les attaquants après une intrusion. LSASS maintient les credentials des utilisateurs interactifs dans des structures en mémoire accessibles via les Security Support Providers (SSPs). Des outils comme Mimikatz (sekurlsa::logonpasswords) lisent directement cette mémoire pour extraire les credentials. D'autres méthodes incluent : la création d'un minidump de lsass.exe (comsvcs.dll, procdump, ou le Task Manager natif), l'utilisation de ProcDump (Sysinternals : procdump.exe -accepteula -ma lsass.exe lsass.dmp), et des techniques d'évasion via des processus tiers (création d'un handle vers lsass depuis un processus approuvé). Les artefacts forensiques du dumping LSASS incluent : Sysmon EventID 10 (ProcessAccess) avec TargetImage=lsass.exe et des flags d'accès comme 0x1fffff (PROCESS_ALL_ACCESS) ou une combinaison de PROCESS_VM_READ + PROCESS_QUERY_INFORMATION depuis des processus non-Microsoft non attendus. L'EventID 4656 (Handle to LSASS object requested) avec des AccessMask spécifiques révèle également des accès lsass suspects. Windows Credential Guard (disponible depuis Windows 10) protège les credentials en déplaçant les clés vers un environnement virtualisé isolé (Hyper-V VTL1), rendant le dumping LSASS classique inefficace. Le Protected Process Light (PPL) pour lsass.exe (activé via le registre ou Credential Guard) empêche les processus non-signés Microsoft d'ouvrir des handles avec accès mémoire vers lsass.exe. La détection du dumping LSASS peut aussi utiliser des IOCs comportementaux : la création de fichiers .dmp dans des répertoires temporaires suivie immédiatement d'un accès depuis un processus inconnu, ou l'utilisation de comsvcs.dll avec la fonction MiniDump (commande rundll32 C:\Windows\System32\comsvcs.dll MiniDump lsass.dmp full).
Fonctionnement
LSASS utilise des Security Support Providers (SSPs : kerberos.dll, msv1_0.dll, wdigest.dll) qui stockent les credentials en mémoire. Mimikatz lit la mémoire de lsass.exe via OpenProcess(PROCESS_ALL_ACCESS) + ReadProcessMemory(). Les minidumps créent une copie du heap lsass dans un fichier. Windows Defender Credential Guard isole les credentials dans VTL1 (Virtual Trust Level 1) inaccessible depuis VTL0 (Windows normal).
Application DFIR
Détection LSASS dump : 1) Sysmon EventID 10 (ProcessAccess) : TargetImage=*lsass.exe* AND GrantedAccess IN (0x1fffff, 0x1010, 0x143a) depuis SourceImage non-Microsoft, 2) EventID 4688 : procdump.exe, taskmgr.exe créant des .dmp, 3) File system : .dmp dans %TEMP%, %APPDATA%, C:\ root créé par un processus non-attendu, 4) Windows Defender AlertID : Credential Theft from LSASS memory (EventID 1102 WD), 5) Sysmon EventID 11 : FileCreate de fichiers .dmp. Sigma rules : Credential Dumping LSASS (sigma-rules.github.io).
Outils
Détection : Sysmon + Elastic Security (LSASS access rules), Microsoft Defender for Endpoint (credential protection alerting), Sigma rules (T1003.001). Protection : Credential Guard (GPO), PPL for LSASS (HKLM\SYSTEM\...\lsaProtectedProcess=1). Analysis dumps : Mimikatz (sekurlsa::minidump lsass.dmp), pypykatz (Python, analyse lsass dumps), Volatility (windows.lsass). Forensique dumps : foremost/binwalk sur les .dmp pour extraire les credentials cached.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h