سطح مقاله: متوسط تا حرفهای (برای مدیران سیستم ویندوزی، تیمهای SOC و متخصصان Endpoint Security)
LSASS یکی از پرارزشترین اهدافی است که مهاجمان بعد از دستیابی به یک سیستم ویندوزی دنبالش میگردند، چون این پردازش رمزهای عبور و تیکتهای Kerberos کاربران واردشده را در حافظه نگه میدارد. اگر سازمان شما فقط به یک آنتیویروس مبتنی بر امضا تکیه کرده، احتمالاً در برابر این تکنیک محافظت کافی ندارد.
LSASS چیست و چرا هدف محبوب مهاجمان است؟
LSASS (Local Security Authority Subsystem Service) پردازشی در ویندوز است که مسئول اجرای سیاستهای امنیتی و مدیریت ورود کاربران است. برای راحتی کاربر (مثلاً Single Sign-On)، این پردازش هش رمزهای عبور، تیکتهای Kerberos و گاهی دادههای احراز هویت دیگر را در حافظهٔ خود نگه میدارد — دقیقاً همین ویژگی، آن را به هدفی ارزشمند برای مهاجمان تبدیل میکند.
Credential Dumping دقیقاً چطور اتفاق میافتد؟
وقتی مهاجمی به سطح دسترسی Administrator یا SYSTEM روی یک دستگاه برسد، میتواند حافظهٔ پردازش LSASS را بخواند و اطلاعات احراز هویت ذخیرهشده در آن را استخراج کند (این تکنیک در چارچوب MITRE ATT&CK با شناسهٔ T1003.001 — OS Credential Dumping: LSASS Memory — ثبت شده است). نکتهٔ مهم اینجاست که این کار لزوماً نیازی به بدافزار پیچیده ندارد؛ گاهی صرفاً با ابزارهای native ویندوز (Living-off-the-Land) هم قابل انجام است، که همین موضوع شناسایی آن را سختتر میکند.
چرا شناسایی این حمله سخت است؟
- دسترسی به حافظهٔ LSASS در برخی موارد مشروع (مثل ابزارهای دیباگ سیستمی) هم اتفاق میافتد، پس صرف دسترسی بهتنهایی مشکوک نیست.
- ابزارهای مهاجم میتوانند رفتار خود را شبیه پردازشهای قانونی ویندوز درآورند تا از شناسایی مبتنی بر امضا (Signature-based) عبور کنند.
- بدون تنظیمات سختگیرانه، ویندوز بهطور پیشفرض دسترسی خواندن به این حافظه را بهاندازهٔ کافی محدود نمیکند.
راهکارهای دفاعی چندلایه
- فعالسازی LSA Protection (RunAsPPL): این تنظیم، LSASS را به یک «پردازش محافظتشده» (Protected Process) تبدیل میکند که فقط درایورهای امضاشدهٔ خاص مایکروسافت اجازهٔ تعامل با آن را دارند.
- فعالسازی Credential Guard: با استفاده از Virtualization-Based Security (VBS)، اطلاعات احراز هویت را در یک محیط مجازیسازیشدهٔ ایزوله نگه میدارد که حتی کد در سطح Kernel هم به آن دسترسی مستقیم ندارد. نیازمند پشتیبانی سختافزاری (TPM 2.0، Secure Boot، Virtualization Extensions) است.
- غیرفعالسازی WDigest: این پروتکل قدیمی میتواند رمز عبور را بهصورت متن ساده (Plaintext) در حافظه نگه دارد؛ در نسخههای جدید ویندوز بهطور پیشفرض غیرفعال است، اما در محیطهای قدیمی حتماً باید بررسی و غیرفعال شود.
- مانیتورینگ رفتاری با EDR/XDR: راهکارهای مدرن بهجای تکیه بر امضا، الگوی دسترسی غیرعادی پردازشها به حافظهٔ lsass.exe را زیر نظر میگیرند — دقیقاً همان نوع دیدی که ابزارهای آنتیویروس کلاسیک ندارند.
چطور بفهمیم LSA Protection روی یک سیستم فعال است؟
یک دستور PowerShell سادهٔ ممیزی (نه تهاجمی) برای بررسی این تنظیم:
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL"
اگر مقدار این کلید برابر ۱ نباشد یا اصلاً وجود نداشته باشد، سیستم شما فاقد این لایهٔ محافظتی پایه است.
سوالات متداول
آیا آنتیویروس معمولی جلوی این حمله را میگیرد؟
لزوماً نه. چون بسیاری از تکنیکهای Credential Dumping از ابزارهای قانونی ویندوز یا الگوهای رفتاری نامتعارف استفاده میکنند، آنتیویروس مبتنی بر امضا اغلب آنها را رد میکند. یک راهکار EDR/XDR با تحلیل رفتاری، پوشش واقعیتری ارائه میدهد.
آیا فعالسازی Credential Guard صد در صد ایمنمان میکند؟
خیر، هیچ کنترل امنیتی بهتنهایی ۱۰۰٪ نیست و برخی روشهای پیشرفتهٔ دورزدن برای Credential Guard هم گزارش شدهاند؛ اما این کنترل سطح تلاش لازم برای مهاجم را بهشدت بالا میبرد و باید در کنار سایر لایهها (LSA Protection، مانیتورینگ رفتاری) استفاده شود، نه بهتنهایی.
جمعبندی
دفاع در برابر Credential Dumping از LSASS نیازمند رویکرد چندلایه است: سختسازی سیستمعامل (LSA Protection، Credential Guard)، حذف تنظیمات قدیمی ناامن (WDigest) و پوشش رفتاری با یک راهکار Endpoint Security مدرن. برای آشنایی با یک راهکار جامع حفاظت از Endpointهای ویندوزی سازمان، میتوانید نگاهی به Kaspersky Endpoint Security for Windows یا راهنمای کامل EDR کسپرسکی برای مدیران IT بیندازید.
برای ارزیابی سطح سختسازی زیرساخت ویندوزی سازمان یا انتخاب راهکار Endpoint/EDR مناسب، تیم فنی فدک رایان — نمایندهٔ رسمی و باتجربهٔ کسپرسکی در ایران — آماده پاسخگویی است: تماس با 02175265 یا فرم مشاوره در fadak.co/call-with-us.
منابع:
- MITRE ATT&CK — OS Credential Dumping: LSASS Memory (T1003.001)
- Microsoft Learn — Configuring Additional LSA Protection
- Microsoft Learn — Windows Defender Credential Guard Requirements and Deployment