برترین نماینده کسپرسکی در غرب آسیا

چگونه در برابر Credential Dumping از حافظه LSASS دفاع کنیم؟

Telegram
WhatsApp
LinkedIn

چگونه در برابر Credential Dumping از حافظه LSASS دفاع کنیم؟

دفاع در برابر Credential Dumping از حافظه LSASS

سطح مقاله: متوسط تا حرفه‌ای (برای مدیران سیستم ویندوزی، تیم‌های SOC و متخصصان Endpoint Security)

LSASS یکی از پرارزش‌ترین اهدافی است که مهاجمان بعد از دستیابی به یک سیستم ویندوزی دنبالش می‌گردند، چون این پردازش رمزهای عبور و تیکت‌های Kerberos کاربران واردشده را در حافظه نگه می‌دارد. اگر سازمان شما فقط به یک آنتی‌ویروس مبتنی بر امضا تکیه کرده، احتمالاً در برابر این تکنیک محافظت کافی ندارد.

LSASS چیست و چرا هدف محبوب مهاجمان است؟

LSASS (Local Security Authority Subsystem Service) پردازشی در ویندوز است که مسئول اجرای سیاست‌های امنیتی و مدیریت ورود کاربران است. برای راحتی کاربر (مثلاً Single Sign-On)، این پردازش هش رمزهای عبور، تیکت‌های Kerberos و گاهی داده‌های احراز هویت دیگر را در حافظهٔ خود نگه می‌دارد — دقیقاً همین ویژگی، آن را به هدفی ارزشمند برای مهاجمان تبدیل می‌کند.

Credential Dumping دقیقاً چطور اتفاق می‌افتد؟

وقتی مهاجمی به سطح دسترسی Administrator یا SYSTEM روی یک دستگاه برسد، می‌تواند حافظهٔ پردازش LSASS را بخواند و اطلاعات احراز هویت ذخیره‌شده در آن را استخراج کند (این تکنیک در چارچوب MITRE ATT&CK با شناسهٔ T1003.001 — OS Credential Dumping: LSASS Memory — ثبت شده است). نکتهٔ مهم این‌جاست که این کار لزوماً نیازی به بدافزار پیچیده ندارد؛ گاهی صرفاً با ابزارهای native ویندوز (Living-off-the-Land) هم قابل انجام است، که همین موضوع شناسایی آن را سخت‌تر می‌کند.

چرا شناسایی این حمله سخت است؟

  • دسترسی به حافظهٔ LSASS در برخی موارد مشروع (مثل ابزارهای دیباگ سیستمی) هم اتفاق می‌افتد، پس صرف دسترسی به‌تنهایی مشکوک نیست.
  • ابزارهای مهاجم می‌توانند رفتار خود را شبیه پردازش‌های قانونی ویندوز درآورند تا از شناسایی مبتنی بر امضا (Signature-based) عبور کنند.
  • بدون تنظیمات سخت‌گیرانه، ویندوز به‌طور پیش‌فرض دسترسی خواندن به این حافظه را به‌اندازهٔ کافی محدود نمی‌کند.

راهکارهای دفاعی چندلایه

  1. فعال‌سازی LSA Protection (RunAsPPL): این تنظیم، LSASS را به یک «پردازش محافظت‌شده» (Protected Process) تبدیل می‌کند که فقط درایورهای امضاشدهٔ خاص مایکروسافت اجازهٔ تعامل با آن را دارند.
  2. فعال‌سازی Credential Guard: با استفاده از Virtualization-Based Security (VBS)، اطلاعات احراز هویت را در یک محیط مجازی‌سازی‌شدهٔ ایزوله نگه می‌دارد که حتی کد در سطح Kernel هم به آن دسترسی مستقیم ندارد. نیازمند پشتیبانی سخت‌افزاری (TPM 2.0، Secure Boot، Virtualization Extensions) است.
  3. غیرفعال‌سازی WDigest: این پروتکل قدیمی می‌تواند رمز عبور را به‌صورت متن ساده (Plaintext) در حافظه نگه دارد؛ در نسخه‌های جدید ویندوز به‌طور پیش‌فرض غیرفعال است، اما در محیط‌های قدیمی حتماً باید بررسی و غیرفعال شود.
  4. مانیتورینگ رفتاری با EDR/XDR: راهکارهای مدرن به‌جای تکیه بر امضا، الگوی دسترسی غیرعادی پردازش‌ها به حافظهٔ lsass.exe را زیر نظر می‌گیرند — دقیقاً همان نوع دیدی که ابزارهای آنتی‌ویروس کلاسیک ندارند.

چطور بفهمیم LSA Protection روی یک سیستم فعال است؟

یک دستور PowerShell سادهٔ ممیزی (نه تهاجمی) برای بررسی این تنظیم:

Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL"

اگر مقدار این کلید برابر ۱ نباشد یا اصلاً وجود نداشته باشد، سیستم شما فاقد این لایهٔ محافظتی پایه است.

سوالات متداول

آیا آنتی‌ویروس معمولی جلوی این حمله را می‌گیرد؟
لزوماً نه. چون بسیاری از تکنیک‌های Credential Dumping از ابزارهای قانونی ویندوز یا الگوهای رفتاری نامتعارف استفاده می‌کنند، آنتی‌ویروس مبتنی بر امضا اغلب آن‌ها را رد می‌کند. یک راهکار EDR/XDR با تحلیل رفتاری، پوشش واقعی‌تری ارائه می‌دهد.

آیا فعال‌سازی Credential Guard صد در صد ایمن‌مان می‌کند؟
خیر، هیچ کنترل امنیتی به‌تنهایی ۱۰۰٪ نیست و برخی روش‌های پیشرفتهٔ دورزدن برای Credential Guard هم گزارش شده‌اند؛ اما این کنترل سطح تلاش لازم برای مهاجم را به‌شدت بالا می‌برد و باید در کنار سایر لایه‌ها (LSA Protection، مانیتورینگ رفتاری) استفاده شود، نه به‌تنهایی.

جمع‌بندی

دفاع در برابر Credential Dumping از LSASS نیازمند رویکرد چندلایه است: سخت‌سازی سیستم‌عامل (LSA Protection، Credential Guard)، حذف تنظیمات قدیمی ناامن (WDigest) و پوشش رفتاری با یک راهکار Endpoint Security مدرن. برای آشنایی با یک راهکار جامع حفاظت از Endpointهای ویندوزی سازمان، می‌توانید نگاهی به Kaspersky Endpoint Security for Windows یا راهنمای کامل EDR کسپرسکی برای مدیران IT بیندازید.

برای ارزیابی سطح سخت‌سازی زیرساخت ویندوزی سازمان یا انتخاب راهکار Endpoint/EDR مناسب، تیم فنی فدک رایان — نمایندهٔ رسمی و باتجربهٔ کسپرسکی در ایران — آماده پاسخگویی است: تماس با 02175265 یا فرم مشاوره در fadak.co/call-with-us.


منابع:

  • MITRE ATT&CK — OS Credential Dumping: LSASS Memory (T1003.001)
  • Microsoft Learn — Configuring Additional LSA Protection
  • Microsoft Learn — Windows Defender Credential Guard Requirements and Deployment
آموزش‌های کوتاه‌تر را در Instagram دنبال کنید.دنبال کردن در Instagram
🛡️
سامانه جامع Next XDR شناسایی و پاسخ یکپارچه به تهدیدات سازمانی
🎯
مهار حملات هدفمند KATA حفاظت در برابر APT و حملات پیچیده
⚙️
امنیت زیرساخت‌های صنعتی KICS ویژه صنایع نفت، گاز، پتروشیمی و فولاد
📊
مدیریت و مانیتورینگ ManageEngine مدیریت شبکه، اکتیو دایرکتوری و لاگ‌ها
🔒
جلوگیری از نشت اطلاعات (DLP) حفاظت از اسناد محرمانه و انطباق امنیتی
📞
مشاوره و استقرار اختصاصی درخواست جلسه فنی و ارزیابی سازمان