iT邦幫忙

2026 iThome 鐵人賽

DAY 15
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 15

Day 15|憑證竊取:LSASS Dump 與 NTDS.dit

  • 分享至 

  • xImage
  •  

案情推進

Day 14 是講解 AD 基礎知識

現在的情境是攻擊者想要拿下整個 AD

所以他會需要獲取 帳號憑證(密碼、雜湊、票證)

今天專注討論其中兩個地方

  1. Lsass Dump
  2. ntds.dit

本日探討

  1. LSASS 是什麼
  2. 攻擊者怎樣進行 lsass dump ,又如何作資安事件調查
  3. NTDS.dit 存了什麼,以及為何重要

一、LSASS

LSASS 全名是 Local Security Authority Subsystem Service
是 Windows 負責驗證的核心 process

它參與 Windows 的登入、身分驗證與安全性原則處理。

使用者登入後,LSASS 的記憶體中可能保有和驗證相關的資料,例如:

  • NTLM 相關憑證
  • Kerberos Ticket
  • Kerberos Key
  • 登入 Session 資訊
  • 特定環境下的其他認證資料

https://ithelp.ithome.com.tw/upload/images/20260915/20184077zd4qMQ4Nud.png

一旦攻擊者在一台機器上有了管理權限,會想去 dump LSASS

這樣就可以做到「一台淪陷擴散到全網」。

參考文章: https://www.deepinstinct.com/blog/lsass-memory-dumps-are-stealthier-than-ever-before


二、攻擊者如何做 LSASS Dump 和怎調查

要 LSASS Dump 的方式很多,共同點是「有個 process 去『讀取』lsass.exe 的記憶體」

這個「讀取 LSASS」的動作,是偵測關鍵。

常見調查來源之一是:
Sysmon Event ID 10 : Process Access

可以看到如:

  • SourceImage
  • TargetImage
  • GrantedAccess
  • SourceProcessId
  • TargetProcessId

如果 TargetImage 是:
C:\Windows\System32\lsass.exe

就值得繼續看 SourceImage 是誰


但不能說有 process 讀取 lsass.exe 就是惡意的,
正常環境也會有相似的行為出現,如:

  • 防毒
  • EDR
  • 身分安全產品
  • 系統診斷工具

所以進行資安調查,仍需要建立一個 baseline 來比對判斷

https://ithelp.ithome.com.tw/upload/images/20260915/20184077kEoq3Jqr0l.png

三、NTDS.dit:一次偷走全公司的密碼

LSASS 只有「這台機器上登入過的人」的憑證。
但攻擊者一旦拿下 DC,會希望獲取:NTDS.dit

這是 AD 的資料庫檔案,
裡面是整個網域「每一個」帳號的密碼雜湊
包含:

  • 使用者
  • 群組
  • 電腦物件
  • AD 屬性
  • 密碼相關資料
  • 其他資訊

對 Credential Theft 來說,最敏感的是帳號的密碼雜湊與相關認證資料。

https://ithelp.ithome.com.tw/upload/images/20260915/20184077nvcFzlml9S.png

ntds.dit 在系統運行時被鎖住,不能直接複製。

所以攻擊者會需要繞過:

https://ithelp.ithome.com.tw/upload/images/20260915/20184077j0J0SLiBSh.png


藍隊視角

憑證竊取的偵測,
核心:監控「誰在碰不該碰的東西」。

https://ithelp.ithome.com.tw/upload/images/20260915/20184077bXXDJkVvfT.png


今日重點

  • LSASS 會暫存已登入者的憑證
    • 攻擊者透過 LSASS Dump 來取得橫向移動所需的內容。
    • 偵測核心是 Sysmon Event 10
      • 抓「非系統 process 存取 lsass.exe」
  • NTDS.dit 是 DC 上的全域密碼資料庫,攻擊者常用 vssadmin/ntdsutil 繞鎖偷取(這工具 Day 22 還會出現)。

明日預告

有了憑證竊取的基礎

明天會討論其中一種「 Kerberos 漏洞」的攻擊:Kerberoasting

裡面會講解攻擊者怎麼利用「服務帳號」的設計,
合法地要到 ticket、然後離線把密碼破出來

而在 4769 事件裡,要怎麼觀察


上一篇
Day 14|Active Directory 與 Kerberos 速成(給不懂 AD 的人)
下一篇
Day 16|AD 攻擊一:Kerberoasting 原理、攻擊與偵測
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰16
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言