Jump to content

Credential Guard

Credential Guard — это технология изоляции на основе виртуализации для LSASS , которая не позволяет злоумышленникам украсть учетные данные, которые могут быть использованы для передачи хеш- атак. [1] [2] [3] [4] Credential Guard был представлен в Microsoft Windows 10 . операционной системе [1] Начиная с Windows 10 версии 20H1, Credential Guard доступен только в версии операционной системы Enterprise.

Краткое содержание

[ редактировать ]

После взлома системы злоумышленники часто пытаются извлечь любые сохраненные учетные данные для дальнейшего перемещения по сети. Основной целью является процесс LSASS , в котором хранятся учетные данные NTLM и Kerberos . Credential Guard не позволяет злоумышленникам сбросить учетные данные, хранящиеся в LSASS, запустив LSASS в виртуализированном контейнере, к которому не может получить доступ даже пользователь с системными привилегиями. [5] Затем система создает прокси-процесс под названием LSAIso (изолированный LSA) для связи с виртуализированным процессом LSASS. [6] [3] [7]

Методы обхода

[ редактировать ]

Существует несколько универсальных методов кражи учетных данных в системах с Credential Guard:

  • Кейлоггер, работающий в системе, фиксирует любые введенные пароли. [8] [3]
  • Пользователь с правами администратора может установить нового поставщика поддержки безопасности (SSP). Новый SSP не сможет получить доступ к сохраненным хэшам паролей, но сможет перехватывать все пароли после установки SSP. [8] [9]
  • Извлеките сохраненные учетные данные из другого источника, как это происходит при атаке «Внутренний монолог» (которая использует SSPI для получения взломанных хэшей NetNTLMv1). [10]
  1. ^ Jump up to: а б «Защитите учетные данные производного домена с помощью Credential Guard в Защитнике Windows» . Центр ИТ-специалистов Windows . Проверено 14 сентября 2018 г.
  2. ^ «Анализ поверхности атаки системы безопасности на основе виртуализации Windows 10» (PDF) . blackhat.com . Проверено 13 ноября 2018 г.
  3. ^ Jump up to: а б с Иосифович Павел ; Руссинович, Марк (5 мая 2017 г.). Внутреннее устройство Windows, часть 1: Архитектура системы, процессы, потоки, управление памятью и многое другое, седьмое издание . Майкрософт Пресс. ISBN  978-0-13-398647-1 .
  4. ^ «Шпаргалка по защите учетных данных» . www.adaptiva.com . Проверено 13 ноября 2018 г.
  5. ^ «Глубокое погружение в защиту учетных данных, кражу учетных данных и боковой обход» . Виртуальная академия Microsoft . Проверено 17 сентября 2018 г.
  6. ^ «Windows 10 Device Guard и Credential Guard раскрыты» . Microsoft TechNet, блог Эша . Проверено 17 сентября 2018 г.
  7. ^ «Техника: сброс учетных данных» . Attack.mitre.org . Проверено 8 июля 2019 г.
  8. ^ Jump up to: а б «Windows Credential Guard и Mimikatz» . лаборатории нвизо . 09.01.2018 . Проверено 14 сентября 2018 г.
  9. ^ «Сторонние поставщики поддержки безопасности с Credential Guard» . Центр разработки Windows . Проверено 14 сентября 2018 г.
  10. ^ «Получение NTLM-хэшей, не затрагивая LSASS: атака «внутреннего монолога» . andreafortuna.org . Архивировано из оригинала 26 мая 2018 года . Проверено 5 ноября 2018 г.
Arc.Ask3.Ru: конец переведенного документа.
Arc.Ask3.Ru
Номер скриншота №: 137396de517dd29cc3e684d20dcbf4af__1703736840
URL1:https://arc.ask3.ru/arc/aa/13/af/137396de517dd29cc3e684d20dcbf4af.html
Заголовок, (Title) документа по адресу, URL1:
Credential Guard - Wikipedia
Данный printscreen веб страницы (снимок веб страницы, скриншот веб страницы), визуально-программная копия документа расположенного по адресу URL1 и сохраненная в файл, имеет: квалифицированную, усовершенствованную (подтверждены: метки времени, валидность сертификата), открепленную ЭЦП (приложена к данному файлу), что может быть использовано для подтверждения содержания и факта существования документа в этот момент времени. Права на данный скриншот принадлежат администрации Ask3.ru, использование в качестве доказательства только с письменного разрешения правообладателя скриншота. Администрация Ask3.ru не несет ответственности за информацию размещенную на данном скриншоте. Права на прочие зарегистрированные элементы любого права, изображенные на снимках принадлежат их владельцам. Качество перевода предоставляется как есть. Любые претензии, иски не могут быть предъявлены. Если вы не согласны с любым пунктом перечисленным выше, вы не можете использовать данный сайт и информация размещенную на нем (сайте/странице), немедленно покиньте данный сайт. В случае нарушения любого пункта перечисленного выше, штраф 55! (Пятьдесят пять факториал, Денежную единицу (имеющую самостоятельную стоимость) можете выбрать самостоятельно, выплаичвается товарами в течение 7 дней с момента нарушения.)