楼主: 00006666
收起左侧

[讨论] 凭证窃取攻击测试 dump lsass 智量无拦截

[复制链接]
00006666
 楼主| 发表于 2022-6-22 16:22:48 | 显示全部楼层
swizzer 发表于 2022-6-22 16:17
2.5和3.07的测试环境如下

仅安装有智量。WD处于关闭状态。

很好奇的是明明有PPL这种东西可以有效防御,为什么微软默认不打开………,是开了有啥兼容性问题么……
swizzer
发表于 2022-6-22 16:37:08 | 显示全部楼层
00006666 发表于 2022-6-22 16:22
很好奇的是明明有PPL这种东西可以有效防御,为什么微软默认不打开………,是开了有啥兼容性问题么……

不好说···连Direct Syscall这种敏感技术还有合法程序在用,读取lsass内存估计也会有合法程序去做
00006666
 楼主| 发表于 2022-6-22 16:42:47 | 显示全部楼层
swizzer 发表于 2022-6-22 16:37
不好说···连Direct Syscall这种敏感技术还有合法程序在用,读取lsass内存估计也会有合法程序去做

话说智量进程有没有带PPL保护  虽然意义不大
swizzer
发表于 2022-6-22 16:54:09 | 显示全部楼层
00006666 发表于 2022-6-22 16:42
话说智量进程有没有带PPL保护  虽然意义不大

当然没有
qq340496302
发表于 2022-6-22 17:09:06 | 显示全部楼层
00006666 发表于 2022-6-22 16:22
很好奇的是明明有PPL这种东西可以有效防御,为什么微软默认不打开………,是开了有啥兼容性问题么……

请问怎么开启这个PPL呢
yexo
发表于 2022-6-23 00:26:44 | 显示全部楼层
qq340496302 发表于 2022-6-22 17:09
请问怎么开启这个PPL呢

注册表 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa 下创建一个叫 RunAsPPL 的 DWORD 键,值设置为1,然后重启。

评分

参与人数 1人气 +3 收起 理由
qq340496302 + 3 感谢解答: )

查看全部评分

yexo
发表于 2022-6-23 00:44:27 | 显示全部楼层
00006666 发表于 2022-6-22 16:22
很好奇的是明明有PPL这种东西可以有效防御,为什么微软默认不打开………,是开了有啥兼容性问题么……

有默认不开启的,有看似开启实则并没有的,还有开启不了的,更有关闭不上的。更别说,还有Bug,比如这个月的安全更新就是一个典型例子,所以开与不开的也别抱太大希望。
00006666
 楼主| 发表于 2022-6-23 00:52:13 | 显示全部楼层
yexo 发表于 2022-6-23 00:44
有默认不开启的,有看似开启实则并没有的,还有开启不了的,更有关闭不上的。更别说,还有Bug,比如这个 ...

开了也会被绕过,比如PyPyKatz

评分

参与人数 2人气 +3 收起 理由
JuMin + 2
yexo + 1 感谢解答: )

查看全部评分

yexo
发表于 2022-6-23 01:09:33 | 显示全部楼层
00006666 发表于 2022-6-23 00:52
开了也会被绕过,比如PyPyKatz

是的,刚才我就想编辑一下帖子补一句,那个PPL开不开的,都防不住窃取,因为方法和工具都不止一种,结果论坛突然因为什么CDN死活打不开了。
AlphaRabbit
头像被屏蔽
发表于 2022-6-24 23:01:20 | 显示全部楼层
智量官方 发表于 2022-6-19 08:29
感谢测试,我们会分析解决。另外LSASS.exe在Win8后是受PPL保护进程,其它程序是无法读取内存的,楼主是自 ...

只有运行Windows RT的设备的LSASS进程是受保护进程,其他版本的Windows OS需要手动设置一个注册表值才可以启用PPL。
https://docs.microsoft.com/zh-cn/windows-server/security/credentials-protection-and-management/configuring-additional-lsa-protection

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-3-29 10:08 , Processed in 0.100503 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表