Extracao de credenciais: deteccao e defesa para blue teams
Guia defensivo sobre extracao de credenciais: entenda como a tecnica funciona em alto nivel e depois detecte, mitigue e enderece seu ambiente com logs, telemetria de EDR e controles concretos.
A extracao de credenciais e uma das tecnicas de maior impacto que um invasor pode executar depois de conquistar um ponto de apoio, porque segredos roubados transformam um unico host comprometido em movimento lateral, escalada de privilegios e, por fim, controle de todo o dominio. Este artigo e escrito para defensores. Ele explica o que e a extracao de credenciais, como funciona em nivel conceitual e — o mais importante — como detectar o comportamento na sua telemetria e endurecer seu ambiente para que a tecnica se torne barulhenta, cara ou impossivel. Nao ha aqui receitas operacionais de ataque; o objetivo e entender a ameaca o suficiente para derrota-la.
O que e realmente a extracao de credenciais
A extracao de credenciais (mapeada para MITRE ATT&CK T1003, OS Credential Dumping) e a extracao de material de conta — hashes de senha, senhas em texto claro, tickets Kerberos ou tokens de autenticacao — dos locais onde um sistema operacional os armazena em tempo de execucao ou em repouso. No Windows, os alvos canonicos sao a memoria do processo LSASS, o banco local SAM, credenciais de dominio em cache e, no Active Directory, a interface de replicacao de um controlador de dominio. No Linux e no macOS os equivalentes incluem /etc/shadow, chaveiros e a memoria de processos. Entender esses locais de armazenamento e o primeiro passo defensivo: voce nao pode monitorar o que nao inventariou.
Como a tecnica funciona em alto nivel
Sistemas operacionais modernos mantem material de autenticacao em memoria para nao pedir novamente a cada recurso de rede — e isso que habilita o login unico. Um atacante com privilegio suficiente abusa dessa conveniencia lendo o processo ou o banco que guarda o material e reconstruindo segredos utilizaveis a partir dele. Conceitualmente ha tres familias: ler a memoria de um processo vivo (por exemplo, a do subsistema de autenticacao), ler os armazenamentos em disco e suas chaves de protecao, e abusar de protocolos legitimos de replicacao ou backup para solicitar os segredos por uma interface suportada. Em todos os casos o atacante precisa primeiro de privilegio elevado, um ponto crucial para a defesa: o roubo de credenciais e uma atividade de pos-exploracao, de modo que controles que limitam a escalada de privilegios reduzem diretamente a exposicao.
A superficie de ataque: onde vivem as credenciais
Mapeie sua exposicao pelo local de armazenamento. A memoria do LSASS guarda credenciais interativas e em cache em qualquer host Windows onde usuarios privilegiados fizeram login. Os hives SAM e SYSTEM guardam hashes de contas locais. Os segredos do LSA retem senhas de contas de servico e segredos em cache. Nos controladores de dominio, o banco NTDS.dit e a interface de replicacao do diretorio expoem todas as credenciais do dominio. Backups de qualquer um deles — snapshots de VM, copias de sombra, exportacoes de NTDS.dit desprotegidas — sao igualmente perigosos. Por fim, gerenciadores de credenciais, cofres de navegadores e arquivos de configuracao com tokens ou strings de conexao sao cada vez mais visados porque exigem menos privilegio que o acesso ao LSASS. Um defensor deve tratar cada um deles como um ativo monitorado.
Deteccao: sinais na sua telemetria
A deteccao foca no padrao de acesso, nao no nome da ferramenta, porque as ferramentas mudam constantemente. No Windows, habilite e encaminhe o seguinte. O Sysmon Event ID 10 (ProcessAccess) e o sinal de maior valor: alerte sobre qualquer processo que abra um handle para o lsass.exe com mascaras de acesso que permitam leituras de memoria (por exemplo 0x1010, 0x1410), especialmente de chamadores atipicos. Estabeleca uma linha de base dos leitores legitimos do LSASS no seu ambiente — um pequeno conjunto de processos de seguranca e de sistema — e trate todo o resto como suspeito.
Complemente isso com o Sysmon Event ID 11 (FileCreate) para arquivos de dump gravados em disco com tamanho tipico do LSASS, o Event ID 4656/4663 (acesso a objetos) sobre os hives de registro SAM e SECURITY, e o Event ID 4688 (criacao de processo com auditoria de linha de comando ativada) para capturar utilitarios de dump conhecidos e seus argumentos. Para o abuso da replicacao do Active Directory (DCSync), o sinal decisivo e o Event ID 4662 de seguranca do Windows, em que um principal que nao e controlador de dominio solicita os direitos de replicacao identificados pelos GUIDs de controle de acesso de DS-Replication-Get-Changes e DS-Replication-Get-Changes-All. A replicacao legitima so se origina em controladores de dominio, portanto qualquer outra fonte e um forte indicador.
Plataformas EDR adicionam cobertura comportamental: telemetria de abertura de handles ao LSASS, cadeias pai-filho de processos incomuns, leituras em memoria do subsistema de autenticacao e acesso ao servico de copias de sombra usado para capturar hives bloqueados. No Linux, observe leituras de /etc/shadow por processos nao executados como root, anexos ptrace a daemons de autenticacao e uso inesperado de utilitarios de inspecao de memoria. Correlacione alertas de acesso a credenciais com eventos anteriores de escalada de privilegios e movimento lateral; a extracao de credenciais raramente aparece sozinha, e a sequencia ao redor eleva a confianca e reduz falsos positivos.
Mitigacao e endurecimento
Comece removendo o material que os atacantes querem. Habilite o Credential Guard (seguranca baseada em virtualizacao) para que os segredos do LSASS fiquem isolados em um contêiner protegido que codigo comum nao consegue ler. Ative o LSASS como Protected Process Light (PPL) com RunAsPPL para que apenas processos assinados e protegidos possam abri-lo. Desative o cache em texto claro do WDigest (ja deve estar desligado em builds modernos) e limpe o texto claro em cache onde configuracoes legadas persistirem.
Reduza onde credenciais privilegiadas chegam a ser expostas. Adote um modelo de administracao em camadas para que credenciais de administrador de dominio nunca facam login em estacoes de trabalho ou servidores onde possam ser colhidas. Use o Windows LAPS para aleatorizar e rotacionar as senhas de administrador local, eliminando a senha local compartilhada que torna o roubo do SAM valioso. Exija associacao ao grupo Usuarios Protegidos e silos de politica de autenticacao para contas de alto valor, para impedir o cache de credenciais e restringir onde elas podem autenticar. Imponha MFA resistente a phishing para que um hash ou senha roubada sozinha nao baste. Para o DCSync especificamente, audite e minimize quais principais possuem direitos de replicacao do diretorio, e alerte sempre que esse conjunto de acesso mudar.
Acrescente controle de aplicacoes (WDAC ou AppLocker) para bloquear ferramentas nao assinadas, restrinja os privilegios de depuracao e backup (SeDebugPrivilege, SeBackupPrivilege) ao conjunto minimo de contas e proteja as interfaces de copia de sombra e backup. Rotacione a senha da conta krbtgt em um cronograma e apos qualquer suspeita de comprometimento, pois ela sustenta a integridade dos tickets Kerberos. Cada um desses controles eleva a barreira de privilegio ou remove a recompensa, encolhendo a janela em que a extracao e sequer possivel.
Armadilhas comuns e pontos cegos
O erro mais frequente e alertar sobre nomes de ferramentas ou hashes de arquivo em vez de comportamento; renomear um binario derrota isso por completo, entao ancore as deteccoes no padrao de acesso ao LSASS e aos direitos de replicacao. Um segundo ponto cego e encaminhar logs sem linha de base — o LSASS e lido legitimamente pelo antivirus e por processos de sistema, e sem uma allowlist ajustada o alerta de ProcessAccess se afoga em ruido e e ignorado. Terceiro, equipes habilitam o Credential Guard em notebooks novos mas esquecem servidores e controladores de dominio, deixando expostos os hosts de maior valor. Quarto, backups e snapshots de VM de controladores de dominio costumam ser armazenados com controles mais fracos que os sistemas em producao, oferecendo um caminho offline ate o NTDS.dit. Por fim, nao neglicencie os armazenamentos de identidade nao Windows e em nuvem; tokens em arquivos de configuracao e servicos de metadados de nuvem sao cada vez mais o alvo mais macio.
Checklist do defensor
Use isto como linha de base de endurecimento e deteccao. 1. Habilite o Credential Guard em todos os endpoints, servidores e controladores de dominio suportados. 2. Configure o LSASS como PPL (RunAsPPL). 3. Implante o Sysmon e alerte sobre aberturas de handle do Event ID 10 para o lsass.exe, calibradas para leitores conhecidos. 4. Alerte sobre acesso a direitos de replicacao do Event ID 4662 de fontes que nao sejam controladores de dominio. 5. Audite o acesso aos hives SAM/SECURITY (4656/4663) e a criacao de arquivos de dump (Event ID 11). 6. Implante o Windows LAPS e confirme que nao ha senha de administrador local compartilhada. 7. Implemente administracao em camadas e Usuarios Protegidos para contas privilegiadas. 8. Imponha MFA resistente a phishing. 9. Minimize as contas com privilegios de replicacao, depuracao e backup. 10. Proteja e monitore backups de DC e copias de sombra. 11. Rotacione o krbtgt regularmente. 12. Correlacione alertas de acesso a credenciais com telemetria de escalada de privilegios e movimento lateral.
Perguntas frequentes
Desativar as leituras do LSASS basta por si so? Nenhum controle isolado e suficiente. O Credential Guard e o PPL elevam drasticamente a barreira, mas invasores determinados pivotam para os hives em disco, o abuso de replicacao ou o roubo de tokens. Defesa em profundidade — isolamento, menor privilegio, administracao em camadas, MFA e deteccao comportamental juntos — e o que torna o roubo de credenciais pouco confiavel para um atacante.
Como distinguir uma tentativa real de extracao de um acesso legitimo ao LSASS? Estabeleca uma linha de base: identifique o pequeno conjunto de processos de seguranca e de sistema assinados que abrem o LSASS de forma legitima, e depois alerte sobre tudo que estiver fora dessa allowlist, ponderando pela mascara de acesso solicitada e pela linhagem do processo chamador. Correlacionar com eventos proximos de escalada de privilegios reduz acentuadamente os falsos positivos e confirma a intencao.
Conclusao
A extracao de credenciais e perigosa justamente porque transforma um comprometimento em muitos, mas tambem e altamente detectavel e em grande parte evitavel quando voce entende onde vivem as credenciais e como o acesso aparece na telemetria. Isole segredos com Credential Guard e PPL, remova a recompensa com LAPS e administracao em camadas, imponha MFA resistente a phishing e instrumente o acesso ao LSASS e os direitos de replicacao para que o acesso anormal apareca de imediato. Entenda a tecnica para se defender dela — e faca do roubo de credenciais o passo mais barulhento e caro no caminho de um atacante, em vez do mais facil.