윈도우 LSA
IT 위키
더 많은 작업
- Local Security Authority; LSA
- 윈도우 운영체제에서 로그온 검증, 보안 정책 적용, 감사 로그 기록을 담당하는 보안 서브시스템
- 사용자 로그온 검증 및 인증 패키지 호출
- 액세스 토큰(Access Token) 생성 — 사용자의 SID와 권한 목록을 담는다
- 로컬 보안 정책 관리 — 계정 정책, 사용자 권한 할당, 감사 정책
- 감사(Audit) 로그 기록 — SRM이 생성한 감사 메시지를 이벤트 로그에 남긴다
- 신뢰 관계(Trust) 및 도메인 인증 처리
- 프로세스 : `%SystemRoot%\System32\lsass.exe`
- LSA 정책 정보 : 레지스트리 `HKLM\SECURITY\Policy`
- 설정 : `HKLM\SYSTEM\CurrentControlSet\Control\Lsa`
- lsass.exe 프로세스 메모리에는 로그온 세션의 자격 증명(NTLM 해시, 커버로스 티켓 등)이 남아 있어, 관리자 권한을 얻은 공격자가 이를 덤프해 재사용할 수 있다. 해시를 그대로 재사용해 다른 시스템에 로그인하는 기법을 Pass the Hash라고 한다.
- lsass.exe는 시스템 필수 프로세스여서 강제 종료하면 시스템이 재시작된다. 이 점을 이용해 정상 프로세스로 위장하는 악성코드(예: `lsass.exe`와 이름이 비슷한 `1sass.exe`)도 있다.
- 대응 방법
- LSA 보호(RunAsPPL) 활성화 — lsass.exe를 보호된 프로세스로 실행해 메모리 접근을 차단
- Credential Guard — 가상화 기반 보안으로 자격 증명을 LSA와 분리된 영역에 보관
- 로컬 관리자 권한 최소화, 관리자 계정 공유 금지