Curso Credential Dumping Fundamentals

  • Hackers | Kali | Pentest | Cyber

Curso Credential Dumping Fundamentals

16 horas
Visão Geral

Credential Dumping Fundamentals. O Credential Dumping Fundamentals é um curso introdutório e prático de cibersegurança voltado ao entendimento de como credenciais são armazenadas, utilizadas, expostas e protegidas em ambientes Microsoft Windows.

O treinamento apresenta os principais mecanismos de autenticação do Windows, incluindo NTLM e Kerberos, conceitos de hashes, LSASS, SAM, LSA Secrets e Cached Domain Credentials, além dos fundamentos de Credential Dumping.

O curso utiliza laboratórios controlados e isolados, permitindo que os participantes compreendam, de forma prática, como técnicas de obtenção de credenciais podem ser identificadas e, principalmente, como implementar mecanismos de detecção, prevenção e mitigação.

O conteúdo é alinhado aos conceitos e técnicas do MITRE ATT&CK, especialmente à categoria Credential Access e à técnica OS Credential Dumping (T1003).

Objetivo

Após realizar este curso Credential Dumping Fundamentals, você será capaz de:

  • Compreender o funcionamento das credenciais em ambientes Windows
  • Diferenciar autenticação NTLM e Kerberos
  • Compreender o conceito de hashes e sua utilização na autenticação
  • Identificar os principais locais onde informações de autenticação podem ser armazenadas
  • Compreender o papel do LSASS
  • Compreender a função do SAM
  • Identificar o conceito de LSA Secrets
  • Compreender Cached Domain Credentials
  • Entender os fundamentos de Credential Dumping
  • Reconhecer indicadores de comprometimento relacionados a roubo de credenciais
  • Analisar eventos e evidências relacionados a ataques de credenciais
  • Implementar medidas de prevenção e mitigação
  • Aplicar técnicas básicas de detecção em laboratório
  • Relacionar ataques de credenciais às técnicas do MITRE ATT&CK
Publico Alvo
  • Analistas de Cybersecurity
  • Analistas SOC
  • Blue Team
  • Administradores Windows
  • Administradores de Active Directory
  • Analistas de infraestrutura
  • Analistas de redes
  • Profissionais de Incident Response
  • Profissionais de Threat Hunting
  • Profissionais de Pentest
  • Ethical Hackers
  • Profissionais de TI que desejam iniciar em segurança de credenciais
Pre-Requisitos
  • Conhecimentos básicos de sistemas operacionais
  • Conhecimentos básicos de redes TCP/IP
  • Conhecimentos básicos de Windows
  • Noções de segurança da informação
  • Conhecimentos básicos de linha de comando Windows são recomendados
  • Experiência prévia com Active Directory é desejável, mas não obrigatória
Materiais
Inglês/Português + Exercícios + Lab Pratico
Conteúdo Programatico

Módulo 1 — Fundamentos de Credenciais e Autenticação

  1. O que são credenciais
  2. Usuários, grupos e privilégios
  3. Authentication × Authorization
  4. Local Authentication
  5. Domain Authentication
  6. Windows Security Architecture
  7. Security Accounts Manager
  8. Security Authority
  9. LSASS
  10. Conceitos de tokens de segurança
  11. Privilégios administrativos
  12. Contas privilegiadas
  13. Riscos associados ao comprometimento de credenciais

Laboratório

  • Criar usuários e grupos
  • Configurar contas administrativas
  • Realizar autenticação local
  • Realizar autenticação em domínio
  • Observar eventos de autenticação

Módulo 2 — Windows Authentication

  1. Visão geral da autenticação Windows
  2. NTLM
  3. Kerberos
  4. LDAP e Active Directory
  5. Domain Controller
  6. Authentication Server
  7. Ticket Granting Ticket — TGT
  8. Service Ticket
  9. NTLM Challenge/Response
  10. Diferenças entre NTLM e Kerberos
  11. Principais riscos relacionados aos protocolos de autenticação

Laboratório

  • Criar domínio Windows
  • Associar estação ao domínio
  • Realizar autenticação utilizando domínio
  • Observar eventos de autenticação
  • Identificar diferenças entre autenticação local e de domínio

Módulo 3 — Password Hashes

  • O que é um hash
  • Hash × Encryption
  • Password Hash
  • NT Hash
  • Conceito de salt
  • Hash cracking
  • Password guessing
  • Password spraying
  • Brute force
  • Credential reuse
  • Riscos de hashes expostos
  • Proteção de credenciais

Laboratório

  • Identificação de hashes em ambiente controlado
  • Análise de propriedades de hashes
  • Demonstração de ataques offline contra hashes de laboratório
  • Avaliação de senhas fracas
  • Implementação de políticas de senha

Módulo 4 — LSASS

  1. O que é o LSASS
  2. Local Security Authority Subsystem Service
  3. Função do LSASS na autenticação
  4. Credenciais presentes em memória
  5. Security Tokens
  6. Authentication Packages
  7. Riscos de acesso indevido ao processo LSASS
  8. Proteção do LSASS
  9. Credential Guard
  10. Protected Process Light — PPL
  11. Indicadores de acesso suspeito ao LSASS

Laboratório

  • Identificar o processo LSASS
  • Observar seu funcionamento
  • Monitorar acesso ao processo
  • Identificar comportamento suspeito
  • Configurar mecanismos de proteção
  • Validar eventos de segurança

Módulo 5 — SAM — Security Account Manager

  1. O que é o SAM
  2. Função do SAM
  3. Contas locais
  4. Armazenamento de informações de autenticação
  5. NTLM hashes
  6. Riscos associados ao acesso ao SAM
  7. Proteção de contas locais
  8. Windows Local Administrator
  9. LAPS
  10. Windows LAPS

Laboratório

  • Criar contas locais
  • Configurar privilégios
  • Analisar configurações de segurança
  • Demonstrar, em ambiente isolado, os riscos relacionados à exposição de informações do SAM
  • Implementar mecanismos de proteção

Módulo 6 — LSA Secrets

  1. Conceito de LSA Secrets
  2. Local Security Authority
  3. Tipos de informações armazenadas
  4. Service Accounts
  5. Credenciais utilizadas por serviços
  6. Stored Credentials
  7. Riscos de credenciais persistentes
  8. Proteção de LSA Secrets
  9. Monitoramento de acesso

Laboratório

  • Identificar configurações relacionadas a serviços
  • Analisar contas utilizadas por serviços
  • Identificar riscos de privilégios excessivos
  • Aplicar boas práticas de proteção

Módulo 7 — Cached Domain Credentials

  1. O que são Cached Domain Credentials
  2. Por que o Windows utiliza credenciais em cache
  3. Funcionamento em notebooks e estações fora da rede corporativa
  4. Riscos de credenciais armazenadas
  5. Cached Interactive Logon
  6. Proteção de credenciais
  7. Políticas de segurança
  8. Redução da superfície de ataque

Laboratório

  • Configurar ambiente de domínio
  • Simular estação fora da rede
  • Analisar comportamento de autenticação
  • Identificar configurações inseguras
  • Aplicar medidas de proteção

Módulo 8 — Credential Dumping

  1. O que é Credential Dumping
  2. Credential Access
  3. OS Credential Dumping
  4. MITRE ATT&CK T1003
  5. Principais fontes de credenciais
  6. LSASS
  7. SAM
  8. Security Accounts Manager
  9. NTDS
  10. LSA Secrets
  11. Cached Domain Credentials
  12. Credential Manager
  13. Credential Dumping × Credential Theft
  14. Credential Dumping × Credential Stuffing
  15. Riscos para ambientes corporativos
  16. Relação com lateral movement

Laboratório controlado

  • Simulação de comprometimento de uma estação
  • Identificação das fontes de credenciais
  • Demonstração controlada de exposição de credenciais
  • Identificação dos artefatos gerados
  • Análise dos indicadores de comprometimento
  • Documentação dos achados

Módulo 9 — Detecção de Credential Dumping

  1. Windows Security Event Logs
  2. Event Viewer
  3. Sysmon
  4. Process Creation
  5. Process Access
  6. Logon Events
  7. Privilege Events
  8. Suspicious Process Access
  9. Indicadores de Credential Dumping
  10. IOC — Indicators of Compromise
  11. TTPs
  12. MITRE ATT&CK
  13. Detecção baseada em comportamento
  14. Introdução a SIEM

Laboratório

  • Configurar auditoria
  • Instalar/configurar Sysmon
  • Gerar eventos de laboratório
  • Identificar comportamentos suspeitos
  • Criar regras básicas de detecção
  • Investigar os eventos gerados

 


Módulo 10 — Mitigação e Hardening

  1. Princípio do menor privilégio
  2. Privileged Account Management
  3. MFA
  4. Windows LAPS
  5. Credential Guard
  6. Protected Users
  7. Restrição de privilégios administrativos
  8. Proteção do LSASS
  9. Hardening do Windows
  10. Hardening do Active Directory
  11. Atualizações e patches
  12. Monitoramento
  13. Segmentação
  14. Redução de superfície de ataque

Laboratório

  • Aplicar políticas de segurança
  • Configurar proteção de credenciais
  • Reduzir privilégios administrativos
  • Configurar Windows LAPS
  • Validar mecanismos de proteção
  • Comparar ambiente antes × depois do hardening

Módulo 11 — Laboratório Final: Credential Attack & Defense

O participante recebe um ambiente Windows/Active Directory previamente preparado.

Cenário

Estação comprometida → tentativa de acesso a credenciais → identificação do ataque → investigação → contenção → hardening

O participante deverá:

  1. Identificar o ambiente
  2. Identificar usuários e privilégios
  3. Analisar mecanismos de autenticação
  4. Identificar possíveis fontes de credenciais
  5. Analisar eventos de segurança
  6. Identificar indicadores de comportamento suspeito
  7. Classificar a técnica utilizando MITRE ATT&CK
  8. Aplicar medidas de contenção
  9. Implementar hardening
  10. Validar as proteções
  11. Elaborar um relatório técnico
TENHO INTERESSE

Cursos Relacionados

Curso Cybersecurity Foundations

32 horas

Curso CISSP - Certified Information Systems Security

40 horas

Curso Cissp Workshop - Gerenciamento de Indenidade e Acesso Operações

Curso Fundamentos de Sistemas de Informação de Segurança

32 horas

Curso CHFI - Computer Hacking Forensics Investigator

40 horas

Curso Cisco Cybersecurity segurança de redes com detecção de ameaças

32 Horas

Curso ISO / IEC 20000 Introdução

16 horas

Curso ISO IEC 27002 Fundamentos

16 horas