Visão Geral
Este curso apresenta a arquitetura de memória do LSASS (Local Security Authority Subsystem Service) e seu papel na autenticação e segurança do Windows. O participante compreenderá como sessões de logon, tokens, pacotes de autenticação e materiais de credenciais são tratados em memória, além de conhecer riscos de exposição, mecanismos de proteção e técnicas de detecção.
Objetivo
Após realizar este curso, você será capaz de:
- Compreender a arquitetura do LSASS
- Identificar informações armazenadas em memória
- Analisar riscos relacionados à exposição de credenciais
- Reconhecer indicadores de credential access
- Aplicar mecanismos de proteção e detecção
Publico Alvo
- Analistas de Cybersecurity
- Profissionais de SOC e Blue Team
- Administradores Windows
- Profissionais de Incident Response
- Pentesters e Red Teamers
Pre-Requisitos
- Conhecimentos básicos de Windows
- Familiaridade com Windows Security
- Conhecimentos básicos de autenticação
- Noções de Active Directory
- Familiaridade com PowerShell é recomendada
Conteúdo Programatico
Module 1: LSASS Architecture
- Local Security Authority architecture
- LSASS process responsibilities
- Authentication packages
- Security Authority components
- Logon sessions
- Security identifiers
- Access tokens
- Windows authentication flow
Module 2: Credentials in LSASS Memory
- Credential material concepts
- Authentication secrets
- NTLM authentication data
- Kerberos authentication data
- Logon session information
- Credential exposure risks
- Memory protection mechanisms
- Credential isolation
Module 3: LSASS Memory Security
- Process access controls
- Privileged process protection
- Protected Process Light
- Credential Guard
- Attack surface reduction
- Administrative privilege controls
- Endpoint security policies
- LSASS hardening
Module 4: Credential Access Detection
- Suspicious process access
- Abnormal LSASS interactions
- Endpoint telemetry
- Process creation monitoring
- Security event correlation
- Behavioral indicators
- Threat hunting concepts
- Detection engineering
Module 5: Investigation and Response
- Credential exposure investigation
- Memory-related indicators
- Compromised account analysis
- Endpoint containment
- Credential reset procedures
- Privileged account protection
- Incident documentation
- Practical LSASS investigation case studies
TENHO INTERESSE