Comments 3
Не совсем полная статья, credential guard можно настроить в разных режимах. В одном его можно выключить довольно просто, достаточно прав админа. А вот во втором потребуется физический доступ к машине или к консоли гипервизора, после команды отключения И перезагрузки UEFI выведет предупреждение, и потребует нажать комбинацию клавиш для продолжения, иначе отключить CG не выйдет. Кроме того, VBS можно включить как с защитой DMA, так и без неë. Соответственно, это влияет на возможности добраться до памяти с использованием каких-то устройств, имеющих доступ к PCI. Это описано на сайте майкрофт, но там есть ошибки в документации. В частности, требования и ограничения содержат ошибки и неточности. Поэтому всё перепроверять надо.
В начале должна быть выстроена гигиена использования привелегированных учетных записей на подверженных атаках ОС.
Спасибо за интересную статью! Наконец я узнал почему мой мимик не мог получить доступ к памяти lsass.exe. Все из-за RunAsPPL)
Защита процесса lsass от credential dumping