← Back to list

LSA, LSASS & SAM

Emre Aslan · 2026-01-22 13:00 · 25 claps · 2.6 min read
#lsa #lsass #dumps #sam #lsassdump
Open on Medium ↗

LSA, LSASS & SAM

Merhaba değerli okuyucular.

Bu yazımda sizlere Windows kimlik doğrulama mimarisinin kalbi olan LSA, LSASS ve SAM kavramlarından bahsedeceğim.

Windows Kimlik Doğrulaması

Terminoloji

LSA (Local Security Authority); Windows’un güvenlik politikasını ve kimlik doğrulama mantığını yöneten mimari / yapıdır.

  • Kim login olabilir?
  • Parola politikası ne?
  • Kerberos / NTLM devreye girecek mi?
  • Audit log’ları yazılsın mı?

LSASS (Local Security Authority Subsystem Service); LSA’nın gerçekten çalışan process’idir.

  • Login denemelerini işler.
  • Credential’ları RAM’de tutar.
  • Kerberos ticket’ları üretir.
  • NTLM hash’leri burada bulunabilir.
  • Domain ortamında DC ile konuşur.

SAM (Security Account Manager); Lokal/yerel kullanıcıların hash’lerinin disk üzerinde tutulduğu veritabanıdır.

  • C:\Windows\System32\config\SAM
  • HKEY_LOCAL_MACHINE\SAM
  • Local user hesapları.
  • NTLM hash’leri.

Akış

Kullanıcı kullanıcı adı + parolayı girer. Winlogon bunu alır ve LSASS’e iletir.

Hangi authentication paketinin kullanılacağını seçer:

  • Lokal → NTLM
  • Domain → Kerberos (öncelikli), gerekirse NTLM fallback

Kullanıcı adı local hesap ise LSASS, SAM veritabanına bakar.

  • Girilen parola hash’lenir → SAM’deki NTLM hash ile karşılaştırılır.

Eşleşirse:

  • LSA bir access token üretir
  • Grup üyelikleri (Administrators vs.) eklenir

Kullanıcı masaüstüne alınır. Oturum açılır.

Hesap DOMAIN\user formatındaysa LSASS, makinenin bağlı olduğu Domain Controller ile konuşur.

Kerberos başlatılır:

  • DC’den Ticket Granting Ticket (TGT) istenir
  • Doğrulanır

DC “tamam” derse:

  • Grup policy SID’leri gelir
  • LSASS token üretir

Kullanıcı masaüstüne alınır. Oturum açılır.

LSASS & SAM Dump

Başlamadan önce not;

  1. SAM dosyası çalışırken kilitlidir. Offline copy, Volume Shadow Copy ya da SYSTEM hive ile decrypt edilmesi gerekir.
  2. SAM’de sadece yerel kullanıcı hesapları tutulur.
  3. LSASS’da login olmuş / servis çalıştırmış / cached edilmiş hesaplar tutulur. Ayrıca domain user NTLM hash’i ve ticket bulunabilir.

LSASS Dump

ProcDump

procdump.exe -ma lsass.exe lsass.dmp

LOLBins

rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump <PID> lsass.dmp full

Mimikatz

mimikatz.exe “sekurlsa::minidump lsass.dmp” “sekurlsa::logonpasswords” “exit”

LSASS Dump Aldıktan Sonra;

İçerisinden domain/local NTLM hash, kerberos ticket, cached creds, DPAPI key ve nadir de olsa plaintext password çıkabilir.

Bunlarla şunlar ve dahası yapılabilir:

  • Pass-the-Hash
  • Pass-the-Ticket
  • Browser / Wi-Fi parola çözme
  • Lateral movement
  • Domain admin yakalama

SAM Dump

LSASS canlıyken SAM kilitli olur.

Offline ya da Volume Shadow Copy üzerinden:

SYSTEM bize lazım çünkü SYSKEY orada:

SAM Dump Aldıktan Sonra;

İçerisinden local user NTLM hash’leri çıkar.

Bu çıkan hash’ler ile şunlar ve dahası yapılabilir:

  • Offline kırma
  • Pass-the-Hash
  • Aynı hash başka host’larda mı bakma
  • Zayıf parola politikası kanıtı üretme

Not: Windows 10/Server 2016'dan itibaren varsayılan olarak daha güçlü bir şifreleme katmanı olan AEAD (AES-256 GCM) devrededir.

Bu, SYSKEY’e ek bir katmandır. SYSTEM hive’ı, SYSKEY’i (Boot Key) çıkarmak için gereklidir, ancak AEAD ile şifrelenmiş hash’leri çözmek için yeterli değildir. SAM ve SYSTEM dosyalarına ek olarak, SECURITY hive’ından anahtarlar gerekebilir.

Son.


메타데이터
post_id
7d3749900b6f
slug
lsa-lsass-sam-7d3749900b6f
url
https://medium.com/@aslanemre/lsa-lsass-sam-7d3749900b6f
canonical_url
https://medium.com/@aslanemre/lsa-lsass-sam-7d3749900b6f
author_url
https://medium.com/@aslanemre
status
ok
fetched_at
2026-06-23 06:34:20