LSA, LSASS & SAM
LSA, LSASS & SAM

Merhaba değerli okuyucular.
Bu yazımda sizlere Windows kimlik doğrulama mimarisinin kalbi olan LSA, LSASS ve SAM kavramlarından bahsedeceğim.
Windows Kimlik Doğrulaması
Terminoloji
LSA (Local Security Authority); Windows’un güvenlik politikasını ve kimlik doğrulama mantığını yöneten mimari / yapıdır.
- Kim login olabilir?
- Parola politikası ne?
- Kerberos / NTLM devreye girecek mi?
- Audit log’ları yazılsın mı?
LSASS (Local Security Authority Subsystem Service); LSA’nın gerçekten çalışan process’idir.
- Login denemelerini işler.
- Credential’ları RAM’de tutar.
- Kerberos ticket’ları üretir.
- NTLM hash’leri burada bulunabilir.
- Domain ortamında DC ile konuşur.
SAM (Security Account Manager); Lokal/yerel kullanıcıların hash’lerinin disk üzerinde tutulduğu veritabanıdır.
- C:\Windows\System32\config\SAM
- HKEY_LOCAL_MACHINE\SAM
- Local user hesapları.
- NTLM hash’leri.
Akış

Kullanıcı kullanıcı adı + parolayı girer. Winlogon bunu alır ve LSASS’e iletir.
Hangi authentication paketinin kullanılacağını seçer:
- Lokal → NTLM
- Domain → Kerberos (öncelikli), gerekirse NTLM fallback
Kullanıcı adı local hesap ise LSASS, SAM veritabanına bakar.
- Girilen parola hash’lenir → SAM’deki NTLM hash ile karşılaştırılır.
Eşleşirse:
- LSA bir access token üretir
- Grup üyelikleri (Administrators vs.) eklenir
Kullanıcı masaüstüne alınır. Oturum açılır.
Hesap DOMAIN\user formatındaysa LSASS, makinenin bağlı olduğu Domain Controller ile konuşur.
Kerberos başlatılır:
- DC’den Ticket Granting Ticket (TGT) istenir
- Doğrulanır
DC “tamam” derse:
- Grup policy SID’leri gelir
- LSASS token üretir
Kullanıcı masaüstüne alınır. Oturum açılır.
LSASS & SAM Dump
Başlamadan önce not;
- SAM dosyası çalışırken kilitlidir. Offline copy, Volume Shadow Copy ya da SYSTEM hive ile decrypt edilmesi gerekir.
- SAM’de sadece yerel kullanıcı hesapları tutulur.
- LSASS’da login olmuş / servis çalıştırmış / cached edilmiş hesaplar tutulur. Ayrıca domain user NTLM hash’i ve ticket bulunabilir.
LSASS Dump
ProcDump
procdump.exe -ma lsass.exe lsass.dmp

LOLBins
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump <PID> lsass.dmp full

Mimikatz
mimikatz.exe “sekurlsa::minidump lsass.dmp” “sekurlsa::logonpasswords” “exit”

LSASS Dump Aldıktan Sonra;
İçerisinden domain/local NTLM hash, kerberos ticket, cached creds, DPAPI key ve nadir de olsa plaintext password çıkabilir.
Bunlarla şunlar ve dahası yapılabilir:
- Pass-the-Hash
- Pass-the-Ticket
- Browser / Wi-Fi parola çözme
- Lateral movement
- Domain admin yakalama
SAM Dump
LSASS canlıyken SAM kilitli olur.
Offline ya da Volume Shadow Copy üzerinden:

SYSTEM bize lazım çünkü SYSKEY orada:

SAM Dump Aldıktan Sonra;
İçerisinden local user NTLM hash’leri çıkar.
Bu çıkan hash’ler ile şunlar ve dahası yapılabilir:
- Offline kırma
- Pass-the-Hash
- Aynı hash başka host’larda mı bakma
- Zayıf parola politikası kanıtı üretme
Not: Windows 10/Server 2016'dan itibaren varsayılan olarak daha güçlü bir şifreleme katmanı olan AEAD (AES-256 GCM) devrededir.
Bu, SYSKEY’e ek bir katmandır. SYSTEM hive’ı, SYSKEY’i (Boot Key) çıkarmak için gereklidir, ancak AEAD ile şifrelenmiş hash’leri çözmek için yeterli değildir. SAM ve SYSTEM dosyalarına ek olarak, SECURITY hive’ından anahtarlar gerekebilir.
Son.
메타데이터
- post_id
- 7d3749900b6f
- slug
- lsa-lsass-sam-7d3749900b6f
- url
- https://medium.com/@aslanemre/lsa-lsass-sam-7d3749900b6f
- canonical_url
- https://medium.com/@aslanemre/lsa-lsass-sam-7d3749900b6f
- author_url
- https://medium.com/@aslanemre
- status
- ok
- fetched_at
- 2026-06-23 06:34:20