windows凭据管理器配置不当易成横向移动突破口,须从禁用凭据漫游、启用credential guard、强化dpapi加密与访问控制、部署实时监控四方面严格防护。
windows 数字凭据存储(即凭据管理器)若配置不当,极易成为攻击者横向移动的突破口。防范敏感信息泄露,关键不在“是否启用”,而在于“如何隔离、加密、限制与监控”。以下是贴近实战的四类核心配置方向:
一、禁用或严格管控凭据漫游
凭据漫游(Credential Roaming)会将本地保存的密码同步至 Azure AD 或域控制器,一旦账户被攻破,多设备凭据瞬间暴露。
- 通过组策略禁用:路径为计算机配置 → 管理模板 → 系统 → 凭据委派 → 禁用凭据漫游,设为“已启用”
- 如业务必须启用,请配合“限制凭据存储”策略,仅允许同步到受信任的设备组(如已加入 Intune 并启用 BitLocker 的设备)
- 定期在 Active Directory 中审计 msDS-AllowedToDelegateTo 和 userAccountControl 属性,确认无异常委派配置
二、启用 Credential Guard 与 LSA 保护
Credential Guard 利用虚拟化安全(VBS)将 LSA 进程隔离运行,可从根本上阻止 mimikatz、procdump 等工具从内存中提取明文密码或哈希。
- 确认硬件支持:需开启 CPU 虚拟化(Intel VT-x / AMD-V)、SLAT、Secure Boot,并启用 IOMMU(如 Intel VT-d)
- 启用方式:PowerShell 中以管理员身份运行 Enable-WindowsOptionalFeature -Online -FeatureName "CredentialsGuard" -All -NoRestart,然后重启
- 验证是否生效:运行 cmd.exe 输入 certutil -v -config - -silent -ping,或查看 Windows 安全中心 > 设备安全性 > 核心隔离状态
- 注意:启用后 NTLMv1、MS-CHAPv2、CredSSP 委派将不可用,需提前迁移至 Kerberos、TLS 或 FIDO2 认证
三、强化本地凭据加密与访问控制
默认的凭据管理器使用较弱的 DPAPI 加密,且权限宽松,普通用户进程可能越权读取。
- 升级加密算法:通过注册表修改 HKLM\SOFTWARE\Microsoft\Cryptography\Protect\KeyLength 为 256,强制使用 AES-256-GCM
- 收紧目录权限:对 %SystemRoot%\ServiceProfiles\LocalService\AppData\Local\Microsoft\Credentials 执行 icacls,移除 Users 组和非必要服务账户的读取权限
- 禁用 WDigest 明文缓存:确保注册表项 HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential 值为 0(Windows 10/11 默认已关闭,但旧镜像或手动开启过需复查)
四、部署实时监控与最小权限调用
凭据泄露往往发生在静默状态下。主动监控 + 权限收敛,是发现异常与缩小攻击面的双保险。
- 启用关键事件日志:确保 Windows 安全日志中 Event ID 5379(凭据写入)、4662(对象访问)、4688(进程创建)持续记录
- 对调用凭据管理器 API 的应用(如 RDP 客户端、自动化脚本),改用专用服务账户,并通过 JEA(Just Enough Administration)限定其仅能执行指定 cmdlet,避免赋予本地管理员权限
- 禁用不必要的凭据提供程序:在“凭据管理器 → Windows 凭据 → 添加 Windows 凭据”界面中,只保留必需的服务器地址;定期清理过期条目











