直接加固域管理员、本地管理员和服务账户最有效,需通过禁用lsass调试权限、启用lsa保护(runasppl=1)、部署credential guard隔离凭证、强制mfa认证、实施特权访问工作站(paw)和just enough administration(jea)等多层机制锁死高权限账号。

直接加固关键账号,比泛泛而谈“加强安全”更有效。重点不是让所有账号都上锁,而是把真正能打开大门的账号——比如域管理员、本地管理员、服务账户——用多层机制锁死。攻击者拿到一个高权限账号,就等于拿到了整栋楼的万能钥匙;而多重保护的目标,就是让这把钥匙既难复制、又难使用、还难传递。
锁定LSASS进程访问权限
LSASS是凭证的“保险柜”,攻击者必须先撬开它才能取走密码哈希或票据。Windows默认允许具备SeDebugPrivilege权限的进程调试LSASS,这正是Mimikatz和Procdump得手的关键路径。
- 通过组策略禁用调试权限:在“计算机配置 → Windows设置 → 安全设置 → 本地策略 → 用户权限分配”中,将
调试程序(Debug programs)权限从Administrators组中移除,仅保留给极少数运维账户(如专用的SOC响应账号) - 启用
LSA Protection(LSA保护):在注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa下新建DWORD值RunAsPPL,设为1。该功能将LSASS运行在受保护进程级别(PPL),阻止未签名或非微软签名的驱动/工具附加读取 - 确认系统版本支持:Windows 10 1607+/Server 2016及以上才支持PPL模式,旧系统需升级或配合其他缓解措施
启用Credential Guard隔离凭证存储
这不是“开关一开就万事大吉”的功能,而是从根本上改变凭证存放方式:把Kerberos票据、NTLM哈希等敏感数据移出LSASS内存,放进基于虚拟化技术的独立安全环境(VSM)中,普通进程甚至内核驱动都无法直接读取。
- 硬件要求:需开启CPU虚拟化(Intel VT-x / AMD-V)、SLAT(二级地址转换)、Secure Boot,并启用UEFI固件
- 启用方式:通过组策略“计算机配置 → 管理模板 → 系统 → Device Guard”启用
Turn on Virtualization Based Security,并勾选Credential Guard;或使用PowerShell命令:Enable-WindowsOptionalFeature -Online -FeatureName "Windows-Defender-Credential-Guard" -All -NoRestart - 验证是否生效:运行
msinfo32,查看“虚拟化基于安全性的功能”是否显示“正在运行”;也可用Get-CimInstance Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard检查VirtualizationBasedSecurityStatus字段
强制启用多因素认证(MFA)登录
即使攻击者拿到密码或哈希,没有第二因子也无法完成身份验证。对关键账号而言,MFA不是可选项,而是强制拦截点。
- 域环境:在Active Directory联合服务(AD FS)或Entra ID(原Azure AD)中为管理员组配置条件访问策略,要求“所有云应用+所有设备+所有位置”下均启用MFA
- 本地登录:Windows 10/11专业版及以上支持Windows Hello for Business(WHfB),替代传统密码。需部署PKI证书体系或FIDO2安全密钥,实现生物识别+设备绑定双重验证
- 避免短信陷阱:不依赖SMS作为主要MFA方式(易被SIM交换攻击),优先选用Authenticator应用、FIDO2密钥或智能卡
限制高权限账号的使用场景
再强的防护也挡不住人为误操作。关键账号不应日常登录、不应远程桌面、不应浏览网页——它的存在意义只应是执行特定管理任务。
- 实施“特权访问工作站”(PAW):为管理员配备专用物理机或虚拟机,仅安装管理工具(如RSAT、PowerShell),禁止安装浏览器、Office、即时通讯软件
- 启用“Just Enough Administration”(JEA):为不同运维角色创建受限 PowerShell 终端会话,只开放必要cmdlet(如
Restart-Service),杜绝Invoke-Mimikatz类命令执行可能 - 禁用交互式登录:对域管理员账号,在AD用户属性中取消勾选“用户不能更改密码”之外的所有登录选项,特别是禁用“允许在此计算机上登录”和“远程控制”权限











