En Windows 10 Enterprise (solo en esta edición), ha aparecido un nuevo componente de Hyper-V: Virtual Seguro Modo (VSM). VSM es un contenedor protegido (máquina virtual) que se ejecuta en un hipervisor y está separado del host Windows 10 y su kernel. Desde el punto de vista de la seguridad, los componentes del sistema se ejecutan dentro de este contenedor virtual protegido. No se puede ejecutar código de terceros en VSM y la integridad del código se comprueba constantemente para su modificación. Esta arquitectura permite proteger los datos en el VSM, incluso si el kernel del host Widows 10 está comprometido, porque incluso el kernel no puede acceder al VSM directamente.
El contenedor VSM no se puede conectar a la red y nadie puede obtener privilegios administrativos en él. Las claves de cifrado, los datos de autenticación del usuario y otra información crucial desde el punto de vista del compromiso se pueden almacenar en el contenedor del modo seguro virtual. Por lo tanto, un hacker no podrá penetrar en la estructura corporativa utilizando datos almacenados en caché local de las cuentas de usuario del dominio.
Los siguientes componentes del sistema pueden funcionar dentro del VSM:
- LSASS (Servicio de subsistema de seguridad local) es un componente responsable de la autenticación y el aislamiento de los usuarios locales. (Por lo tanto, el sistema está protegido de los ataques del tipo «pass the hash» y herramientas como mimikatz –link1, link2.) Significa que las contraseñas (y / o hashes) del usuario registrado en el sistema no pueden estar disponibles ni siquiera para un usuario con privilegios de administrador local.
- TPM virtual (vTPM) es un dispositivo TPM sintético para máquinas invitadas necesario para el cifrado del contenido del disco
- El sistema para vigilancia la integridad del código del sistema operativo protege el código contra modificaciones
Nota. Estas tecnologías de seguridad, como las máquinas virtuales blindadas y Device Guard, también funcionan en VSM. Un host y un sistema operativo invitado también pueden interactuar con el contenedor del modo seguro virtual mediante interfaces API.
Para utilizar VSM, el entorno debe cumplir con los siguientes requisitos de hardware:
- Compatibilidad con UEFI, arranque seguro y módulo de plataforma segura (TPM) para el almacenamiento seguro de claves
- Soporte de virtualización de hardware (VT-x, AMD-V o posterior)
Cómo habilitar el modo seguro virtual (VSM) en Windows 10
Veamos cómo habilitar el modo seguro virtual de Windows 10.
- UEFI Secure Boot debe estar habilitado.
- Windows 10 debe estar incluido en el dominio. (VSM protege solo las cuentas de usuario de dominio, no las locales).
- El rol de Hyper-V debe instalarse en Windows 10. (en nuestro caso, primero tuvimos que instalar la plataforma Hyper-V y luego instalamos las herramientas de administración de Hyper-V)
- El Modo seguro virtual (VSM) debe estar habilitado en una política especial en el Editor de políticas de grupo (gpedit.msc): Configuración del equipo -> Plantillas administrativas -> Sistema -> Device Guard -> Activar seguridad basada en virtualización. Permitir esta política y seleccione Arranque seguro opción en Seleccione el nivel de seguridad de la plataforma. También comprobar Habilitar Credential Guard (Aislamiento LSA) aquí.

- Y lo último que debe hacer es configurar BCD para iniciar Windows 10 en VSM:
bcdedit /set vsmlaunchtype auto - Reinicia tu computadora
Cómo asegurarse de que VSM esté encendido
Puede asegurarse de que VSM esté activo si Seguro Sistema El proceso está presente en el Administrador de tareas.

O si existe el evento «Se inició Credential Guard (Lsalso.exe) y protegerá la credencial LSA”En el registro del sistema.

Cómo probar la seguridad de VSM
Inicie sesión con una cuenta de dominio en las máquinas con VSM habilitado y ejecute el siguiente comando mimikatz con privilegios de administrador local:
mimikatz.exe privilege::debug sekurlsa::logonpasswords exit
|
Podemos ver que LSA se está ejecutando en un entorno aislado y no se pueden obtener hashes de contraseña de usuario.

Si hace lo mismo en una máquina con VSM deshabilitado, podemos obtener el hash NTLM de una contraseña de usuario, que se puede usar en ataques pass-the-hash.
Árbitro: Habilitación del modo seguro virtual (VSM) en Windows 10 Enterprise Build 10130






