Credential Guard не запущен: диагностика и исправление ошибок VBS
Симптомы сбоев запуска службы Credential Guard
В системных сведениях msinfo32 в строке Службы безопасности на основе виртуализации (VBS) служба Credential Guard отображается как «Настроено, но не запущено» или «Отключено». В журнале CodeIntegrity/Operational или System регистрируются ошибки инициализации изолированного процесса LSA (LsaIso.exe).
| Симптом | Локация | Причина |
|---|---|---|
| Credential Guard: Configured, Not Running | msinfo32 | В BIOS выключена аппаратная виртуализация (Intel VT-x / AMD-V / IOMMU) |
| Отказ запуска процесса LsaIso.exe | Диспетчер задач | Не установлен или заблокирован гипервизор Hyper-V |
| Event ID 123 в WinInit | System Log | Не включена защита DMA-портов (Kernel DMA Protection) или Secure Boot |
Пошаговое включение и устранение проблем Credential Guard
- Проверьте статус Virtualization-Based Security (VBS) через PowerShell:
Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard | Select-Object VirtualizationBasedSecurityStatus, SecurityServicesConfigured, SecurityServicesRunning - Включите аппаратный гипервизор в конфигурации загрузки Windows:
bcdedit /set hypervisorlaunchtype auto - Включите Credential Guard через групповые политики (GPO): в
gpedit.mscоткройте: Конфигурация компьютера > Административные шаблоны > Система > Device Guard > Включить безопасность на основе виртуализации. Включите политику, задайте уровень безопасности платформы «Безопасная загрузка и защита прямого доступа к памяти (Secure Boot and DMA Protection)» и активируйте «Защита учетных данных (Credential Guard)». - Проверьте включение расширений виртуализации в UEFI/BIOS: включите параметры
Intel VT-x / AMD-V,Intel VT-d / AMD IOMMUиSecure Boot.
Справка: Credential Guard изолирует хэши NTLM и Kerberos TGT-билеты внутри изолированного микро-контейнера VSM (Virtual Secure Mode), защищая память LSASS от утилит типа Mimikatz даже при наличии прав администратора.
Частые вопросы (FAQ)
Что защищает Credential Guard?
Он защищает учетные секреты подсистемы LSA (хеши NTLM, билеты Kerberos TGT и кэшированные учетные данные домена) от извлечения вредоносным ПО из оперативной памяти.
Почему Credential Guard не запускается внутри виртуальной машины?
Для запуска внутри ВМ Hyper-V требуется включить вложенную виртуализацию (Nested Virtualization): Set-VMProcessor -VMName 'VM' -ExposeVirtualizationExtensions $true.
Какие несовместимости могут возникнуть после включения Credential Guard?
Блокируются устаревшие протоколы NTLMv1, даунгрейд Kerberos до DES/RC4 и сторонние SSP-провайдеры, не прошедшие цифровую подпись Microsoft.
Как полностью отключить Credential Guard при аппаратных сбоях?
Используйте инструмент Microsoft 'Credential Guard Hardware Readiness Tool' с ключом -Disable или удалите параметры VBS из реестра и очистите переменные EFI через bcdedit.