Solução rápida: a Proteção LSA (Local Security Authority) impede injeção de código no processo LSA (protege contra roubo de credenciais). Ative via Segurança do Windows → Segurança do dispositivo → Isolamento do núcleo → Proteção da autoridade de segurança local → ative. Reinicie. Teste a compatibilidade com aplicativos/plugins. Se houver problemas: desative no mesmo local.
A Proteção LSA (RunAsPPL) fortalece o processo de armazenamento de credenciais. O Windows 11 moderno ativa por padrão em instalações novas. Em instalações atualizadas: pode estar desativada. Recomendada por segurança, mas verifique a compatibilidade com aplicativos primeiro.
Afeta: Windows 11.
Tempo de correção: ~15 minutos.
O que causa essa necessidade
A LSA (lsass.exe) armazena: credenciais em cache, tickets Kerberos, hashes NTLM. Atacantes miram nela. A Proteção LSA executa lsass.exe como Processo Protegido Leve (PPL): apenas código assinado pela Microsoft pode interagir. Mitiga: Mimikatz, malware de roubo de credenciais.
Método 1: Ativar via Segurança do Windows
A rota padrão.
- Abra a Segurança do Windows.
- Escolha Segurança do dispositivo.
- Clique em Detalhes de isolamento do núcleo.
- Encontre Proteção da autoridade de segurança local.
- Ative a chave. Solicitação UAC.
- Reinicie.
- Após reiniciar: verifique na Segurança do Windows se a Proteção LSA está Ativada.
- Em instalações novas do Win11: geralmente ativada por padrão.
- Em atualizações do Win10: pode ser necessário ativar manualmente.
Esta é a configuração padrão.
Método 2: Ativar via registro (se a interface de segurança estiver oculta)
Para PCs gerenciados por política.
- Abra o Editor do Registro como Administrador.
- Navegue até:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa. - Encontre ou crie o DWORD: RunAsPPL. Valor 1 (ativado com bloqueio UEFI) ou 2 (ativado, sem bloqueio).
- Aplique.
- Reinicie.
- Alternativa via Política de Grupo: Configuração do Computador → Modelos Administrativos → Sistema → Autoridade de Segurança Local → Configurar LSASS para ser executado como um processo protegido → Habilitado.
- Para verificar:
Get-WmiObject -Class Win32_Service -Filter "Name='LsaSvc'"mostra o serviço em execução. - Para verificação por processo: o Process Explorer (Sysinternals) mostra lsass.exe com ícone PPL.
Esta é a rota do registro.
Método 3: Verificar compatibilidade antes de ativar
Para evitar quebras.
- Aplicativos que se conectam à LSA podem quebrar:
- Alguns antivírus de terceiros (versões antigas).
- Alguns clientes VPN.
- Algumas ferramentas de logon único.
- Alguns complementos de autenticação.
- Para testar: ative temporariamente (bloqueio UEFI = não para facilitar reversão).
- Reinicie. Teste aplicativos e fluxos de trabalho críticos.
- Verifique o Visualizador de Eventos → Logs do Windows → Sistema → origem Lsa. Evento 3033 = negado; 3065 = violação de integridade de código.
- Se houver problemas: desative temporariamente (desligue na Segurança do Windows), atualize o aplicativo problemático e reative.
- Para problemas crônicos de compatibilidade: registre com o fornecedor do aplicativo. Eles precisam assinar com o EKU adequado.
- Para ambientes corporativos: teste em ambiente de homologação primeiro.
- Para verificar a Proteção LSA:
Get-MpComputerStatus | Select-Object IsTamperProtectedrelacionado.
Esta é a verificação de compatibilidade.
Como verificar se a correção funcionou
- Segurança do Windows → Segurança do dispositivo → Isolamento do núcleo: Proteção LSA Ativada.
- Visualizador de Eventos: eventos LSA mostram início do modo protegido.
- Process Explorer: lsass.exe mostra Processo Protegido.
- Sistema inicia normalmente sem erros.
Se nenhum desses funcionar
Se a Proteção LSA não ativar: Requisito de hardware: requer Secure Boot. Verifique: msinfo32 → Estado do Secure Boot: Ativado. Para conflitos com Hyper-V: raro. Hyper-V usa VBS / Integridade da Memória. A Proteção LSA complementa. Para quebra crônica de aplicativos: o fornecedor precisa atualizar para compatibilidade com PPL. Para Windows 11 Education / Home: recurso disponível em todas as edições. Para ambientes corporativos: imposição via Política de Grupo. Para builds Insider: o recurso pode mudar; verifique a documentação atual. Para verificar via PowerShell: $lsa = Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name RunAsPPL -ErrorAction SilentlyContinue; if ($lsa) { Write-Host "Valor: $($lsa.RunAsPPL)" }.
Resumo: Segurança do Windows → Segurança do dispositivo → Isolamento do núcleo → Proteção da autoridade de segurança local → Ativado. Reinicie. Teste a compatibilidade dos aplicativos. Desative temporariamente se algum aplicativo específico quebrar.