CrowdStrike Falcon Query LSASS access

event_simpleName=ProcessRollup2 ImageFileName=/lsass\.exe/

Query de Falcon LogScale (CrowdStrike) que detecta procesos cuyo binario es lsass.exe, la firma de un dump o de la suplantación del proceso.

Ejecútala en Falcon LogScale cuando tengas el sensor CrowdStrike desplegado y quieras detectar intentos de credential dumping por la vía del binario. El patrón es doble: un proceso que se ejecuta como lsass.exe desde una ruta que no es C:\Windows\System32 (suplantación, usada por herramientas como Shtinkering o versiones modificadas de dumping), o un proceso legítimo lsass.exe con un comportamiento anómalo. La query base con ImageFileName filtrado por lsass.exe te da el inventario de ejecuciones; la ampliación con el nombre de la ruta separa lo legítimo de lo sospechoso. En un parque donde nadie ejecuta lsass a mano, cualquier hit es investigable.

No la uses como detección única: el volcado clásico de LSASS no ejecuta un lsass.exe nuevo — abre un handle sobre el proceso ya corriendo, y eso lo ve el Event 10 de Sysmon o el sensor con telemetría de procesos, no un filtro de ImageFileName. Esta query caza la suplantación y los dumps que crean un proceso con ese nombre, que son la minoría de los ataques. Y ojo con los falsos positivos en entornos con software de seguridad que cargan DLLs en lsass: revisa el ParentImage antes de escalar la alerta. Para cobertura real, combínala con la detección de acceso a proceso del sensor (la telemetría de handles que CrowdStrike expone como eventos de acceso).