handle.exe
handle.exe -a <pid>
Enumera los handles abiertos por un proceso, revelando a qué ficheros, claves de registro y procesos (como lsass) tiene acceso.
Ejecútalo cuando quieras saber qué está tocando un proceso sospechoso: handle.exe lista los handles abiertos — ficheros, claves de registro, procesos, hilos — de un proceso concreto (-a <pid>). En el hunting, el uso clásico es comprobar si un proceso tiene un handle sobre lsass.exe (el prerrequisito del volcado de credenciales) o sobre ficheros que no debería. También sirve para ver qué proceso mantiene abierto un fichero (el '¿quién bloquea este archivo?' del IR). Es la herramienta de contexto: convierte la sospecha de un proceso en la evidencia de sus accesos.
No la uses como detección en sí: el handle abierto es un estado, no un evento — un proceso legítimo (AV, monitorización) también tiene handles sobre lsass. La interpretación necesita contexto: qué proceso, por qué, con qué permisos. Y ojo con los permisos: listar los handles de procesos de otro usuario o de SYSTEM requiere admin; sin privilegios, la salida es parcial. En hosts con PPL, los handles de los procesos protegidos no se ven. Para la detección temporal del acceso a lsass, Sysmon Event 10 es la herramienta; handle.exe es la foto del momento.