osquery process list credential dumping
SELECT * FROM processes WHERE cmdline LIKE '%lsass%'
Consulta osquery sobre la tabla processes para encontrar procesos relacionados con lsass, dumping de credenciales o herramientas de ataque.
Ejecútala cuando tengas osquery desplegado (o Fleet/Kolide centralizando los agentes) y quieras un barrido rápido de los endpoints buscando actividad de credential dumping. La query base mira la línea de comandos de todos los procesos: encontrarás procdump con -ma lsass, comsvcs.dll con MiniDump, o binarios con nombres sugestivos. Ampliándola con name y path, cazas también la suplantación (un proceso llamado lsass.exe fuera de System32). Con Fleet, la misma query se lanza a todo el parque de una vez y el resultado agregado te dice en qué host está la anomalía — es el hunting distribuido sin instalar nada nuevo.
No la uses como detección en tiempo real: osquery es un snapshot — si el proceso ya terminó (los dumps suelen durar segundos), no lo verás. Para eso están Sysmon Event 10 o el EDR. Tampoco sirve si la línea de comandos está ofuscada (argumentos con comillas partidas o cargas en memoria): la query depende del cmdline visible. Y cuidado con el rendimiento en parques grandes: un SELECT * sobre processes en todos los endpoints a la vez es caro; limita la query a los campos que necesitas (name, path, cmdline) y prográmala como scheduled query en lugar de ad-hoc.