Sysmon Event 10 GrantedAccess LSASS

Sysmon config: <ProcessAccess onmatch='include'><TargetImage condition='is'>lsass.exe</TargetImage><GrantedAccess condition='contains'>0x1010</GrantedAccess></ProcessAccess>

Regla fina de Sysmon (Event 10) que alerta solo cuando el acceso a lsass.exe solicita permisos de lectura de memoria (GrantedAccess 0x1010).

Despliega esta regla cuando la versión genérica de ProcessAccess (BLUE·004) te genere demasiado ruido y necesites la variante quirúrgica: filtra por los permisos exactos que usan las herramientas de dumping. El acceso con 0x1010 (PROCESS_QUERY_LIMITED_INFORMATION + PROCESS_VM_READ) es el patrón de mimikatz, procdump -ma y comsvcs.dll MiniDump. Con esta regla, el Event 10 solo se genera cuando alguien pide leer la memoria de lsass — el resto de handles legítimos (gestión, antivirus con otro tipo de acceso) no disparan. Es la configuración que los blue teams con madurez usan en producción porque reduce el ruido sin perder la señal.

No la uses si tu parque tiene herramientas de seguridad o monitorización que abren lsass con 0x1010 de forma legítima (algunos AV/EDR lo hacen para escanear memoria): tendrás falsos positivos constantes y la regla acabará silenciada. En esos entornos, combina con filtro de SourceImage (solo procesos no firmados o fuera de rutas conocidas). Tampoco cubre los accesos con otros valores que también delatan dumping (0x143a, 0x1410): si el atacante usa un valor distinto, esta regla no lo ve — valora incluir los tres. Y recuerda: el volcado vía PPL bypass o desde kernel no toca lsass con estos permisos.