Sysmon Event 10 LSASS access

Sysmon config: <ProcessAccess onmatch='include'><TargetImage condition='is'>lsass.exe</TargetImage></ProcessAccess>

Configura Sysmon (Event 10) para registrar todo acceso a lsass.exe, la firma de los intentos de volcado de credenciales.

Despliega esta regla de Sysmon en los endpoints cuando quieras visibilidad total sobre quién abre handles contra lsass.exe — el proceso que guarda las credenciales en memoria. Todo volcado (mimikatz sekurlsa, procdump -ma lsass, comsvcs.dll) requiere abrir un handle con permisos de lectura de memoria, y el Event 10 lo registra con el proceso origen y los permisos solicitados. Es la detección de referencia para credential dumping en el endpoint. La regla debe ir en la sección ProcessAccess de tu configuración de Sysmon, y el resto de la config debe estar ya desplegada: sin Sysmon instalado no hay evento.

No la uses sin un proceso de filtrado posterior: lsass.exe recibe accesos legítimos constantemente (el propio Windows, antivirus, herramientas de gestión) y el Event 10 sin filtros es una cascada de ruido que ahoga el SIEM. Necesitas la variante con GrantedAccess (BLUE·013) o la correlación con procesos no firmados. Tampoco sirve si el atacante usa técnicas que evitan el acceso directo (dumping desde kernel, o mediante el shadow copy de ntds.dit en el DC — ese no toca lsass del endpoint). Y ojo con los entornos con PPL: el acceso a lsass protegido genera eventos distintos que esta regla no ve.