Volatility mimikatz plugin
vol.py -f memory.dmp mimikatz
Extrae credenciales de un volcado de memoria con el plugin mimikatz de Volatility para confirmar y analizar un credential dumping.
Ejecútalo durante la respuesta a incidente cuando tengas un volcado de memoria de un host comprometido (adquirido con dumpit, winpmem o similar): el plugin mimikatz de Volatility replica sobre el volcado lo que el atacante hizo en vivo — extrae hashes y contraseñas en claro de las estructuras de lsass. Sirve para confirmar qué credenciales estaban en memoria en el momento del compromiso (y por tanto, cuáles hay que rotar), para validar el alcance del robo y para el reporte forense. En un IR de credential dumping, es la pieza que convierte la sospecha en evidencia: si el atacante volcó lsass, el volcado que tú adquieres contiene lo mismo que él robó.
No lo uses sobre volcados adquiridos mucho después del incidente: si el host siguió funcionando, las credenciales en memoria se renuevan y el volcado puede no contener las del momento del ataque. Tampoco es la herramienta para la detección en vivo — para eso están las queries de Sysmon/EDR; Volatility es forensia posterior. Y ojo con los requisitos: el plugin necesita el perfil correcto del sistema (vol.py -f memory.dmp windows.info para identificarlo) y funciona mejor sobre volcados de Windows; en hosts con Credential Guard, las credenciales protegidas no estarán en el volcado de lsass de la forma clásica. En Linux, el plugin equivalente (linux.memdump + análisis) es otro flujo.