volatility3 handles
vol.py -f mem.dmp windows.handles
Enumera los handles abiertos por los procesos del volcado, revelando accesos a lsass, ficheros y objetos que delatan el credential dumping.
Ejecútalo cuando quieras confirmar el acceso a recursos sensibles en el momento del volcado: handles lista los handles de cada proceso — y el hallazgo clásico es un proceso no autorizado con un handle abierto sobre lsass.exe (el prerrequisito del volcado de credenciales) o sobre ficheros que no debería tocar (el .dmp en Temp). También revela el acceso a tokens, claves de registro y objetos del kernel que las herramientas de ataque abren para operar. Es la evidencia del dumping desde dentro del volcado: el handle sobre lsass + el fichero de salida dibujan la operación completa.
No lo uses como detección en sí: los handles legítimos (AV, monitorización, el propio sistema) también abren lsass — el hallazgo necesita contexto: qué proceso, con qué permisos, por qué. La salida de handles es enorme en hosts activos (miles de handles por proceso): filtra por tipo (Process, File) y por el objetivo (lsass, .dmp). Y ojo: handles ve los handles del momento del volcado — el acceso puntual que ya se cerró no aparece; para la vista temporal está Sysmon Event 10. El filtro por tipo y por proceso sospechoso es obligatorio para que la salida sea manejable.