mimikatz sekurlsa
mimikatz "privilege::debug" "sekurlsa::logonpasswords" exit
Ejecuta mimikatz contra el LSASS del host de pruebas, la validación definitiva de que el EDR detecta el credential dumping real.
Ejecútalo en el laboratorio de purple team cuando quieras la validación definitiva de la detección del dumping: mimikatz con sekurlsa::logonpasswords es el ataque real — el EDR debe detectarlo (por comportamiento, por firma o por el acceso a lsass) y el equipo verifica la alerta. Es la validación con la herramienta real del atacante: los atómicos simulan, mimikatz es el original. En el purple teaming, la validación final del credential dumping se hace con mimikatz (o con las variantes equivalentes) sobre el host de pruebas — la detección que aguanta mimikatz es la que aguanta el ataque real.
No lo ejecutes fuera del laboratorio: mimikatz es la herramienta de dumping por excelencia — el EDR del laboratorio puede bloquearla (la validación incluye el bloqueo) y el SOC puede tratarla como incidente real. El host de pruebas aislado es el sitio. Y ojo: el EDR moderno detecta mimikatz por firma y por comportamiento — la validación mide ambas capas; el resultado 'detectado por firma' y 'detectado por comportamiento' se registran por separado. La ejecución requiere los privilegios (admin/SYSTEM) y las versiones de mimikatz sin parchear fallan contra el lsass protegido (PPL): el resultado 'no pudo ejecutar' no es una validación de la detección. La limpieza del volcado y los logs al terminar.