procdump LSASS test
procdump.exe -accepteula -ma lsass.exe lsass.dmp
Vuelca el LSASS con procdump en el host de pruebas, validando la detección del dumping con la herramienta legítima (LOLBAS).
Ejecútalo en el laboratorio de purple team cuando quieras validar la detección del dumping sin firmas: procdump es la herramienta legítima de Sysinternals (firmada) que los atacantes usan para volcar el LSASS — la detección por firma no la ve (es legítima), la detección por comportamiento (el acceso a lsass) sí. Es la validación de la capa de comportamiento del credential dumping: el Event 10 (GrantedAccess 0x1010), las reglas del SIEM, el EDR. En el purple teaming, procdump valida que la detección no depende de la firma del malware — el dumping con la herramienta limpia es el escenario real del living off the land.
No lo ejecutes fuera del laboratorio: el volcado de lsass genera los eventos reales — el host de pruebas es el sitio. Y ojo: procdump es legítimo y firmado — la detección por firma no aplica (el resultado esperado); la validación mide la capa de comportamiento (el acceso a lsass con 0x1010) y las reglas de procdump sobre lsass. El resultado 'detectado' requiere Sysmon Event 10 (o el EDR con la telemetría de procesos): sin la telemetría, el dumping con procdump pasa. La limpieza del volcado (lsass.dmp) al terminar — el fichero contiene las credenciales del laboratorio.