comsvcs.dll lsass dump
rundll32.exe C:\Windows\System32\comsvcs.dll MiniDump <lsass-pid> C:\Windows\Temp\lsass.dmp full
Dumpea la memoria de lsass usando la función MiniDump de comsvcs.dll (DLL firmada de Windows) vía rundll32, sin subir ninguna herramienta al host.
Cuando quieres robar credenciales de lsass sin dejar binarios de terceros (procdump, mimikatz): rundll32 + comsvcs.dll son archivos firmados de Microsoft. Es el dump de lsass por excelencia en entornos con EDR que permite técnicas LOLBAS. Necesitas el PID de lsass (típicamente 672).
Si lsass está protegido con PPL (LSA Protection/Credential Guard), rundll32 fallará con acceso denegado. Tampoco si el EDR ya correlaciona la combinación rundll32+comsvcs+MiniDump (firma conocida desde 2021): en ese caso valora procdump u otras vías.