mimikatz sekurlsa::logonpasswords

mimikatz # privilege::debug ; sekurlsa::logonpasswords

Extrae contraseñas en claro y hashes NTLM de las credenciales en memoria de lsass.exe (logon sessions activas).

Ejecútalo cuando ya tienes acceso local a un host Windows (como Administrador o SYSTEM) y quieres obtener credenciales de las sesiones activas. Es el dumping más clásico y efectivo: usuarios logueados, cuentas de servicio y hasta credenciales de dominio en claro.

Si el EDR bloquea la depuración de procesos o lsass está protegido por PPL (Credential Guard/LSA Protection), mimikatz fallará o será detectado. Evítalo en hosts donde los logs 4104/4688 estén auditados al máximo y el objetivo sea sigilo total.