procdump lsass

procdump.exe -accepteula -ma lsass.exe lsass.dmp

Dumpea la memoria completa del proceso lsass.exe a un archivo .dmp usando procdump de Sysinternals, para extraer credenciales offline con mimikatz.

Cuando quieres robar credenciales sin ejecutar mimikatz en el host (evitando sus firmas de EDR): procdump es una herramienta firmada por Microsoft, y el dump se analiza luego en tu máquina con mimikatz sekurlsa::minidump. Muy efectivo contra EDR que solo firman mimikatz.

Si lsass está protegido por PPL (LSA Protection/Credential Guard), procdump no podrá abrir el proceso (access denied). Tampoco si no tienes privilegios de administrador: se requiere SeDebugPrivilege.