CrowdStrike Falcon Query LSASS access

event_simpleName=ProcessRollup2 ImageFileName=/lsass\.exe/

Consulta Falcon LogScale (CrowdStrike) que detecta processos cujo binário é lsass.exe, a assinatura de um dump ou de suplantação de processo.

Execute-a no Falcon LogScale quando tiver o sensor CrowdStrike implantado e quiser detectar tentativas de credential dumping pela via do binário. O padrão é duplo: um processo executado como lsass.exe a partir de um caminho que não seja C:\Windows\System32 (suplantação, usada por ferramentas como Shtinkering ou versões modificadas de dumping), ou um processo legítimo lsass.exe com comportamento anômalo. A query base com ImageFileName filtrado por lsass.exe fornece o inventário de execuções; a ampliação com o nome do caminho separa o legítimo do suspeito. Em um parque onde ninguém executa lsass manualmente, qualquer hit é investigável.

Não a use como detecção única: o dump clássico de LSASS não executa um novo lsass.exe — ele abre um handle sobre o processo já em execução, e isso é visto pelo Event 10 do Sysmon ou pelo sensor com telemetria de processos, não por um filtro de ImageFileName. Esta query caça a suplantação e os dumps que criam um processo com esse nome, que são a minoria dos ataques. E cuidado com falsos positivos em ambientes com software de segurança que carrega DLLs no lsass: revise o ParentImage antes de escalar o alerta. Para cobertura real, combine-a com a detecção de acesso a processo do sensor (a telemetria de handles que a CrowdStrike expõe como eventos de acesso).