handle.exe
handle.exe -a <pid>
Lista os handles abertos por um processo, revelando a quais arquivos, chaves de registro e processos (como lsass) ele tem acesso.
Execute-o quando quiser saber o que um processo suspeito está tocando: o handle.exe lista os handles abertos — arquivos, chaves de registro, processos, threads — de um processo específico (-a <pid>). No hunting, o uso clássico é verificar se um processo tem um handle sobre lsass.exe (o pré-requisito para o dump de credenciais) ou sobre arquivos que não deveria. Também serve para ver qual processo mantém um arquivo aberto (o 'quem está bloqueando este arquivo?' do IR). É a ferramenta de contexto: transforma a suspeita de um processo na evidência de seus acessos.
Não use como detecção em si: um handle aberto é um estado, não um evento — um processo legítimo (AV, monitoramento) também tem handles sobre lsass. A interpretação precisa de contexto: qual processo, por quê, com quais permissões. E cuidado com as permissões: listar handles de processos de outro usuário ou do SYSTEM requer admin; sem privilégios, a saída é parcial. Em hosts com PPL, os handles de processos protegidos não são visíveis. Para detecção temporal do acesso a lsass, o Sysmon Event 10 é a ferramenta; o handle.exe é a foto do momento.