osquery process list credential dumping
SELECT * FROM processes WHERE cmdline LIKE '%lsass%'
Consulta osquery na tabela processes para encontrar processos relacionados a lsass, credential dumping ou ferramentas de ataque.
Execute quando tiver osquery implantado (ou Fleet/Kolide centralizando os agentes) e quiser uma varredura rápida dos endpoints procurando atividade de credential dumping. A query base olha a linha de comando de todos os processos: você encontrará procdump com -ma lsass, comsvcs.dll com MiniDump, ou binários com nomes sugestivos. Ampliando com name e path, você também pega a suplantação (um processo chamado lsass.exe fora de System32). Com Fleet, a mesma query é lançada em todo o parque de uma vez, e o resultado agregado diz em qual host está a anomalia — é o hunting distribuído sem instalar nada novo.
Não use como detecção em tempo real: osquery é um snapshot — se o processo já terminou (os dumps geralmente duram segundos), você não verá. Para isso existem o Sysmon Event 10 ou o EDR. Também não funciona se a linha de comando estiver ofuscada (argumentos com aspas quebradas ou cargas em memória): a query depende do cmdline visível. E cuidado com o desempenho em parques grandes: um SELECT * sobre processes em todos os endpoints de uma vez é caro; limite a query aos campos que você precisa (name, path, cmdline) e agende como scheduled query em vez de ad-hoc.