Sysmon Event 10 GrantedAccess LSASS
Sysmon config: <ProcessAccess onmatch='include'><TargetImage condition='is'>lsass.exe</TargetImage><GrantedAccess condition='contains'>0x1010</GrantedAccess></ProcessAccess>
Regra fina do Sysmon (Evento 10) que alerta apenas quando o acesso a lsass.exe solicita permissões de leitura de memória (GrantedAccess 0x1010).
Implante esta regra quando a versão genérica de ProcessAccess (BLUE·004) gerar muito ruído e você precisar da variante cirúrgica: filtre pelas permissões exatas usadas pelas ferramentas de dump. O acesso com 0x1010 (PROCESS_QUERY_LIMITED_INFORMATION + PROCESS_VM_READ) é o padrão do mimikatz, procdump -ma e comsvcs.dll MiniDump. Com esta regra, o Evento 10 só é gerado quando alguém pede para ler a memória do lsass — o restante dos handles legítimos (gerenciamento, antivírus com outro tipo de acesso) não dispara. É a configuração que blue teams maduros usam em produção porque reduz o ruído sem perder o sinal.
Não use se seu parque tiver ferramentas de segurança ou monitoramento que abrem lsass com 0x1010 legitimamente (alguns AV/EDR fazem isso para escanear memória): você terá falsos positivos constantes e a regra acabará silenciada. Nesses ambientes, combine com filtro de SourceImage (apenas processos não assinados ou fora de caminhos conhecidos). Também não cobre acessos com outros valores que também denunciam dump (0x143a, 0x1410): se o atacante usar um valor diferente, esta regra não verá — considere incluir os três. E lembre-se: dump via bypass de PPL ou do kernel não toca lsass com essas permissões.