Sysmon Event 10 LSASS access
Sysmon config: <ProcessAccess onmatch='include'><TargetImage condition='is'>lsass.exe</TargetImage></ProcessAccess>
Configure o Sysmon (Event 10) para registrar todo acesso a lsass.exe, a assinatura das tentativas de despejo de credenciais.
Implante esta regra do Sysmon nos endpoints quando quiser visibilidade total sobre quem abre handles contra lsass.exe — o processo que guarda credenciais na memória. Qualquer despejo (mimikatz sekurlsa, procdump -ma lsass, comsvcs.dll) exige abrir um handle com permissões de leitura de memória, e o Event 10 registra isso com o processo de origem e as permissões solicitadas. É a detecção de referência para credential dumping no endpoint. A regra deve ir na seção ProcessAccess da sua configuração do Sysmon, e o restante da config já deve estar implantado: sem Sysmon instalado, não há evento.
Não use sem um processo de filtragem posterior: lsass.exe recebe acessos legítimos constantemente (o próprio Windows, antivírus, ferramentas de gerenciamento) e o Event 10 sem filtros é uma cascata de ruído que afoga o SIEM. Você precisa da variante com GrantedAccess (BLUE·013) ou da correlação com processos não assinados. Também não serve se o atacante usar técnicas que evitam o acesso direto (despejo a partir do kernel, ou via shadow copy de ntds.dit no DC — isso não toca o lsass do endpoint). E cuidado com ambientes PPL: o acesso a lsass protegido gera eventos diferentes que esta regra não vê.