Volatility mimikatz plugin

vol.py -f memory.dmp mimikatz

Extraia credenciais de um dump de memória com o plugin mimikatz do Volatility para confirmar e analisar credential dumping.

Execute durante a resposta a incidentes quando tiver um dump de memória de um host comprometido (adquirido com dumpit, winpmem ou similar): o plugin mimikatz do Volatility replica no dump o que o atacante fez ao vivo — extrai hashes e senhas em texto claro das estruturas do lsass. Serve para confirmar quais credenciais estavam na memória no momento do comprometimento (e, portanto, quais precisam ser rotacionadas), para validar o escopo do roubo e para o relatório forense. Em um IR de credential dumping, é a peça que transforma suspeita em evidência: se o atacante despejou o lsass, o dump que você adquire contém o mesmo que ele roubou.

Não use em dumps adquiridos muito depois do incidente: se o host continuou funcionando, as credenciais na memória são renovadas e o dump pode não conter as do momento do ataque. Também não é a ferramenta para detecção em tempo real — para isso, use consultas Sysmon/EDR; Volatility é forense posterior. E atenção aos requisitos: o plugin precisa do perfil correto do sistema (vol.py -f memory.dmp windows.info para identificá-lo) e funciona melhor em dumps do Windows; em hosts com Credential Guard, as credenciais protegidas não estarão no dump do lsass da forma clássica. No Linux, o plugin equivalente (linux.memdump + análise) é outro fluxo.