volatility3 handles

vol.py -f mem.dmp windows.handles

Lista os handles abertos pelos processos do dump, revelando acesso a lsass, arquivos e objetos que delatam o credential dumping.

Execute-o quando quiser confirmar o acesso a recursos sensíveis no momento do dump: handles lista os handles de cada processo — e o achado clássico é um processo não autorizado com um handle aberto sobre lsass.exe (o pré-requisito para o credential dumping) ou sobre arquivos que não deveria tocar (o .dmp em Temp). Também revela o acesso a tokens, chaves de registro e objetos do kernel que as ferramentas de ataque abrem para operar. É a evidência do dumping de dentro do dump: o handle sobre lsass + o arquivo de saída desenham a operação completa.

Não o use como detecção em si: handles legítimos (AV, monitoramento, o próprio sistema) também abrem lsass — o achado precisa de contexto: qual processo, com quais permissões, por quê. A saída de handles é enorme em hosts ativos (milhares de handles por processo): filtre por tipo (Process, File) e pelo alvo (lsass, .dmp). E atenção: handles vê os handles no momento do dump — o acesso pontual que já foi fechado não aparece; para a visão temporal, use o Sysmon Event 10. O filtro por tipo e por processo suspeito é obrigatório para que a saída seja gerenciável.