mimikatz sekurlsa
mimikatz "privilege::debug" "sekurlsa::logonpasswords" exit
Executa o mimikatz contra o LSASS do host de testes, a validação definitiva de que o EDR detecta o credential dumping real.
Execute-o no laboratório de purple team quando quiser a validação definitiva da detecção do dumping: mimikatz com sekurlsa::logonpasswords é o ataque real — o EDR deve detectá-lo (por comportamento, por assinatura ou pelo acesso ao lsass) e a equipe verifica o alerta. É a validação com a ferramenta real do atacante: os atômicos simulam, mimikatz é o original. No purple teaming, a validação final do credential dumping é feita com mimikatz (ou com as variantes equivalentes) sobre o host de testes — a detecção que aguenta mimikatz é a que aguenta o ataque real.
Não o execute fora do laboratório: mimikatz é a ferramenta de dumping por excelência — o EDR do laboratório pode bloqueá-la (a validação inclui o bloqueio) e o SOC pode tratá-la como incidente real. O host de testes isolado é o local. E atenção: o EDR moderno detecta mimikatz por assinatura e por comportamento — a validação mede ambas as camadas; o resultado 'detectado por assinatura' e 'detectado por comportamento' são registrados separadamente. A execução requer os privilégios (admin/SYSTEM) e as versões de mimikatz sem patch falham contra o lsass protegido (PPL): o resultado 'não foi possível executar' não é uma validação da detecção. A limpeza do dump e dos logs ao terminar.