procdump LSASS test
procdump.exe -accepteula -ma lsass.exe lsass.dmp
Despeja o LSASS com procdump no host de testes, validando a detecção do dumping com a ferramenta legítima (LOLBAS).
Execute-o no laboratório de purple team quando quiser validar a detecção do dumping sem assinaturas: procdump é a ferramenta legítima da Sysinternals (assinada) que os atacantes usam para despejar o LSASS — a detecção por assinatura não o vê (é legítimo), a detecção por comportamento (o acesso ao lsass) sim. É a validação da camada de comportamento do credential dumping: o Event 10 (GrantedAccess 0x1010), as regras do SIEM, o EDR. No purple teaming, procdump valida que a detecção não depende da assinatura do malware — o dumping com a ferramenta limpa é o cenário real do living off the land.
Não o execute fora do laboratório: o despejo do lsass gera os eventos reais — o host de testes é o local. E atenção: procdump é legítimo e assinado — a detecção por assinatura não se aplica (o resultado esperado); a validação mede a camada de comportamento (o acesso ao lsass com 0x1010) e as regras de procdump sobre lsass. O resultado 'detectado' requer Sysmon Event 10 (ou o EDR com a telemetria de processos): sem a telemetria, o dumping com procdump passa. A limpeza do despejo (lsass.dmp) ao terminar — o ficheiro contém as credenciais do laboratório.