comsvcs.dll lsass dump
rundll32.exe C:\Windows\System32\comsvcs.dll MiniDump <lsass-pid> C:\Windows\Temp\lsass.dmp full
Despeja a memória do lsass usando a função MiniDump da comsvcs.dll (DLL assinada da Microsoft) via rundll32, sem subir nenhuma ferramenta para o host.
Quando você quer roubar credenciais do lsass sem deixar binários de terceiros (procdump, mimikatz): rundll32 + comsvcs.dll são arquivos assinados pela Microsoft. É o dump do lsass por excelência em ambientes com EDR que permite técnicas LOLBAS. Você precisa do PID do lsass (tipicamente 672).
Se o lsass estiver protegido com PPL (LSA Protection/Credential Guard), rundll32 falhará com acesso negado. Também não use se o EDR já correlaciona a combinação rundll32+comsvcs+MiniDump (assinatura conhecida desde 2021): nesse caso, avalie procdump ou outras vias.