mimikatz sekurlsa::logonpasswords
mimikatz # privilege::debug ; sekurlsa::logonpasswords
Extrai senhas em texto claro e hashes NTLM das credenciais na memória do lsass.exe (sessões de logon ativas).
Execute quando você já tem acesso local a um host Windows (como Administrador ou SYSTEM) e deseja obter credenciais das sessões ativas. É o dumping mais clássico e eficaz: usuários logados, contas de serviço e até credenciais de domínio em texto claro.
Se o EDR bloquear a depuração de processos ou o lsass estiver protegido por PPL (Credential Guard/LSA Protection), o mimikatz falhará ou será detectado. Evite-o em hosts onde os logs 4104/4688 estejam auditados ao máximo e o objetivo seja sigilo total.