mimikatz sekurlsa::logonpasswords

mimikatz # privilege::debug ; sekurlsa::logonpasswords

Extrai senhas em texto claro e hashes NTLM das credenciais na memória do lsass.exe (sessões de logon ativas).

Execute quando você já tem acesso local a um host Windows (como Administrador ou SYSTEM) e deseja obter credenciais das sessões ativas. É o dumping mais clássico e eficaz: usuários logados, contas de serviço e até credenciais de domínio em texto claro.

Se o EDR bloquear a depuração de processos ou o lsass estiver protegido por PPL (Credential Guard/LSA Protection), o mimikatz falhará ou será detectado. Evite-o em hosts onde os logs 4104/4688 estejam auditados ao máximo e o objetivo seja sigilo total.