procdump lsass

procdump.exe -accepteula -ma lsass.exe lsass.dmp

Despeja a memória completa do processo lsass.exe para um arquivo .dmp usando procdump da Sysinternals, para extrair credenciais offline com mimikatz.

Quando você quer roubar credenciais sem executar mimikatz no host (evitando suas assinaturas de EDR): procdump é uma ferramenta assinada pela Microsoft, e o dump é analisado depois na sua máquina com mimikatz sekurlsa::minidump. Muito eficaz contra EDR que só assina mimikatz.

Se lsass estiver protegido por PPL (LSA Protection/Credential Guard), procdump não conseguirá abrir o processo (access denied). Também não se você não tiver privilégios de administrador: é necessário SeDebugPrivilege.