E-PRO
ProcDump
Utilidad firmada de Microsoft Sysinternals para volcar memoria de procesos, incluido LSASS.
Sitio oficialVolver al catálogo
RESUMEN
ProcDump es una utilidad de línea de comandos de Sysinternals, firmada digitalmente por Microsoft, creada originalmente para capturar volcados de un proceso durante picos de CPU, cuelgues o excepciones no controladas. Por ser un binario confiable y legítimamente firmado, parte de un conjunto de herramientas oficial de Microsoft, también se usa mucho en ofensiva y defensa para escribir la memoria de un proceso arbitrario bajo demanda.
En un engagement, su uso ofensivo más común es volcar el proceso LSASS a un archivo .dmp, que luego se puede sacar del host y analizar offline con mimikatz o pypykatz para obtener credenciales, evitando correr una herramienta de dumping de credenciales directamente en el endpoint monitorizado.
CASOS DE USO
Casos de uso en un engagement
- 01
Volcar la memoria de LSASS a disco para extraer credenciales offline, evitando ejecutar mimikatz directamente en el host.
- 02
Usar un binario firmado de Microsoft para camuflarse como herramienta living-off-the-land durante una evaluación autorizada.
- 03
Capturar un volcado de cuelgue o excepción de una aplicación propia para analizar un problema de estabilidad hallado en testing.
- 04
Disparar volcados por umbrales de contadores de rendimiento para reproducir un problema intermitente para el cliente.
PRIMEROS PASOS
Cuando necesitas un binario firmado y confiable de Microsoft para volcar un proceso (normalmente LSASS) y analizarlo offline, en vez de correr una herramienta de dumping sin firmar.
- Confirma que las reglas de engagement permiten volcar LSASS o el proceso objetivo en este host.
- Lleva el binario de ProcDump al objetivo (descárgalo o úsalo si ya está presente vía Sysinternals).
- Acepta el EULA y ejecútalo contra el proceso objetivo con opciones de volcado completo.
- Saca el archivo .dmp resultante del host y analízalo offline con mimikatz o pypykatz.
procdump.exe -accepteula -ma lsass.exe lsass.dmpANTES DE USARLA
Qué revisar antes de lanzarla
El volcado de LSASS es una técnica muy conocida (MITRE ATT&CK T1003.001) y la mayoría de EDR alertan por el acceso al proceso lsass.exe sin importar qué herramienta lo haga.
Un volcado completo de LSASS contiene el mismo material sensible de credenciales que una ejecución en vivo de mimikatz — gestiona y borra el .dmp según las reglas de manejo de datos del engagement.
ProcDump requiere aceptar el EULA de Sysinternals (-accepteula) y privilegios de admin local para abrir un handle a lsass.exe.