Saltar al contenido
OPS // KITitspentest.sh

E-PRO

ProcDump

Utilidad firmada de Microsoft Sysinternals para volcar memoria de procesos, incluido LSASS.

Sitio oficialVolver al catálogo

RESUMEN

ProcDump es una utilidad de línea de comandos de Sysinternals, firmada digitalmente por Microsoft, creada originalmente para capturar volcados de un proceso durante picos de CPU, cuelgues o excepciones no controladas. Por ser un binario confiable y legítimamente firmado, parte de un conjunto de herramientas oficial de Microsoft, también se usa mucho en ofensiva y defensa para escribir la memoria de un proceso arbitrario bajo demanda.

En un engagement, su uso ofensivo más común es volcar el proceso LSASS a un archivo .dmp, que luego se puede sacar del host y analizar offline con mimikatz o pypykatz para obtener credenciales, evitando correr una herramienta de dumping de credenciales directamente en el endpoint monitorizado.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Volcar la memoria de LSASS a disco para extraer credenciales offline, evitando ejecutar mimikatz directamente en el host.

  • 02

    Usar un binario firmado de Microsoft para camuflarse como herramienta living-off-the-land durante una evaluación autorizada.

  • 03

    Capturar un volcado de cuelgue o excepción de una aplicación propia para analizar un problema de estabilidad hallado en testing.

  • 04

    Disparar volcados por umbrales de contadores de rendimiento para reproducir un problema intermitente para el cliente.

PRIMEROS PASOS

Cuando necesitas un binario firmado y confiable de Microsoft para volcar un proceso (normalmente LSASS) y analizarlo offline, en vez de correr una herramienta de dumping sin firmar.

  1. Confirma que las reglas de engagement permiten volcar LSASS o el proceso objetivo en este host.
  2. Lleva el binario de ProcDump al objetivo (descárgalo o úsalo si ya está presente vía Sysinternals).
  3. Acepta el EULA y ejecútalo contra el proceso objetivo con opciones de volcado completo.
  4. Saca el archivo .dmp resultante del host y analízalo offline con mimikatz o pypykatz.
procdump.exe -accepteula -ma lsass.exe lsass.dmp

ANTES DE USARLA

Qué revisar antes de lanzarla

El volcado de LSASS es una técnica muy conocida (MITRE ATT&CK T1003.001) y la mayoría de EDR alertan por el acceso al proceso lsass.exe sin importar qué herramienta lo haga.

Un volcado completo de LSASS contiene el mismo material sensible de credenciales que una ejecución en vivo de mimikatz — gestiona y borra el .dmp según las reglas de manejo de datos del engagement.

ProcDump requiere aceptar el EULA de Sysinternals (-accepteula) y privilegios de admin local para abrir un handle a lsass.exe.

SIGUE EXPLORANDO

Ver toda la fase →