Password Dumper Activity on LSASS
Description
Detects process handle on LSASS process with certain access mask and object type SAM_DOMAIN
Query · sigma
selection: EventID: 4656 ProcessName|endswith: \lsass.exe AccessMask: '0x705' ObjectType: SAM_DOMAIN condition: selection
Known false positives
- Unknown