// REFERENCIA

Sysmon 10 — Acceso a proceso

Registro: Sysmon/Operational Riesgo alto

Un proceso ha abierto un manejador sobre otro (Sysmon). El caso estrella es el acceso a LSASS con permisos de lectura de memoria (0x1010/0x1410), firma clásica del volcado de credenciales (Mimikatz y similares). Filtra por TargetImage lsass.exe.

Herramientas relacionadas

Trabaja con esto en:

Relacionados

Descripciones propias basadas en la documentación pública de Microsoft. Los IDs y campos pueden variar según la versión de Windows y la política de auditoría activa.