HackTool - CreateMiniDump Execution

 Original Source: [Sigma source]
Title: HackTool - CreateMiniDump Execution
Status: test
Description:Detects the use of CreateMiniDump hack tool used to dump the LSASS process memory for credential extraction on the attacker's machine
References:
  -https://ired.team/offensive-security/credential-access-and-credential-dumping/dumping-lsass-passwords-without-mimikatz-minidumpwritedump-av-signature-bypass
Author: Florian Roth (Nextron Systems)
Date: 2019-12-22
modified:2024-11-23
Tags:
  • -'attack.credential-access'
  • -'attack.t1003.001'
Logsource:
  • category: process_creation
  • product: windows
Detection:
  selection:
Image|endswith:'\CreateMiniDump.exe' Hashes|contains:'IMPHASH=4a07f944a83e8a7c2525efa35dd30e2f'   condition:selection
Falsepositives:
  -Unknown
Level: high