Dump Credential Access Windows Creates a memory dump of the lsass process Use Create memory dump and parse it offline DumpMinitool.exe --file {PATH_ABSOLUTE} --processId 1132 --dumpType Full copy Contextadmin NativeDump MITRET1003.001 DetectionSigma: github.com/SigmaHQ/sigma/blob/b02e3b698afbaae143ac4fb36236eb0b41122ed7/rules/windows/process_creation/proc_creation_win_dumpminitool_execution.ymlSigma: github.com/SigmaHQ/sigma/blob/b02e3b698afbaae143ac4fb36236eb0b41122ed7/rules/windows/process_creation/proc_creation_win_dumpminitool_susp_execution.ymlSigma: github.com/SigmaHQ/sigma/blob/b02e3b698afbaae143ac4fb36236eb0b41122ed7/rules/windows/process_creation/proc_creation_win_devinit_lolbin_usage.yml Refstwitter.com/mrd0x/status/1511415432888131586lolbas-project.github.io/lolbas/OtherMSBinaries/DumpMinitool/