> For the complete documentation index, see [llms.txt](https://hacking-3.gitbook.io/barre/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-3.gitbook.io/barre/apuntes/red-team/post-explotacion/volcado-de-memoria-windows.md).

# Volcado de memoria Windows

El proceso encargado de la gestión de log de los usuarios, administrar estas contraseñas, estos assets, etc..., es el proceso l**sass**, para explotar esto hay 2 formas:

## &#x20;1º Entorno gráfico

Haciendo uso del administrador de tareas (en modo admin), buscando el proceso `lsas.exe` en el apartado de `datails`:

<figure><img src="/files/JxAsxWECZ0Hn4kbCdYc8" alt=""><figcaption></figcaption></figure>

Una vez una vez generado el archivo se puede analizar con Mimikatz.

## 2º Procdump de Windows

{% embed url="<https://learn.microsoft.com/es-es/sysinternals/downloads/procdump>" %}

Descargamos el binario

<figure><img src="/files/blPgtIs6xqVy7hjjnuKi" alt=""><figcaption></figcaption></figure>

Desde cmd como administrador nos metemos en la carpeta que hemos descargado y ejecutamos el `procdump64.exe`:

<pre class="language-powershell"><code class="lang-powershell"><strong>procdump64.exe -accepteula -ma lsass.exe lsass.dmp
</strong></code></pre>

Es probable que el antivirus de Windows Defender bloquee el volcado de memoria.
