Suspicious LSASS process access

Identifies processes requesting high-privilege access to the Local Security Authority Subsystem Service (LSASS) process using access rights commonly required to read process memory, duplicate handles, or create process clone for dumping the credentials material.

Back to all rules