All events
// Operations

Credential Access

Process memory of lsass.exe dumped to disk via comsvcs.dll MiniDump

EVT-FACC0CCritical

Command line

rundll32.exe C:\Windows\System32\comsvcs.dll MiniDump 624 C:\ProgramData\ls.dmp full

Same principal

Other activity for jsmith around this time

TimeEventSeverityHost
2026-09-04 14:17:53ZAuthentication FailureLowWIN-DC01
2026-09-04 14:21:05ZAuthentication FailureLowWIN-DC01
2026-09-04 14:24:17ZAuthentication FailureLowWIN-DC01
2026-09-04 14:27:29ZAuthentication SuccessHighWIN-DC01
2026-09-04 14:30:29ZMfa Method RemovedHighWIN-DC01
2026-09-04 14:33:29ZUser CreatedCriticalWIN-DC01
2026-09-04 14:36:29ZProcess ExecutionHighWIN-DC01

Record

Source
CrowdStrike FalconEndpoint
Event type
CREDENTIAL_ACCESS
Observed

Pivot

Every identifier on this record, as a one-click hunt.