WSASS
Это инструмент, использующий старую программу WerfaultSecure.exe для создания дампа памяти процессов, таких как LSASS.EXE. Вывод осуществляется в формате Windows MINIDUMP.
Этот инструмент автоматически заменяет заголовок "MDMP" на заголовок PNG. После завершения дампа необходимо восстановить исходный 4-байтовый заголовок в начале файла, используя исходные 4 байта: {0x4D, 0x44, 0x4D, 0x50} "MDMP".
https://github.com/TwoSevenOneT/WSASS