Volatility es el framework de análisis forense de memoria más utilizado por investigadores forenses, equipos de respuesta a incidentes y analistas de SOC. Analiza capturas de memoria RAM para extraer evidencia que no se encuentra en el disco.
¿Qué evidencia puedes extraer de la memoria? • Procesos activos y ocultos (incluso rootkits que eliminan entradas del Task Manager) • Conexiones de red activas (TCP/UDP, sockets, pipes) • DLLs y módulos cargados en memoria • Artefactos de malware (inyecciones de código, hooks) • Credenciales y contraseñas en texto plano • Comandos ejecutados recientemente • Archivos abiertos y ventanas activas • Contenido de la pantalla (capturas de pantalla)
¿Por qué forense de memoria? El análisis de memoria es una de las técnicas más poderosas en respuesta a incidentes. Muchas amenazas modernas (fileless malware, rootkits, in-memory exploits) no dejan rastro en disco. La memoria volátil es la única evidencia de su existencia.
Formatos soportados: • .raw (captura RAW de memoria) • .vmem (VMware) • .vbox (VirtualBox) • .elf (QEMU/KVM) • .dmp (crash dumps de Windows)
Plugins esenciales: • windows.pslist / windows.psscan: listado de procesos • windows.netscan / windows.netstat: conexiones de red • windows.handles: objetos abiertos por procesos • windows.cmdline: comandos ejecutados • windows.filescan / windows.dumpfiles: archivos en memoria • windows.hashdump / windows.lsadump: credenciales • malfind: detección de código inyectado