Forense de memoria
La RAM contiene lo que el disco no: procesos en ejecución, conexiones de red activas, código inyectado, claves de cifrado, comandos recientes y malware fileless que nunca toca disco. Es la evidencia más volátil y por eso se captura la primera.
Por qué la memoria
Sección titulada «Por qué la memoria»- malware fileless / inyección en memoria (ver mal-evasion) no está en disco- procesos y DLLs cargadas, conexiones de red y puertos en el momento del compromiso- credenciales, claves de descifrado, comandos y artefactos en texto claro- orden de volatilidad: RAM > disco -> capturar ANTES de apagar/aislar agresivamenteAdquisición
Sección titulada «Adquisición»Windows WinPmem, Magnet RAM Capture, FTK Imager (dump de RAM)Linux AVML (Microsoft), LiME (módulo kernel)macOS herramientas específicas por versión# el volcado altera mínimamente el sistema; documentar hora y herramienta (dfir-cadena)# NO apagar el equipo si se quiere la memoria: se pierde al cortar la corrienteAnálisis con Volatility 3
Sección titulada «Análisis con Volatility 3»vol -f mem.raw windows.pslist # procesosvol -f mem.raw windows.pstree # árbol de procesos (hijos sospechosos)vol -f mem.raw windows.psscan # procesos ocultos/terminados (carving)vol -f mem.raw windows.netscan # conexiones de red (C2, ver mal-c2)vol -f mem.raw windows.malfind # regiones de memoria inyectadas (RWX, sin fichero)vol -f mem.raw windows.cmdline # líneas de comando de los procesosvol -f mem.raw windows.dlllist # DLLs cargadas (sideloading)vol -f mem.raw windows.hashdump # hashes de credenciales (si están en memoria)Qué buscar (indicadores)
Sección titulada «Qué buscar (indicadores)»- procesos con padre anómalo (p. ej. powershell hijo de winword) -> ver dfir-win-art- malfind: código inyectado en procesos legítimos (hollowing, ver mal-evasion)- netscan: conexiones a C2/dominios raros; procesos escuchando puertos inusuales- handles/mutex de familias de malware; cadenas/comandos en texto claro- discrepancias pslist vs psscan (procesos ocultos por rootkits)Integración
Sección titulada «Integración»- extraer procesos/DLLs sospechosos de la memoria y pasarlos a triaje (dfir-triage)- correlacionar conexiones con el forense de red (dfir-red) y timestamps con la timeline- los IOCs hallados (hashes, IPs, dominios) alimentan hunting (def-hunting) y TI (cti-ioc)Blue Team / DFIR
Sección titulada «Blue Team / DFIR»- Capturar RAM lo antes posible y antes de acciones destructivas; es la evidencia que más rápido desaparece.
- Volatility/MemProcFS como herramientas estándar; perfilar la versión del SO correcta.
- Caza de inyección (malfind) y C2 (netscan) es de alto valor frente a malware evasivo (Evasión de defensas).
Casos reales
Sección titulada «Casos reales»- El forense de memoria es la vía para detectar malware fileless y frameworks de C2 en RAM (Cobalt Strike beacons).
- Volcados de RAM han recuperado claves de BitLocker/cifrado y credenciales en incidentes reales.
- Rootkits detectados por discrepancias pslist/psscan en análisis de memoria.
Checklist de prueba
Sección titulada «Checklist de prueba»- Capturar RAM antes de apagar/aislar agresivamente (orden de volatilidad)
- Documentar herramienta, hora y hash del volcado (Cadena de custodia)
- pslist/pstree/psscan: procesos y jerarquía anómala
- malfind: inyección de código (RWX sin fichero)
- netscan: conexiones a C2 (Command & Control)
- cmdline/dlllist: comandos y sideloading
- Extraer sospechosos → triaje (Triaje de malware); IOCs → hunting/TI