Saltearse al contenido

Forense de memoria

La RAM contiene lo que el disco no: procesos en ejecución, conexiones de red activas, código inyectado, claves de cifrado, comandos recientes y malware fileless que nunca toca disco. Es la evidencia más volátil y por eso se captura la primera.

- malware fileless / inyección en memoria (ver mal-evasion) no está en disco
- procesos y DLLs cargadas, conexiones de red y puertos en el momento del compromiso
- credenciales, claves de descifrado, comandos y artefactos en texto claro
- orden de volatilidad: RAM > disco -> capturar ANTES de apagar/aislar agresivamente
Windows WinPmem, Magnet RAM Capture, FTK Imager (dump de RAM)
Linux AVML (Microsoft), LiME (módulo kernel)
macOS herramientas específicas por versión
# el volcado altera mínimamente el sistema; documentar hora y herramienta (dfir-cadena)
# NO apagar el equipo si se quiere la memoria: se pierde al cortar la corriente
vol -f mem.raw windows.pslist # procesos
vol -f mem.raw windows.pstree # árbol de procesos (hijos sospechosos)
vol -f mem.raw windows.psscan # procesos ocultos/terminados (carving)
vol -f mem.raw windows.netscan # conexiones de red (C2, ver mal-c2)
vol -f mem.raw windows.malfind # regiones de memoria inyectadas (RWX, sin fichero)
vol -f mem.raw windows.cmdline # líneas de comando de los procesos
vol -f mem.raw windows.dlllist # DLLs cargadas (sideloading)
vol -f mem.raw windows.hashdump # hashes de credenciales (si están en memoria)
- procesos con padre anómalo (p. ej. powershell hijo de winword) -> ver dfir-win-art
- malfind: código inyectado en procesos legítimos (hollowing, ver mal-evasion)
- netscan: conexiones a C2/dominios raros; procesos escuchando puertos inusuales
- handles/mutex de familias de malware; cadenas/comandos en texto claro
- discrepancias pslist vs psscan (procesos ocultos por rootkits)
- extraer procesos/DLLs sospechosos de la memoria y pasarlos a triaje (dfir-triage)
- correlacionar conexiones con el forense de red (dfir-red) y timestamps con la timeline
- los IOCs hallados (hashes, IPs, dominios) alimentan hunting (def-hunting) y TI (cti-ioc)
  • Capturar RAM lo antes posible y antes de acciones destructivas; es la evidencia que más rápido desaparece.
  • Volatility/MemProcFS como herramientas estándar; perfilar la versión del SO correcta.
  • Caza de inyección (malfind) y C2 (netscan) es de alto valor frente a malware evasivo (Evasión de defensas).
  • El forense de memoria es la vía para detectar malware fileless y frameworks de C2 en RAM (Cobalt Strike beacons).
  • Volcados de RAM han recuperado claves de BitLocker/cifrado y credenciales en incidentes reales.
  • Rootkits detectados por discrepancias pslist/psscan en análisis de memoria.
  • Capturar RAM antes de apagar/aislar agresivamente (orden de volatilidad)
  • Documentar herramienta, hora y hash del volcado (Cadena de custodia)
  • pslist/pstree/psscan: procesos y jerarquía anómala
  • malfind: inyección de código (RWX sin fichero)
  • netscan: conexiones a C2 (Command & Control)
  • cmdline/dlllist: comandos y sideloading
  • Extraer sospechosos → triaje (Triaje de malware); IOCs → hunting/TI