El análisis de memoria examina una captura de la RAM para reconstruir el estado vivo de la máquina en el instante del ataque. Es la única forma de atrapar malware que vive solo en memoria y nunca toca el disco.
Por qué la memoria es tan valiosa
La RAM contiene lo que el disco no muestra:
- Procesos en ejecución, incluidos los ocultos.
- Conexiones de red activas (hacia el C2 del atacante).
- Contraseñas y claves de cifrado en texto.
- Comandos ejecutados y código inyectado en procesos legítimos.
Recordá el orden de volatilidad: la captura de RAM debe hacerse antes de apagar, con el equipo vivo.
Volatility
Volatility es el framework abierto estándar para análisis de memoria. Sobre una captura, sus módulos responden preguntas:
| Pregunta | Idea del módulo |
|---|---|
| ¿Qué procesos corrían? | Listado de procesos |
| ¿Qué conexiones había? | Estado de red |
| ¿Hay procesos ocultos? | Detección de procesos escondidos |
| ¿Qué se inyectó? | Búsqueda de código inyectado |
Es como una autopsia del sistema en el momento exacto del incidente. Saber leer una memoria distingue a un forense avanzado.
Volviendo al disco, Windows guarda artefactos especialmente ricos (tabla MFT, registro, prefetch…). Son el próximo tema: artefactos de Windows.