Saltar al contenido
cd ..
RUTA PROFORENSE Y RESPUESTA (DFIR)

Análisis de memoria (Volatility)

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

El análisis de memoria examina una captura de la RAM para reconstruir el estado vivo de la máquina en el instante del ataque. Es la única forma de atrapar malware que vive solo en memoria y nunca toca el disco.

Por qué la memoria es tan valiosa

La RAM contiene lo que el disco no muestra:

  • Procesos en ejecución, incluidos los ocultos.
  • Conexiones de red activas (hacia el C2 del atacante).
  • Contraseñas y claves de cifrado en texto.
  • Comandos ejecutados y código inyectado en procesos legítimos.

Recordá el orden de volatilidad: la captura de RAM debe hacerse antes de apagar, con el equipo vivo.

Volatility

Volatility es el framework abierto estándar para análisis de memoria. Sobre una captura, sus módulos responden preguntas:

PreguntaIdea del módulo
¿Qué procesos corrían?Listado de procesos
¿Qué conexiones había?Estado de red
¿Hay procesos ocultos?Detección de procesos escondidos
¿Qué se inyectó?Búsqueda de código inyectado

Es como una autopsia del sistema en el momento exacto del incidente. Saber leer una memoria distingue a un forense avanzado.

Volviendo al disco, Windows guarda artefactos especialmente ricos (tabla MFT, registro, prefetch…). Son el próximo tema: artefactos de Windows.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT