Adquisición de memoria y Volatility Framework
Adquiera imágenes de RAM con WinPmem y utilice Volatility 3 para enumerar procesos, conexiones de red y código inyectado.
Adquisición de memoria y Volatility Framework es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Por qué es importante el análisis de memoria
La RAM contiene procesos en ejecución, conexiones de red, claves de cifrado, contraseñas, código inyectado y artefactos del atacante que quizá nunca lleguen al disco. El malware sin archivos existe únicamente en la memoria. El análisis de memoria captura evidencias que la informática forense de discos no detecta en absoluto.
Adquisición de memoria con WinPmem
WinPmem es una herramienta gratuita y de código abierto para adquirir memoria en Windows. Crea un volcado de memoria sin procesar que Volatility puede analizar. Ejecútelo como administrador para capturar toda la memoria física, incluidas las estructuras del kernel.
winpmem_mini.exe -o memory.raw
# Verify size matches installed RAMLiME para la adquisición de memoria en Linux
Linux Memory Extractor (LiME) es un módulo del kernel que adquiere la RAM y la escribe en un archivo o la envía a través de la red. Utilice el método de red durante la respuesta a incidentes en vivo para evitar escribir el volcado en el sistema potencialmente comprometido.
Introducción a Volatility 3
Volatility 3 es el principal framework de informática forense de memoria. Requiere una tabla de símbolos correspondiente a la versión del sistema operativo objetivo para interpretar las estructuras del kernel. Comandos clave: windows.pslist, windows.pstree, windows.netstat, windows.dlllist, windows.malfind.
vol -f memory.raw windows.pslist
vol -f memory.raw windows.pstree
vol -f memory.raw windows.netstatAnálisis de procesos
windows.pslist muestra los procesos en ejecución. Compárelos con líneas base de referencia confiables. Busque: procesos que se ejecuten desde rutas inusuales (%TEMP%, %APPDATA%), anomalías entre procesos padre e hijo (winword.exe que genere cmd.exe) y procesos sin un archivo asociado en el disco (indicio de process hollowing).
Conexiones de red en la memoria
windows.netstat extrae conexiones TCP de la memoria, incluidas las conexiones cerradas recientemente que no aparecen en la salida de netstat en vivo. Identifique conexiones C2: direcciones remotas que se resuelvan en direcciones IP maliciosas conocidas o puertos inusuales para nombres de procesos comunes (svchost.exe conectado a direcciones IP externas).
Detección de inyección de DLL
windows.dlllist muestra las DLL cargadas por cada proceso. Compárelas con listas de DLL confiables. Las DLL inusuales en explorer.exe o svchost.exe, las DLL sin ruta o las DLL con nombres sospechosos en procesos del sistema indican una inyección.
Malfind: detección de inyección de código
windows.malfind identifica regiones de memoria con protección PAGE_EXECUTE_READWRITE y sin un archivo de respaldo en el disco, un indicio clásico de inyección de procesos o shellcode. Vuelca la región de memoria sospechosa y muestra los primeros bytes para su análisis.
Extracción de cadenas de la memoria
Ejecute strings sobre el volcado de memoria o sobre volcados de procesos específicos extraídos por Volatility. Las cadenas de la memoria suelen contener URL de C2, claves de cifrado, cargas útiles decodificadas y credenciales que nunca se escribieron en el disco durante la ejecución.
Handles y registro en la memoria
windows.handles muestra los handles de archivos abiertos, las claves del Registro, los mutexes y los eventos de cada proceso. Los nombres de mutex son IOC sólidos: una vez identificados en un incidente, buscar el mismo mutex en otros volcados de memoria permite encontrar malware relacionado en todo el entorno.
Flujo de trabajo de informática forense de memoria
Flujo de trabajo sistemático: (1) Identificación del perfil, (2) Enumeración de procesos y detección de anomalías, (3) Revisión de conexiones de red, (4) Análisis de inyección de DLL, (5) Malfind, (6) Volcado del proceso sospechoso, (7) Extracción de cadenas, (8) Extracción y elaboración de informes de IOC.
Comprobación de conocimientos
¿Por qué el malware sin archivos resulta especialmente difícil de detectar mediante los métodos forenses tradicionales?
Resumen
La informática forense de memoria captura evidencias volátiles que el análisis de discos no puede ver. El uso de WinPmem para la adquisición y de Volatility 3 para el análisis —examinando procesos, conexiones de red, código inyectado y anomalías en las DLL— revela malware sin archivos y actividad del atacante que, de otro modo, pasarían inadvertidos.
Preguntas frecuentes
¿La lección «Adquisición de memoria y Volatility Framework» es gratis?
Sí — el texto completo de «Adquisición de memoria y Volatility Framework» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Adquisición de memoria y Volatility Framework»?
Adquiera imágenes de RAM con WinPmem y utilice Volatility 3 para enumerar procesos, conexiones de red y código inyectado. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Adquisición de memoria y Volatility Framework»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Creación de imágenes de disco y análisis forense de sistemas de archivos
- Adquisición de memoria y Volatility Framework
- Análisis de líneas temporales y correlación de artefactos
- Análisis forense de redes con Wireshark