~ / blog / dfir
DFIR

Yara sobre la memoria

Combina lo mejor de dos mundos: caza en memoria con YARA.

Muchos malwares se descifran solo en la RAM, así que en disco no los ves, pero en memoria sí. Volatility tiene un módulo de yarascan que aplica tus reglas directamente sobre el volcado de memoria, encontrando el proceso donde vive el código malicioso.

Escribes una regla con una cadena única del malware, la lanzas contra la RAM, y te dice el PID exacto. Así se cazan las amenazas que solo existen en memoria.

# los comandos

analyst@dfir:~# vol -f mem.raw yarascan.YaraScan --yara-rules 'stratum+tcp'copiar
PID 8842 Rule: r1 Owner: Process xmrig
analyst@dfir:~# vol -f mem.raw -o ./dump linux.proc_maps --pid 8842 --dumpcopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.