DFIR
Yara sobre la memoria
Combina lo mejor de dos mundos: caza en memoria con YARA.
Muchos malwares se descifran solo en la RAM, así que en disco no los ves, pero en memoria sí. Volatility tiene un módulo de yarascan que aplica tus reglas directamente sobre el volcado de memoria, encontrando el proceso donde vive el código malicioso.
Escribes una regla con una cadena única del malware, la lanzas contra la RAM, y te dice el PID exacto. Así se cazan las amenazas que solo existen en memoria.
# los comandos
analyst@dfir:~# vol -f mem.raw yarascan.YaraScan --yara-rules 'stratum+tcp'copiarPID 8842 Rule: r1 Owner: Process xmrig
analyst@dfir:~# vol -f mem.raw -o ./dump linux.proc_maps --pid 8842 --dumpcopiar