Memory Forensics: Análisis de Memoria Completo

Análisis de memoria para detección de malware

12 artículos
~145 min lectura total

Sobre esta serie

La memoria RAM es donde el malware vive cuando se ejecuta. Muchas amenazas modernas operan exclusivamente en memoria (fileless malware), sin dejar artefactos en disco. El análisis forense de memoria permite detectar procesos inyectados, rootkits, credenciales en claro, conexiones de red ocultas y artefactos que ninguna otra técnica forense puede revelar. Esta serie cubre el ciclo completo con Volatility 3 como herramienta principal.

Para quién es

Estructura

Bloque 1: Fundamentos y adquisición (artículos 1-3) Conceptos de memoria virtual, técnicas de adquisición (WinPmem, LiME, DumpIt), formatos de dumps y verificación de integridad.

Bloque 2: Análisis con Volatility 3 (artículos 4-7) Instalación y configuración, análisis de procesos (pslist, pstree, cmdline), análisis de red (netscan, netstat), y análisis de handles, DLLs y VADs.

Bloque 3: Detección de amenazas (artículos 8-10) Detección de inyección de código (malfind, hollowfind), hunting de rootkits en memoria, y extracción de strings, credenciales y claves de cifrado.

Bloque 4: Escenarios avanzados (artículos 11-12) Análisis de memoria Linux con Volatility 3, y análisis de memoria en entornos virtualizados y cloud (VMware snapshots, Hyper-V, AWS).

Nivel

Intermedio. Se asume familiaridad con conceptos de sistemas operativos (procesos, memoria virtual, kernel). Cada artículo incluye ejercicios prácticos con dumps de memoria de CTFs y samples controlados.

01
Principiante15 min

Que es Memory Forensics y Por Que es Esencial en DFIR

Introduccion completa al analisis forense de memoria RAM. Por que la evidencia volatil es critica para detectar malware fileless, rootkits y amenazas que.

02
Intermedio14 min

Adquisicion de Memoria RAM: Herramientas y Mejores Practicas

Guia practica de adquisicion forense de memoria RAM con WinPmem, DumpIt, LiME, AVML y FTK Imager. Tecnicas de cold boot, formatos de volcado, verificacion.

03
Intermedio12 min

Volatility 3: Instalacion, Configuracion y Primeros Pasos

Guia completa de instalacion y configuracion de Volatility 3 para analisis forense de memoria. Tablas de simbolos, plugins esenciales, primer analisis de.

04
Intermedio13 min

Analisis de Procesos en Memoria Windows: pslist, pstree

Analisis forense de procesos en volcados de memoria Windows con Volatility 3. Uso de pslist, pstree, psscan y cmdline para detectar procesos sospechosos,.

05
Intermedio11 min

Analisis de DLLs y Handles en Memoria: dlllist, handles

Analisis forense de DLLs cargadas y handles en volcados de memoria Windows. Uso de dlllist, ldrmodules y handles en Volatility 3 para detectar DLLs.

06
Intermedio11 min

Conexiones de red en memoria: netscan y deteccion C2

Analisis de artefactos de red en volcados de memoria con Volatility 3. Plugin netscan para detectar conexiones TCP/UDP, puertos en escucha, comunicaciones.

07
Avanzado12 min

Malfind y deteccion de code injection en memoria

Uso avanzado del plugin malfind de Volatility 3 para detectar inyeccion de codigo en memoria. Analisis de VADs (Virtual Address Descriptors), permisos.

08
Intermedio10 min

Registro de Windows en memoria: hivelist y printkey

Analisis del registro de Windows desde volcados de memoria con Volatility 3. Uso de hivelist, printkey y hashdump para extraer claves de persistencia,.

09
Avanzado12 min

Deteccion de rootkits en memoria: SSDT, IDT y DKOM

Tecnicas avanzadas de deteccion de rootkits de kernel en volcados de memoria. Analisis de hooks en SSDT, IDT, callbacks del kernel, DKOM y driver.

10
Intermedio11 min

Memory Forensics en Linux con Volatility 3

Analisis forense de memoria en sistemas Linux con Volatility 3. Generacion de perfiles con dwarf2json, analisis de procesos, bash history, conexiones de.

11
Avanzado11 min

Caso de estudio: forense de memoria de malware

Caso de estudio completo de analisis forense de memoria. Walkthrough paso a paso desde la adquisicion de un volcado de un sistema Windows infectado hasta.

12
Avanzado13 min

Automatizacion de memory forensics: scripts y pipelines

Automatizacion del analisis forense de memoria con scripts Python, Volatility 3 como libreria, VolShell interactivo, pipelines CI/CD de analisis.