Comandos de Volatility
Instalación y configuración paso a paso
-
Descarga de Volatility: Clona el repositorio oficial desde GitHub.
-
Entorno virtual e instalación de dependencias:
# Crear y activar entorno virtual python -m venv venv .\venv\Scripts\activate # Instalar dependencias pip install -r requirements.txt -
Verificación de la instalación: Comprueba que Volatility responde correctamente:
python vol.py -h
Uso avanzado y opciones más utilizadas
Procesos en ejecución
python vol.py -f <dump.mem> --profile=<WinProfile> pslistConexiones de red
python vol.py -f <dump.mem> --profile=<WinProfile> netscanDetección de malware (malfind)
python vol.py -f <dump.mem> --profile=<WinProfile> malfindMódulos del kernel cargados
python vol.py -f <dump.mem> --profile=<WinProfile> modulesInformación del sistema
python vol.py -f <dump.mem> --profile=<WinProfile> infoErrores comunes
-
Problemas de perfil: Si el perfil no coincide, los resultados serán incorrectos. Identifícalo primero con:
python vol.py -f <dump.mem> imageinfo -
Falta de permisos: Algunos comandos requieren privilegios de administrador. Ejecuta con el nivel de acceso necesario.
-
Archivos corruptos: Verifica que el volcado de memoria no esté corrupto antes del análisis.
Checklist pre-análisis
Antes de analizar un volcado con Volatility, verifica:
- Tienes un volcado de memoria completo y no corrupto
- Has determinado el perfil correcto del sistema
- Las dependencias están instaladas y actualizadas
- Has revisado los plugins relevantes y sus funcionalidades
Workflow práctico: análisis de un MemoryDump.mem
1. Activar el entorno virtual
.\venv\Scripts\activateVerás (venv) al inicio de la línea de comandos si se activó correctamente.
2. Instalar dependencias adicionales
pip install pefile capstone yara-python pycryptodome jsonschema3. Identificar el sistema
python vol.py -f MemoryDump.mem windows.info4. Listar procesos
python vol.py -f MemoryDump.mem windows.pslist5. Ver conexiones de red
python vol.py -f MemoryDump.mem windows.netscanA. Extraer un archivo sospechoso
python vol.py -f MemoryDump.mem -o . windows.dumpfiles --pid 5896B. Ver comandos ejecutados en consola
python vol.py -f MemoryDump.mem windows.cmdlineDiagnóstico avanzado
¿Qué archivos tocaba el malware?
python vol.py -f MemoryDump.mem windows.handles --pid 5896Registro de programas ejecutados (UserAssist)
python vol.py -f MemoryDump.mem windows.registry.userassistInformación de VAD del proceso
Si handles no muestra archivos, el proceso puede estar trabajando en secciones de memoria (VAD):
python vol.py -f MemoryDump.mem windows.vadinfo --pid 5896Buscar mutantes (Mutex) — IOC
Muchos malwares usan mutex para evitar ejecutarse dos veces. Esto genera IOCs:
python vol.py -f MemoryDump.mem windows.mutantscanListar colmenas del registro
python vol.py -f MemoryDump.mem windows.registry.hivelistLeer claves de ejecución automática (Run keys)
python vol.py -f MemoryDump.mem windows.registry.printkey --key "Software\Microsoft\Windows\CurrentVersion\Run"Escaneo YARA en procesos sospechosos
python vol.py -f MemoryDump.mem windows.vadyarascan --pid 5896DLLs cargadas por un proceso
python vol.py -f MemoryDump.mem windows.dlllist --pid 5896Notas técnicas
- Handles vacío: El proceso puede haber cerrado sus descriptores tras cargarse en memoria, o ser un proceso “zombie” cuyas estructuras ya fueron liberadas por el kernel.
- Error en UserAssist:
Encountered _CELL_DATA instead of _CM_KEY_NODEindica una discrepancia entre la tabla de símbolos (PDB) y la estructura del registro en esa build de Windows. Es un error del plugin, no de la instalación. - Mutex como IOC: Si encuentras un mutex asociado al proceso sospechoso, tienes una prueba irrefutable para crear una regla de detección.