Estación de análisis para las clases 207 (Volatility), 325 (forense de memoria avanzado) y 326 (malware para respuesta a incidentes). Prepara la práctica de certificaciones SANS GCFA/GCIH y BTL1.
⚠️ Solo laboratorio. Las muestras de memoria que analizarás contienen malware real capturado. Trabaja siempre dentro del contenedor/VM aislada; nunca ejecutes binarios extraídos fuera de un entorno controlado.
| Objetivo | Clases |
|---|---|
| Enumerar procesos y detectar anomalías | 207, 325 |
| Detectar inyección de código y ocultamiento | 325 |
| Extraer IOCs para el informe de incidente | 326 |
cd labs/dfir-memoria
docker compose build # instala Volatility 3 + YARA (tarda la primera vez)
docker compose up -d
docker compose exec analista bash
El repo no incluye la imagen (pesa cientos de MB). Descarga una muestra pública y
colócala en labs/dfir-memoria/cases/ (se monta en /cases):
Verifica el hash de lo que descargues y trátalo como potencialmente malicioso.
Sustituye imagen.raw por tu muestra en /cases.
# 1. Identificar el sistema y listar procesos
vol -f /cases/imagen.raw windows.info
vol -f /cases/imagen.raw windows.pslist
vol -f /cases/imagen.raw windows.pstree # relaciones padre-hijo (procesos huérfanos)
# 2. Buscar inyección de código / código oculto
vol -f /cases/imagen.raw windows.malfind # regiones RWX inyectadas
vol -f /cases/imagen.raw windows.ldrmodules # DLLs no enlazadas (ocultamiento)
# 3. Red y persistencia
vol -f /cases/imagen.raw windows.netscan # conexiones y puertos (posible C2)
vol -f /cases/imagen.raw windows.cmdline # líneas de comando sospechosas
# 4. Volcar y escanear un proceso sospechoso
vol -f /cases/imagen.raw windows.dumpfiles --pid <PID>
vol -f /cases/imagen.raw yarascan.YaraScan --yara-rules "malware"
malfind muestra una región RWX con código y lo correlacionas con un proceso anómalo en pstree.netscan. Aceptación: la conexión sale de un proceso sospechoso.docker compose down