Volatility malfind

vol.py -f mem.dmp windows.malfind.Malfind

Busca en un volcado de memoria las regiones inyectadas y ejecutables (MZ/header) que delatan la inyección de código en procesos.

Ejecútalo sobre el volcado de memoria de un host comprometido cuando sospeches inyección de procesos: malfind escanea las regiones de memoria de cada proceso buscando las que son ejecutables (PAGE_EXECUTE) y contienen un header PE (MZ) — el patrón exacto de la inyección clásica (CreateRemoteThread, hollowing). Cada hallazgo te da el proceso huésped, la dirección y el contenido: el payload inyectado. Es la herramienta de referencia del análisis de memoria para confirmar que el malware corrió inyectado en un proceso legítimo — el escenario que el EDR de ficheros no ve porque no hay binario en disco.

No lo uses como única búsqueda de inyección: las técnicas modernas (inyección sin regiones RWX, process hollowing con la sección limpia, módulos solapados, o los loaders que corren desde memoria con NtMapViewOfSection) no siempre dejan el patrón clásico que malfind detecta — combínalo con windows.dlllist (módulos sin fichero), windows.pslist (procesos raros) y windows.cmdline. En volcados grandes, malfind tarda y genera muchos candidatos falsos (los compiladores y los JITs crean regiones ejecutables legítimas): revisa cada hallazgo por el header y el contenido, no únicamente por la lista. Y ojo: necesita el perfil correcto — sin windows.info previo, los resultados no son fiables.