volatility3 cmdline
vol.py -f mem.dmp windows.cmdline
Extrae la línea de comandos de cada proceso del volcado, el detalle de ejecución que confirma la intención de las herramientas encontradas.
Ejecútalo cuando pslist te haya dado los procesos y necesites saber con qué argumentos corrían: cmdline recupera la línea de comandos de cada proceso del volcado — el powershell con -enc, el payload con su IP de C2, la herramienta con sus flags. Es el contexto que convierte el inventario de procesos en la historia del ataque. En el IR de memoria, cmdline es el segundo paso obligatorio tras pslist: los procesos dicen qué, cmdline dice para qué.
No la uses como fuente única: la línea de comandos puede estar ofuscada (argumentos con encoding, comillas partidas) o el proceso puede haberla modificado tras el arranque (los procesos legítimos cambian su bloque de parámetros). En procesos de sistema el cmdline suele estar vacío o ser el de arranque — no es un hallazgo su ausencia. Y ojo: cmdline muestra los argumentos, no el código; un loader con -enc requiere volcar y decodificar el payload para saber qué ejecuta. Combínalo con dlllist (qué cargó) y malfind (qué inyectó) para la foto completa.