volatility3 dlllist

vol.py -f mem.dmp windows.dlllist

Lista las DLLs cargadas por cada proceso del volcado, detectando módulos inusuales, sin fichero en disco o desde rutas de usuario.

Ejecútalo cuando quieras saber qué librerías cargó un proceso sospechoso: dlllist enumera las DLLs de cada proceso con su ruta — y los hallazgos son los módulos que no deberían estar: DLLs desde Temp o Downloads (cargadas por el loader), módulos sin fichero en disco (inyección), o versiones de DLLs de sistema en rutas de usuario (hijacking). En el IR de memoria, dlllist confirma el mecanismo de carga: el proceso legítimo que cargó la DLL del atacante. También detecta la ausencia de DLLs de sistema en procesos que deberían tenerlas (hollowing).

No la uses como veredicto: los procesos de sistema cargan decenas de DLLs legítimas y la lista es larga — el valor está en el filtro (rutas de usuario, módulos sin path, DLLs de sistema desde directorios equivocados). En procesos con muchas DLLs (browsers, Office), el ruido es alto. Y ojo: dlllist se basa en el PEB del proceso — los módulos ocultos o cargados por técnicas avanzadas (mapping manual) no aparecen; para esos están malfind y las estructuras del kernel (modules plugin). El path de cada DLL es el campo clave: la ruta de usuario en un proceso de sistema es el hallazgo.