volatility3 malfind
vol.py -f mem.dmp windows.malfind
Busca regiones de memoria inyectadas y ejecutables (RWX con header PE) en el volcado, la firma de la inyección de código en procesos.
Ejecútalo cuando pslist o el EDR sugieran inyección: malfind escanea las regiones de memoria de cada proceso buscando las ejecutables (PAGE_EXECUTE_READWRITE) que contienen un header MZ — el patrón de la inyección clásica (CreateRemoteThread, hollowing). Cada hallazgo te da el proceso huésped, la dirección y el contenido volcable: el payload inyectado, analizable después con YARA o el sandbox. Es la confirmación del escenario que el análisis de ficheros no ve: el malware que corre inyectado en un proceso legítimo sin binario en disco.
No lo uses como única búsqueda de inyección: las técnicas modernas (inyección sin RWX, hollowing con secciones limpias, módulos solapados) no siempre dejan el patrón clásico — combínalo con windows.dlllist (módulos sin fichero) y windows.hollowing. malfind genera falsos positivos con regiones legítimas (JITs, compiladores): cada hallazgo se confirma volcando la región y mirando el contenido, no únicamente el header. En volcados grandes tarda: acota por proceso si el sospechoso ya está identificado. Y el perfil correcto es obligatorio: sin windows.info, los resultados no son fiables.