volatility3 netscan

vol.py -f mem.dmp windows.netscan

Enumera las conexiones de red activas en el momento del volcado con Volatility 3, revelando el C2 y las comunicaciones del atacante.

Ejecútalo cuando quieras saber con quién hablaba el host comprometido en el momento de la captura: netscan recorre las estructuras de red del kernel (tablas TCP/UDP) y lista las conexiones con su proceso, IP y puerto. Es la foto de las comunicaciones del atacante — el C2 (una conexión establecida a una IP externa desde un proceso sospechoso) y los movimientos laterales (conexiones a hosts internos). En el IR de memoria, netscan es el complemento de pslist: los procesos dicen qué corre, netscan dice con quién habla.

No la uses como inventario completo de red: netscan ve lo que las estructuras del kernel contienen — las conexiones ya cerradas o el tráfico UDP efímero pueden no aparecer; para el histórico está el pcap o los logs. En volcados de hosts muy activos, la lista es larga y el ruido (actualizaciones, telemetría legítima) ensucia la señal: filtra por procesos sospechosos de pslist y por puertos no estándar. Y ojo: netscan da IPs y puertos, no contenido — para saber QUÉ se transmitió necesitas el pcap o el descifrado. El proceso asociado a cada conexión es el campo clave para separar lo legítimo de lo anómalo.