volatility3 pslist
vol.py -f mem.dmp windows.pslist
Lista los procesos del volcado de memoria con Volatility 3, el inventario base del análisis forense para detectar procesos anómalos.
Ejecútalo al empezar el análisis de un volcado: pslist te da los procesos que estaban corriendo en el momento de la captura, con PID, PPID, tiempos y el path del ejecutable. Es la primera pregunta del IR de memoria — '¿qué había corriendo?' — y la base para detectar lo anómalo: procesos con nombres legítimos desde rutas de usuario, PPIDs raros, tiempos de creación que no cuadran con el arranque del sistema. El análisis se hace comparando contra la baseline del host (los procesos de sistema que siempre están) y buscando lo que sobra. En un volcado de un host comprometido, pslist es donde empieza todo.
No lo uses como veredicto: pslist ve lo que el volcado contiene — los procesos ocultos por rootkits o los que ya terminaron no aparecen (para esos están psscan y las estructuras del kernel). La lista de procesos de un sistema Windows normal es larga y los nombres de sistema (svchost, lsass, csrss) se repiten: sin conocer la baseline del host, es fácil marcar ruido o dejar pasar lo anómalo. Y ojo con el perfil: sin windows.info previo, los offsets pueden estar mal y la lista sale corrupta. El path del ejecutable es el campo clave: un proceso legítimo desde Temp o Downloads es el hallazgo típico.