volatility3 svcscan
vol.py -f mem.dmp windows.svcscan
Enumera los servicios Windows registrados en el volcado, detectando servicios anómalos instalados por el atacante para persistir.
Ejecútalo cuando quieras saber qué servicios había registrados en el momento del volcado: svcscan recorre la estructura de servicios del kernel (no el registro, la vista en memoria) y lista cada servicio con su binario, tipo y estado. El hallazgo es el servicio que no debería existir: un nombre inocuo (Update, Monitor) con el binario en Temp o en un directorio de usuario — la persistencia por servicio del atacante. En el IR de memoria, svcscan es la pieza de persistencia: pslist dice qué corre, svcscan dice qué está registrado para correr.
No lo uses como inventario completo de persistencia: svcscan ve los servicios registrados en memoria — los que se registran y borran (los atacantes a veces limpian), la persistencia por otras vías (Run keys, tareas, WMI) no aparece; para el panorama completo combina con el registro (autoruns) y con las tareas programadas. La lista de servicios de un sistema Windows es larga y los nombres de Microsoft se repiten: filtra por binarios fuera de System32 y por servicios cuyo ejecutable no exista. Y ojo: el binario del servicio es el campo clave — un servicio de sistema apuntando a un path de usuario es el hallazgo directo.