Volatility malfind
vol.py -f mem.dmp windows.malfind.Malfind
Busca em um dump de memória as regiões injetadas e executáveis (MZ/header) que delatam a injeção de código em processos.
Execute-o sobre o dump de memória de um host comprometido quando suspeitar de injeção de processos: o malfind escaneia as regiões de memória de cada processo procurando as que são executáveis (PAGE_EXECUTE) e contêm um header PE (MZ) — o padrão exato da injeção clássica (CreateRemoteThread, hollowing). Cada achado dá a você o processo hospedeiro, o endereço e o conteúdo: o payload injetado. É a ferramenta de referência da análise de memória para confirmar que o malware rodou injetado em um processo legítimo — o cenário que o EDR baseado em arquivos não vê porque não há binário no disco.
Não o use como única busca de injeção: técnicas modernas (injeção sem regiões RWX, process hollowing com a seção limpa, módulos sobrepostos, ou loaders que rodam da memória com NtMapViewOfSection) nem sempre deixam o padrão clássico que o malfind detecta — combine-o com windows.dlllist (módulos sem arquivo), windows.pslist (processos estranhos) e windows.cmdline. Em dumps grandes, o malfind demora e gera muitos candidatos falsos (compiladores e JITs criam regiões executáveis legítimas): revise cada achado pelo header e conteúdo, não apenas pela lista. E atenção: precisa do perfil correto — sem windows.info prévio, os resultados não são confiáveis.