volatility3 cmdline

vol.py -f mem.dmp windows.cmdline

Extrai a linha de comando de cada processo do dump, o detalhe de execução que confirma a intenção das ferramentas encontradas.

Execute quando o pslist tiver fornecido os processos e você precisar saber com quais argumentos eles estavam rodando: o cmdline recupera a linha de comando de cada processo do dump — o powershell com -enc, o payload com seu IP de C2, a ferramenta com suas flags. É o contexto que transforma o inventário de processos na história do ataque. No IR de memória, o cmdline é o segundo passo obrigatório após o pslist: os processos dizem o quê, o cmdline diz para quê.

Não use como fonte única: a linha de comando pode estar ofuscada (argumentos com encoding, aspas quebradas) ou o processo pode tê-la modificado após a inicialização (processos legítimos alteram seu bloco de parâmetros). Em processos de sistema, o cmdline geralmente está vazio ou é o de boot — sua ausência não é um achado. E atenção: o cmdline mostra os argumentos, não o código; um loader com -enc requer dump e decodificação do payload para saber o que ele executa. Combine com dlllist (o que carregou) e malfind (o que injetou) para o quadro completo.