volatility3 dlllist

vol.py -f mem.dmp windows.dlllist

Lista as DLLs carregadas por cada processo do dump, detectando módulos incomuns, sem arquivo em disco ou de caminhos de usuário.

Execute-o quando quiser saber quais bibliotecas um processo suspeito carregou: dlllist enumera as DLLs de cada processo com seu caminho — e os achados são os módulos que não deveriam estar: DLLs de Temp ou Downloads (carregadas pelo loader), módulos sem arquivo em disco (injeção), ou versões de DLLs de sistema em caminhos de usuário (hijacking). No IR de memória, dlllist confirma o mecanismo de carga: o processo legítimo que carregou a DLL do atacante. Também detecta a ausência de DLLs de sistema em processos que deveriam tê-las (hollowing).

Não use como veredicto: processos de sistema carregam dezenas de DLLs legítimas e a lista é longa — o valor está no filtro (caminhos de usuário, módulos sem caminho, DLLs de sistema de diretórios errados). Em processos com muitas DLLs (navegadores, Office), o ruído é alto. E atenção: dlllist se baseia no PEB do processo — módulos ocultos ou carregados por técnicas avançadas (mapeamento manual) não aparecem; para esses, use malfind e estruturas do kernel (plugin modules). O caminho de cada DLL é o campo-chave: um caminho de usuário em um processo de sistema é o achado.