volatility3 malfind

vol.py -f mem.dmp windows.malfind

Procura regiões de memória injetadas e executáveis (RWX com cabeçalho PE) no dump, a assinatura da injeção de código em processos.

Execute quando o pslist ou o EDR sugerirem injeção: o malfind varre as regiões de memória de cada processo procurando as executáveis (PAGE_EXECUTE_READWRITE) que contêm um cabeçalho MZ — o padrão da injeção clássica (CreateRemoteThread, hollowing). Cada achado dá a você o processo hospedeiro, o endereço e o conteúdo despejável: o payload injetado, analisável depois com YARA ou o sandbox. É a confirmação do cenário que a análise de arquivos não vê: o malware rodando injetado em um processo legítimo sem binário no disco.

Não use como única busca de injeção: técnicas modernas (injeção sem RWX, hollowing com seções limpas, módulos sobrepostos) nem sempre deixam o padrão clássico — combine com windows.dlllist (módulos sem arquivo) e windows.hollowing. malfind gera falsos positivos com regiões legítimas (JITs, compiladores): cada achado é confirmado despejando a região e olhando o conteúdo, não apenas o cabeçalho. Em dumps grandes demora: restrinja por processo se o suspeito já estiver identificado. E o perfil correto é obrigatório: sem windows.info, os resultados não são confiáveis.