volatility3 netscan
vol.py -f mem.dmp windows.netscan
Lista as conexões de rede ativas no momento do dump com Volatility 3, revelando o C2 e as comunicações do atacante.
Execute quando quiser saber com quem o host comprometido estava falando no momento da captura: o netscan percorre as estruturas de rede do kernel (tabelas TCP/UDP) e lista as conexões com seu processo, IP e porta. É a foto das comunicações do atacante — o C2 (uma conexão estabelecida a um IP externo a partir de um processo suspeito) e o movimento lateral (conexões para hosts internos). No IR de memória, o netscan é o complemento do pslist: os processos dizem o que está rodando, o netscan diz com quem está falando.
Não use como inventário completo de rede: o netscan vê o que as estruturas do kernel contêm — conexões já fechadas ou tráfego UDP efêmero podem não aparecer; para histórico, use pcap ou logs. Em dumps de hosts muito ativos, a lista é longa e o ruído (atualizações, telemetria legítima) suja o sinal: filtre por processos suspeitos do pslist e por portas não padrão. E atenção: o netscan fornece IPs e portas, não conteúdo — para saber O QUE foi transmitido, você precisa do pcap ou da descriptografia. O processo associado a cada conexão é o campo-chave para separar o legítimo do anômalo.