volatility3 pslist
vol.py -f mem.dmp windows.pslist
Lista os processos do dump de memória com Volatility 3, o inventário base da análise forense para detectar processos anômalos.
Execute no início da análise de um dump: pslist fornece os processos que estavam em execução no momento da captura, com PID, PPID, tempos e o caminho do executável. É a primeira pergunta do IR de memória — 'o que estava rodando?' — e a base para detectar o anômalo: processos com nomes legítimos de caminhos de usuário, PPIDs estranhos, tempos de criação que não batem com o boot do sistema. A análise é feita comparando com a baseline do host (os processos de sistema que sempre estão) e procurando o que sobra. Em um dump de um host comprometido, pslist é onde tudo começa.
Não use como veredito: pslist vê o que o dump contém — processos ocultos por rootkits ou os que já terminaram não aparecem (para esses, estão psscan e as estruturas do kernel). A lista de processos de um sistema Windows normal é longa e nomes de sistema (svchost, lsass, csrss) se repetem: sem conhecer a baseline do host, é fácil marcar ruído ou deixar passar o anômalo. E cuidado com o perfil: sem windows.info prévio, os offsets podem estar errados e a lista sai corrompida. O caminho do executável é o campo chave: um processo legítimo de Temp ou Downloads é o achado típico.