volatility3 svcscan

vol.py -f mem.dmp windows.svcscan

Enumera os serviços Windows registrados no dump, detectando serviços anômalos instalados pelo atacante para persistência.

Execute quando quiser saber quais serviços estavam registrados no momento do dump: o svcscan percorre a estrutura de serviços do kernel (não o registro, a visão em memória) e lista cada serviço com seu binário, tipo e estado. O achado é o serviço que não deveria existir: um nome inócuo (Update, Monitor) com o binário em Temp ou em um diretório de usuário — a persistência por serviço do atacante. Na resposta a incidentes de memória, o svcscan é a peça de persistência: o pslist diz o que está rodando, o svcscan diz o que está registrado para rodar.

Não use como inventário completo de persistência: o svcscan vê os serviços registrados em memória — os que são registrados e apagados (às vezes os atacantes limpam), persistência por outros meios (Run keys, tarefas, WMI) não aparece; para o panorama completo combine com o registro (autoruns) e com as tarefas agendadas. A lista de serviços de um sistema Windows é longa e os nomes da Microsoft se repetem: filtre por binários fora de System32 e por serviços cujo executável não exista. E atenção: o binário do serviço é o campo-chave — um serviço de sistema apontando para um caminho de usuário é o achado direto.