Banners
GeneralIntenta identificar posibles banners de Linux en una imagen
vol.py -f memoria.raw banners.Banners
Explicación:
- Analiza la memoria en busca de banners de sistema
- Útil para identificar versiones de sistemas operativos
Configwriter
GeneralEjecuta los automagics y genera la configuración en el directorio de salida
vol.py -f memoria.raw configwriter.Configwriter
Explicación:
- Genera archivos de configuración
- Ayuda a documentar el análisis realizado
FrameworkInfo
GeneralLista los componentes modulares de Volatility
vol.py -f memoria.raw frameworkinfo.FrameworkInfo
Explicación:
- Muestra información sobre los componentes disponibles
- Útil para verificar la instalación
ISFInfo
GeneralDetermina información sobre los archivos ISF disponibles
vol.py -f memoria.raw isfinfo.IsfInfo
Explicación:
- Muestra información sobre archivos ISF
- Ayuda a verificar la configuración
Layerwriter
GeneralEjecuta los automagics y escribe la capa primaria producida por el stacker
vol.py -f memoria.raw layerwriter.Layerwriter
Explicación:
- Genera capas de memoria
- Útil para análisis avanzado
Timeliner
GeneralEjecuta plugins relacionados con información temporal
vol.py -f memoria.raw timeliner.Timeliner
Explicación:
- Ordena resultados por tiempo
- Ayuda a crear línea de tiempo de eventos
Bash History (Linux)
LinuxRecupera el historial de comandos bash de la memoria
vol.py -f memoria.raw linux.bash.Bash
Explicación:
- Extrae el historial de comandos bash
- Útil para análisis forense
Check AFInfo (Linux)
LinuxVerifica los punteros de función de protocolos de red
vol.py -f memoria.raw linux.check_afinfo.Check_afinfo
Explicación:
- Analiza la integridad de los protocolos de red
- Ayuda a detectar malware
Check Creds (Linux)
LinuxVerifica si hay procesos compartiendo estructuras de credenciales
vol.py -f memoria.raw linux.check_creds.Check_creds
Explicación:
- Analiza credenciales compartidas
- Ayuda a detectar compromisos de seguridad
Check IDT (Linux)
LinuxVerifica si la IDT ha sido alterada
vol.py -f memoria.raw linux.check_idt.Check_idt
Explicación:
- Analiza la tabla de descriptores de interrupción
- Detecta modificaciones maliciosas
Check Modules (Linux)
LinuxCompara la lista de módulos con la información de sysfs
vol.py -f memoria.raw linux.check_modules.Check_modules
Explicación:
- Verifica módulos del kernel
- Detecta módulos ocultos
Check Syscall (Linux)
LinuxVerifica la tabla de llamadas al sistema
vol.py -f memoria.raw linux.check_syscall.Check_syscall
Explicación:
- Analiza llamadas al sistema
- Detecta hooks maliciosos
ELFs (Linux)
LinuxLista todos los archivos ELF mapeados en memoria
vol.py -f memoria.raw linux.elfs.Elfs
Explicación:
- Muestra archivos ELF en memoria
- Útil para análisis de binarios
Environment Variables (Linux)
LinuxLista variables de entorno de los procesos
vol.py -f memoria.raw linux.envars.Envars
Explicación:
- Muestra variables de entorno
- Ayuda a entender el contexto de procesos
IOMem (Linux)
LinuxGenera salida similar a /proc/iomem
vol.py -f memoria.raw linux.iomem.IOMem
Explicación:
- Muestra mapeo de memoria
- Útil para análisis de hardware
Keyboard Notifiers (Linux)
LinuxAnaliza la cadena de notificaciones del teclado
vol.py -f memoria.raw linux.keyboard_notifiers.Keyboard_notifiers
Explicación:
- Analiza interceptores de teclado
- Detecta keyloggers
Kernel Log (Linux)
LinuxLee el buffer de registro del kernel
vol.py -f memoria.raw linux.kmsg.Kmsg
Explicación:
- Muestra logs del kernel
- Ayuda a diagnosticar problemas
Loaded Modules (Linux)
LinuxLista módulos del kernel cargados
vol.py -f memoria.raw linux.lsmod.Lsmod
Explicación:
- Muestra módulos cargados
- Detecta módulos maliciosos
Open Files (Linux)
LinuxLista archivos abiertos por procesos
vol.py -f memoria.raw linux.lsof.Lsof
Explicación:
- Muestra archivos abiertos
- Ayuda a entender actividad de archivos
Malware Find (Linux)
LinuxBusca código potencialmente inyectado
vol.py -f memoria.raw linux.malfind.Malfind
Explicación:
- Detecta código inyectado
- Ayuda a encontrar malware
Mount Info (Linux)
LinuxLista puntos de montaje en espacios de nombres
vol.py -f memoria.raw linux.mountinfo.MountInfo
Explicación:
- Muestra información de montaje
- Ayuda a entender el sistema de archivos
Process Maps (Linux)
LinuxLista mapeos de memoria de procesos
vol.py -f memoria.raw linux.proc.Maps
Explicación:
- Muestra mapeos de memoria
- Ayuda a analizar procesos
Process Arguments (Linux)
LinuxLista argumentos de línea de comandos de procesos
vol.py -f memoria.raw linux.psaux.PsAux
Explicación:
- Muestra argumentos de procesos
- Ayuda a entender comportamiento
Process List (Linux)
LinuxLista procesos en la imagen de memoria
vol.py -f memoria.raw linux.pslist.PsList
Explicación:
- Muestra lista de procesos
- Fundamental para análisis
Process Scan (Linux)
LinuxBusca procesos en la imagen de memoria
vol.py -f memoria.raw linux.psscan.PsScan
Explicación:
- Encuentra procesos ocultos
- Detecta procesos maliciosos
Process Tree (Linux)
LinuxMuestra árbol de procesos
vol.py -f memoria.raw linux.pstree.PsTree
Explicación:
- Muestra jerarquía de procesos
- Ayuda a entender relaciones
Socket Statistics (Linux)
LinuxLista conexiones de red
vol.py -f memoria.raw linux.sockstat.Sockstat
Explicación:
- Muestra conexiones de red
- Ayuda a analizar comunicación
TTY Check (Linux)
LinuxVerifica dispositivos TTY por hooks
vol.py -f memoria.raw linux.tty_check.tty_check
Explicación:
- Analiza dispositivos TTY
- Detecta interceptores de terminal
Bash History (MacOS)
MacRecupera el historial de comandos bash
vol.py -f memoria.raw mac.bash.Bash
Explicación:
- Extrae historial de bash
- Útil para análisis forense
Check Syscall (MacOS)
MacVerifica la tabla de llamadas al sistema
vol.py -f memoria.raw mac.check_Syscall.Check_Syscall
Explicación:
- Analiza llamadas al sistema
- Detecta hooks maliciosos
Check Sysctl (MacOS)
MacVerifica manejadores de sysctl
vol.py -f memoria.raw mac.check_sysctl.Check_sysctl
Explicación:
- Analiza configuración del sistema
- Detecta modificaciones maliciosas
Check Trap Table (MacOS)
MacVerifica la tabla de trampas
vol.py -f memoria.raw mac.check_trap_table.Check_trap_table
Explicación:
- Analiza tabla de trampas
- Detecta interceptores
Network Interfaces (MacOS)
MacLista información de interfaces de red
vol.py -f memoria.raw mac.ifconfig.Ifconfig
Explicación:
- Muestra interfaces de red
- Ayuda a analizar red
Kauth Listeners (MacOS)
MacLista oyentes de kauth y su estado
vol.py -f memoria.raw mac.kauth_listeners.Kauth_listeners
Explicación:
- Analiza oyentes de seguridad
- Detecta modificaciones
Kauth Scopes (MacOS)
MacLista ámbitos de kauth y su estado
vol.py -f memoria.raw mac.kauth_scopes.Kauth_scopes
Explicación:
- Analiza ámbitos de seguridad
- Ayuda a entender permisos
Kernel Events (MacOS)
MacLista manejadores de eventos registrados
vol.py -f memoria.raw mac.kevents.Kevents
Explicación:
- Muestra eventos del kernel
- Ayuda a analizar comportamiento
List Files (MacOS)
MacLista descriptores de archivos abiertos
vol.py -f memoria.raw mac.list_files.List_Files
Explicación:
- Muestra archivos abiertos
- Ayuda a entender actividad
Loaded Modules (MacOS)
MacLista módulos del kernel cargados
vol.py -f memoria.raw mac.lsmod.Lsmod
Explicación:
- Muestra módulos cargados
- Detecta módulos maliciosos
Open Files (MacOS)
MacLista descriptores de archivos abiertos
vol.py -f memoria.raw mac.lsof.Lsof
Explicación:
- Muestra archivos abiertos
- Ayuda a analizar actividad
Malware Find (MacOS)
MacBusca código potencialmente inyectado
vol.py -f memoria.raw mac.malfind.Malfind
Explicación:
- Detecta código inyectado
- Ayuda a encontrar malware
Mount (MacOS)
MacMuestra información de montaje
vol.py -f memoria.raw mac.mount.Mount
Explicación:
- Muestra puntos de montaje
- Ayuda a entender sistema de archivos
Network Statistics (MacOS)
MacLista conexiones de red
vol.py -f memoria.raw mac.netstat.Netstat
Explicación:
- Muestra conexiones de red
- Ayuda a analizar comunicación
Process Maps (MacOS)
MacLista rangos de memoria de procesos
vol.py -f memoria.raw mac.proc_maps.Maps
Explicación:
- Muestra mapeos de memoria
- Ayuda a analizar procesos
Process Arguments (MacOS)
MacRecupera argumentos de línea de comandos
vol.py -f memoria.raw mac.psaux.Psaux
Explicación:
- Muestra argumentos de procesos
- Ayuda a entender comportamiento
Process List (MacOS)
MacLista procesos en la imagen de memoria
vol.py -f memoria.raw mac.pslist.PsList
Explicación:
- Muestra lista de procesos
- Fundamental para análisis
Process Tree (MacOS)
MacMuestra árbol de procesos
vol.py -f memoria.raw mac.pstree.Pstree
Explicación:
- Muestra jerarquía de procesos
- Ayuda a entender relaciones
Socket Filters (MacOS)
MacEnumera filtros de socket del kernel
vol.py -f memoria.raw mac.socket_filters.Socket_filters
Explicación:
- Analiza filtros de red
- Detecta interceptores
Timers (MacOS)
MacVerifica temporizadores del kernel
vol.py -f memoria.raw mac.timers.Timers
Explicación:
- Analiza temporizadores
- Detecta malware persistente
TrustedBSD (MacOS)
MacVerifica módulos TrustedBSD maliciosos
vol.py -f memoria.raw mac.trustedbsd.Trustedbsd
Explicación:
- Analiza módulos de seguridad
- Detecta compromisos
VFS Events (MacOS)
MacLista procesos que filtran eventos del sistema de archivos
vol.py -f memoria.raw mac.ufsevents.VFSevents
Explicación:
- Analiza eventos de archivos
- Detecta interceptores
Big Pools (Windows)
WindowsLista grandes grupos de memoria
vol.py -f memoria.raw windows.bigpools.BigPools
Explicación:
- Muestra grupos grandes
- Ayuda a analizar memoria
Callbacks (Windows)
WindowsLista callbacks del kernel
vol.py -f memoria.raw windows.callbacks.Callbacks
Explicación:
- Muestra callbacks
- Detecta hooks maliciosos
Command Line (Windows)
WindowsLista argumentos de línea de comandos
vol.py -f memoria.raw windows.cmdline.CmdLine
Explicación:
- Muestra argumentos de procesos
- Ayuda a entender comportamiento
Crash Info (Windows)
WindowsLista información del volcado de memoria
vol.py -f memoria.raw windows.crashinfo.Crashinfo
Explicación:
- Muestra información de crash
- Ayuda a diagnosticar problemas
Device Tree (Windows)
WindowsLista árbol de dispositivos
vol.py -f memoria.raw windows.devicetree.DeviceTree
Explicación:
- Muestra árbol de dispositivos
- Ayuda a analizar hardware
DLL List (Windows)
WindowsLista DLLs cargadas
vol.py -f memoria.raw windows.dlllist.DllList
Explicación:
- Muestra DLLs cargadas
- Ayuda a analizar procesos
Driver IRP (Windows)
WindowsLista IRPs de controladores
vol.py -f memoria.raw windows.driverirp.DriverIrp
Explicación:
- Analiza IRPs de controladores
- Ayuda a entender drivers
Driver Module (Windows)
WindowsVerifica controladores ocultos
vol.py -f memoria.raw windows.drivermodule.DriverModule
Explicación:
- Detecta controladores ocultos
- Ayuda a encontrar rootkits
Driver Scan (Windows)
WindowsBusca controladores en la memoria
vol.py -f memoria.raw windows.driverscan.DriverScan
Explicación:
- Encuentra controladores
- Detecta drivers maliciosos
Dump Files (Windows)
WindowsExtrae archivos en caché
vol.py -f memoria.raw windows.dumpfiles.DumpFiles
Explicación:
- Extrae archivos
- Ayuda a recuperar datos
Environment Variables (Windows)
WindowsMuestra variables de entorno
vol.py -f memoria.raw windows.envars.Envars
Explicación:
- Muestra variables de entorno
- Ayuda a entender contexto
File Scan (Windows)
WindowsBusca objetos de archivo
vol.py -f memoria.raw windows.filescan.Filescan
Explicación:
- Encuentra archivos
- Ayuda a recuperar datos
Get Service SIDs (Windows)
WindowsLista SIDs de servicios
vol.py -f memoria.raw windows.getservicesids.GetServiceSIDs
Explicación:
- Muestra SIDs de servicios
- Ayuda a analizar permisos
Get SIDs (Windows)
WindowsMuestra SIDs de procesos
vol.py -f memoria.raw windows.getsids.GetSIDs
Explicación:
- Muestra SIDs de procesos
- Ayuda a analizar permisos
Handles (Windows)
WindowsLista manejadores abiertos
vol.py -f memoria.raw windows.handles.Handles
Explicación:
- Muestra manejadores
- Ayuda a analizar recursos
Info (Windows)
WindowsMuestra detalles del sistema
vol.py -f memoria.raw windows.info.Info
Explicación:
- Muestra información del sistema
- Fundamental para análisis
Job Links (Windows)
WindowsMuestra información de trabajos
vol.py -f memoria.raw windows.joblinks.Joblinks
Explicación:
- Muestra trabajos
- Ayuda a entender procesos
LDR Modules (Windows)
WindowsLista módulos cargados
vol.py -f memoria.raw windows.ldrmodules.LdrModules
Explicación:
- Muestra módulos cargados
- Ayuda a analizar procesos
Malware Find (Windows)
WindowsBusca código inyectado
vol.py -f memoria.raw windows.malfind.Malfind
Explicación:
- Detecta código inyectado
- Ayuda a encontrar malware
MBR Scan (Windows)
WindowsBusca registros de arranque maestro
vol.py -f memoria.raw windows.mbrscan.MBRScan
Explicación:
- Analiza MBR
- Detecta bootkits
Memory Map (Windows)
WindowsMuestra mapa de memoria
vol.py -f memoria.raw windows.memmap.Memmap
Explicación:
- Muestra mapa de memoria
- Ayuda a analizar memoria
Module Scan (Windows)
WindowsBusca módulos en memoria
vol.py -f memoria.raw windows.modscan.Modscan
Explicación:
- Encuentra módulos
- Detecta módulos ocultos
Modules (Windows)
WindowsLista módulos del kernel
vol.py -f memoria.raw windows.modules.Modules
Explicación:
- Muestra módulos del kernel
- Ayuda a analizar sistema
Mutex Scan (Windows)
WindowsBusca mutexes
vol.py -f memoria.raw windows.mutantscan.MutantScan
Explicación:
- Encuentra mutexes
- Ayuda a analizar sincronización
Net Scan (Windows)
WindowsBusca objetos de red
vol.py -f memoria.raw windows.netscan.Netscan
Explicación:
- Encuentra objetos de red
- Ayuda a analizar red
Netstat (Windows)
WindowsMuestra conexiones de red
vol.py -f memoria.raw windows.netstat.NetStat
Explicación:
- Muestra conexiones
- Ayuda a analizar red
Pool Scanner (Windows)
WindowsEscáner genérico de grupos
vol.py -f memoria.raw windows.poolscanner.Poolscanner
Explicación:
- Escanea grupos de memoria
- Ayuda a encontrar objetos
Privileges (Windows)
WindowsLista privilegios de procesos
vol.py -f memoria.raw windows.privileges.Privs
Explicación:
- Muestra privilegios
- Ayuda a analizar permisos
Process List (Windows)
WindowsLista procesos
vol.py -f memoria.raw windows.pslist.PsList
Explicación:
- Muestra procesos
- Fundamental para análisis
Process Scan (Windows)
WindowsBusca procesos
vol.py -f memoria.raw windows.psscan.Psscan
Explicación:
- Encuentra procesos ocultos
- Detecta procesos maliciosos
Process Tree (Windows)
WindowsMuestra árbol de procesos
vol.py -f memoria.raw windows.pstree.PsTree
Explicación:
- Muestra jerarquía
- Ayuda a entender relaciones
Registry Certificates (Windows)
WindowsLista certificados en el registro
vol.py -f memoria.raw windows.registry.certificates.Certificates
Explicación:
- Muestra certificados
- Ayuda a analizar seguridad
Registry Hive List (Windows)
WindowsLista hives del registro
vol.py -f memoria.raw windows.registry.hivelist.Hivelist
Explicación:
- Muestra hives
- Ayuda a analizar registro
Registry Hive Scan (Windows)
WindowsBusca hives del registro
vol.py -f memoria.raw windows.registry.hivescan.Hivescan
Explicación:
- Encuentra hives
- Ayuda a analizar registro
Registry Print Key (Windows)
WindowsLista claves del registro
vol.py -f memoria.raw windows.registry.printkey.PrintKey
Explicación:
- Muestra claves
- Ayuda a analizar configuración
UserAssist (Windows)
WindowsMuestra claves UserAssist
vol.py -f memoria.raw windows.registry.userassist.UserAssist
Explicación:
- Muestra actividad de usuario
- Ayuda a analizar comportamiento
Sessions (Windows)
WindowsLista procesos con información de sesión
vol.py -f memoria.raw windows.sessions.Sessions
Explicación:
- Muestra sesiones
- Ayuda a analizar usuarios
Skeleton Key Check (Windows)
WindowsBusca signos de malware Skeleton Key
vol.py -f memoria.raw windows.skeleton_key_check.Skeleton_Key_Check
Explicación:
- Detecta Skeleton Key
- Ayuda a encontrar malware
SSDT (Windows)
WindowsLista tabla de llamadas al sistema
vol.py -f memoria.raw windows.ssdt.SSDT
Explicación:
- Muestra SSDT
- Detecta hooks maliciosos
Statistics (Windows)
WindowsLista estadísticas de memoria
vol.py -f memoria.raw windows.statistics.Statistics
Explicación:
- Muestra estadísticas
- Ayuda a analizar memoria
Strings (Windows)
WindowsLee salida del comando strings
vol.py -f memoria.raw windows.strings.Strings
Explicación:
- Analiza strings
- Ayuda a encontrar datos
Symlink Scan (Windows)
WindowsBusca enlaces simbólicos
vol.py -f memoria.raw windows.symlinkscan.Symlinkscan
Explicación:
- Encuentra enlaces
- Ayuda a analizar sistema de archivos
VAD Info (Windows)
WindowsLista rangos de memoria de procesos
vol.py -f memoria.raw windows.vadinfo.VadInfo
Explicación:
- Muestra VADs
- Ayuda a analizar memoria
VAD Walk (Windows)
WindowsRecorre árbol VAD
vol.py -f memoria.raw windows.vadwalk.Vadwalk
Explicación:
- Analiza VADs
- Ayuda a entender memoria
Version Info (Windows)
WindowsLista información de versión de archivos PE
vol.py -f memoria.raw windows.verinfo.VerInfo
Explicación:
- Muestra versiones
- Ayuda a analizar binarios
Virtual Map (Windows)
WindowsLista secciones mapeadas virtualmente
vol.py -f memoria.raw windows.virtmap.VirtMap
Explicación:
- Muestra mapeos virtuales
- Ayuda a analizar memoria