La informática forense de memoria preserva y examina evidencias que pueden desaparecer al apagar el sistema. Este curso práctico presenta la secuencia de respuesta desde adquisición y hashing hasta triaje rápido de cadenas y análisis estructurado de procesos, red y ejecutables.
Usarás versiones de formación de avml y una interfaz vol.py de estilo Volatility 2 con artefactos sintéticos. Los laboratorios avanzan desde URL y credenciales legibles hasta la selección de un perfil Windows XP, la correlación de un proceso sospechoso con C2 y la extracción de su ejecutable.
Lo que aprenderás
- Capturar un artefacto sintético de memoria en vivo con el comando
avmldel laboratorio - Generar una base SHA-256 y confirmar que el volcado contiene evidencia legible
- Extraer texto con
stringsy filtrar URL e indicadores de credenciales congrep - Explicar los límites del triaje por cadenas frente al análisis estructurado
- Usar
imageinfopara seleccionar el perfil Windows proporcionado - Revisar PID y relaciones padre-hijo con
pslist - Correlacionar un proceso sospechoso con una dirección externa mediante
netscan - Extraer el ejecutable de un proceso con
procdumpy conservarlo para seguimiento
A quién va dirigido este curso
Este curso intermedio está dirigido a estudiantes de ciberseguridad, personal de respuesta y aspirantes a analistas forenses o de malware que quieran entender la lógica del triaje de memoria. Enseña manejo de artefactos y patrones de comandos tipo Volatility sin exigir una gran imagen real.
Requisitos previos: Comodidad con terminal Linux, archivos, tuberías, grep, redirección y hashes básicos. Resulta útil conocer procesos, PID, direcciones IP y respuesta a incidentes; no se requiere experiencia con Volatility.
Entorno de aprendizaje: Una terminal interactiva Ubuntu 22.04 con volcados sintéticos, un sustituto de adquisición llamado avml, utilidades de texto y hashing y una interfaz vol.py formativa que simula salidas seleccionadas de Volatility 2 para Windows XP x86.
Preguntas frecuentes
¿Capturaré la RAM real de la máquina del laboratorio?
No. El avml formativo crea un pequeño artefacto sintético con evidencia preparada. Permite practicar de forma segura y repetible, pero no sustituye los procedimientos reales específicos de cada plataforma.
¿Es una instalación completa de Volatility analizando un volcado Windows auténtico?
No. Se usa una interfaz simulada de estilo Volatility 2 y artefactos fijos de Windows XP para enseñar imageinfo, pslist, netscan y procdump. Las imágenes reales requieren versión, símbolos o perfiles adecuados, validación y mucha más interpretación.
¿Encontrar una URL o contraseña con strings demuestra actividad maliciosa?
No. Son pistas de triaje sin contexto de proceso o propiedad. El curso muestra por qué deben correlacionarse con artefactos estructurados y otras evidencias antes de concluir.
¿Haré ingeniería inversa del ejecutable extraído?
No. Identificarás el PID, lo relacionarás con actividad de red y extraerás un artefacto preparado. El análisis estático, ejecución dinámica, desempaquetado e ingeniería inversa quedan fuera del alcance.





