Análisis forense de memoria para principiantes: qué se puede aprender de la memoria de un ordenador

El análisis forense de memoria para principiantes es un proceso controlado que equilibra la contención de daños con la preservación de pruebas. Se documentan la fuente, el tiempo y las herramientas, se guarda el hash, se construye una línea de tiempo y se separa el hecho, la interpretación y la decisión.
La respuesta a incidentes y el DFIR requieren un equilibrio entre velocidad, preservación de pruebas, continuidad del negocio y documentación. Una acción correcta es aquella que puede explicarse, reproducirse y revisarse después del incidente. Este artículo se centra en el análisis forense de memoria para principiantes y está dirigido a estudiantes de IR y análisis de malware. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en entrevistas profesionales y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre son parciales. La lista de procesos, las conexiones de red y los módulos cargados pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para la finalización.
El escenario práctico en el artículo es: análisis de hallazgos simulados de una imagen de memoria. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




