mirror of
https://github.com/SHOGGOTH-SECTOR/sica-fondt.git
synced 2026-08-01 08:30:20 +00:00
Place useful parts of the surrounding repos into sica-fondt by layer, per the
body model (Ada = membrane; brain/endocrine/capabilities/knowledge non-Ada):
- brain/ LLM reasoning + providers (dapr, hermes, MoMoA)
- capabilities/ REPRAG sidecars: hermes tools/skills, dapr tools, parallel
dispatch, A51 channels, and the OSINT cluster
- knowledge/ LORAG corpus: 754 cyber-skills, agency personas, secure-coding,
MITRE ATT&CK data
- reference/ defensive threat-reference (C3, shhbruh doc) + AdaYaml parser
License handling: AGPL sources (worldosint, advanced_evolution, mercury,
Reticulum) and GPL DeTTECT are SPEC-only clean-room/port descriptions — no
copyleft code copied. MIT/Apache/data parts copied as working trees.
Safety: shhbruh escape/persistence material and C3 covert-C2 kept as reference
only, not wired into the running organism. See CONSOLIDATION.md.
https://claude.ai/code/session_01UehUqEXXJJCsHoA4voCU5c
2.2 KiB
2.2 KiB
| name | description | domain | subdomain | tags | version | author | license | language | ||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| performing-memory-forensics-with-volatility3 | Analyze memory dumps to extract processes, network connections, and malware artifacts using Volatility3. | cybersecurity | digital-forensics |
|
1.0 | mahipal | Apache-2.0 | es |
Análisis Forense de Memoria con Volatility3
Descripción General
Volatility3 es el framework líder de código abierto para análisis forense de memoria. Permite extraer procesos en ejecución, conexiones de red, módulos cargados, artefactos de malware, credenciales en memoria, y evidencia de actividad maliciosa desde volcados de memoria RAM de sistemas Windows, Linux y macOS.
Prerrequisitos
- Python 3.8+ con Volatility3 instalado (
pip install volatility3) - Volcado de memoria adquirido (formatos: raw, EWF, LiME, VMware .vmem)
- Tablas de símbolos apropiadas para el SO analizado
- Espacio en disco suficiente (2-3x el tamaño del volcado de memoria)
Conceptos Clave
| Concepto | Descripción |
|---|---|
| Plugin PsList | Lista procesos activos con PID, PPID, tiempo de creación |
| Plugin NetScan | Extrae conexiones de red y puertos en escucha |
| Plugin MalFind | Detecta inyección de código en procesos (secciones PAGE_EXECUTE_READWRITE) |
| Plugin DllList | Lista DLLs cargadas por cada proceso |
| Plugin Handles | Muestra handles abiertos (archivos, registros, mutex) |
| Plugin CmdLine | Extrae líneas de comando de procesos |
Pasos
- Identificar el perfil del SO del volcado de memoria
- Ejecutar
vol -f memory.dmp windows.pslistpara listar procesos - Analizar procesos sospechosos con
windows.pstreepara ver jerarquía - Buscar conexiones de red con
windows.netscan - Detectar inyección de código con
windows.malfind - Extraer artefactos específicos (DLLs, handles, líneas de comando)
- Correlacionar hallazgos para construir timeline del ataque
Resultado Esperado
Reporte detallado de hallazgos forenses incluyendo procesos maliciosos identificados, conexiones C2, artefactos de malware extraídos, y timeline de actividad del atacante en el sistema comprometido.