Volatility es el framework de referencia para el análisis forense de memoria RAM. Su materia prima es un volcado de memoria: una copia del contenido de la RAM de un equipo en un instante, tomada antes de apagarlo. ¿Por qué la memoria y no solo el disco? Porque la RAM guarda cosas que el disco no muestra o que nunca llegan a escribirse en él: los procesos que estaban en ejecución, las conexiones de red abiertas, comandos escritos, claves de cifrado, contenido descifrado, y malware que vive solo en memoria para no dejar rastro en disco. Todo eso desaparece al apagar el equipo; capturarlo y analizarlo es lo que permite reconstruir qué estaba pasando realmente en el sistema. Volatility toma ese volcado y, mediante plugins, extrae y reconstruye esa información: lista los procesos (incluidos los que intentaban ocultarse), las conexiones de red, los archivos abiertos, las DLL cargadas, el historial de comandos, y puede extraer ejecutables sospechosos de la memoria para analizarlos aparte. Es una herramienta clave en informática forense y respuesta a incidentes (DFIR): cuando un sistema ha sido comprometido, el análisis de su memoria suele revelar el cómo y el qué del ataque que el disco por sí solo no cuenta. Su uso es intrínsecamente defensivo y de investigación: se analiza la memoria de sistemas propios o sobre los que se tiene autoridad legal para investigar, en el marco de una respuesta a incidentes o una investigación forense. Un ejecutable extraído de la memoria con Volatility se suele analizar después con Ghidra.
Ver índice de contenidos
Qué es Volatility
Volatility es un framework de análisis forense de memoria: una herramienta especializada en examinar volcados de memoria RAM para reconstruir qué estaba ocurriendo en un equipo. En informática forense, tradicionalmente se analizaba el disco; Volatility abrió la puerta a analizar la memoria volátil, que contiene una foto del estado vivo del sistema. Es de código abierto, mantenido por la Volatility Foundation, y funciona mediante plugins, cada uno especializado en extraer un tipo de información del volcado. Es una pieza central del DFIR (forense digital y respuesta a incidentes).
Volatility no ataca ni compromete nada: analiza. Su uso es intrínsecamente defensivo y de investigación. Se emplea sobre la memoria de sistemas propios o de sistemas sobre los que se tiene autoridad legal para investigar —los equipos de tu organización tras un incidente, o en investigaciones forenses autorizadas—. Como en cualquier análisis forense, hay que respetar la cadena de custodia y el marco legal aplicable: capturar y analizar la memoria de equipos ajenos sin autorización o base legal invade la privacidad y puede ser ilegal. En el contexto para el que existe —responder a incidentes en tus propios sistemas o investigar con autorización— es una herramienta legítima e imprescindible.
Qué revela la RAM
La razón de ser de Volatility es que la memoria guarda lo que el disco no. Estos son los artefactos que un análisis de memoria revela y que un análisis solo de disco perdería:
| Artefacto en memoria | Por qué importa |
|---|---|
| Procesos en ejecución | Muestra qué corría, incluidos procesos ocultos o maliciosos |
| Conexiones de red | Revela con qué se comunicaba el equipo: servidores de control, exfiltración |
| Comandos y consola | Reconstruye qué acciones se ejecutaron en el sistema |
| Claves y datos descifrados | Contenido que en disco está cifrado, en memoria aparece en claro |
| Malware solo en memoria | Código que nunca toca el disco para no dejar rastro forense |
Por qué el malware moderno teme al análisis de memoria
Cada vez más ataques usan técnicas «sin archivos» (fileless): el código malicioso se ejecuta directamente en memoria sin escribirse nunca en el disco, precisamente para no dejar rastro que un análisis de disco pueda encontrar. Contra eso, el disco no sirve: no hay nada que analizar ahí. Pero mientras el proceso está vivo, está en la RAM, y ahí es donde Volatility lo encuentra. Por eso el análisis de memoria pasó de ser un extra a ser imprescindible en respuesta a incidentes: es a menudo la única forma de ver un compromiso que se diseñó para ser invisible en disco. Un binario extraído de la memoria se puede analizar luego con Ghidra para entender qué hacía.
Para qué sirve
Volatility es una herramienta central del DFIR. Sus usos principales, todos defensivos y de investigación:
| Uso | Para qué |
|---|---|
| Respuesta a incidentes | Entender cómo y qué hizo un ataque en un sistema comprometido |
| Detección de malware | Encontrar código malicioso, incluido el que solo vive en memoria |
| Investigación forense | Reconstruir la actividad del sistema para una investigación autorizada |
| Extracción de artefactos | Sacar ejecutables, claves o datos de la memoria para analizarlos |
Hay un detalle crítico del análisis de memoria: la RAM es volátil, se borra al apagar el equipo. Por eso, en una respuesta a incidentes, uno de los primeros pasos suele ser capturar el volcado de memoria del sistema afectado antes de apagarlo o de que se pierda ese estado. Volatility entra después: analiza ese volcado ya capturado. La secuencia forense típica es capturar la memoria (y el disco), preservar la cadena de custodia, y luego analizar en un entorno controlado. Lo que Volatility descubra —un proceso malicioso, una conexión a un servidor de control, un binario sospechoso— alimenta el resto de la investigación, que puede continuar con ingeniería inversa en Ghidra o con reconocimiento de la infraestructura del atacante. Todo dentro de un marco legal y autorizado.
Errores frecuentes
- Apagar el equipo antes de capturar la memoria. Al apagar se pierde la RAM y con ella la evidencia volátil; capturar primero.
- Analizar solo el disco. El malware sin archivos no deja rastro en disco; sin análisis de memoria, se pierde.
- Ignorar la cadena de custodia. En forense, cómo se captura y maneja la evidencia importa tanto como el hallazgo.
- Analizar memoria de sistemas ajenos sin autoridad. Requiere ser sistema propio o tener base legal para investigar.
- Usar perfiles o versiones equivocados. El análisis depende de identificar bien el sistema del volcado.
- Trabajar sobre el volcado original. Se analiza sobre copias, preservando el original íntegro.
- Sacar conclusiones sin correlación. Un hallazgo en memoria se contrasta con disco, red y registros.
Preguntas frecuentes
¿Qué es Volatility?
Volatility es un framework de código abierto especializado en el análisis forense de la memoria RAM de los equipos informáticos, y es la herramienta de referencia en este ámbito dentro de la informática forense y la respuesta a incidentes. Su materia prima de trabajo es un volcado de memoria, que es una copia del contenido completo de la memoria RAM de un equipo capturada en un instante determinado, normalmente antes de apagar el equipo. Mientras que la informática forense tradicional se centraba en el análisis del disco duro, Volatility abrió la puerta al análisis de la memoria volátil, que contiene una foto del estado vivo del sistema en el momento de la captura, es decir, de todo lo que estaba ocurriendo realmente en el equipo en ese instante. Volatility funciona mediante un sistema de plugins, cada uno de los cuales está especializado en extraer y reconstruir un tipo concreto de información a partir del volcado de memoria, lo que le confiere una gran versatilidad y capacidad de análisis. Entre la información que Volatility puede extraer de un volcado de memoria se encuentran la lista de los procesos que estaban en ejecución, incluidos aquellos que intentaban ocultarse, las conexiones de red que estaban abiertas, los archivos y bibliotecas que tenían cargados los procesos, el historial de comandos ejecutados y otros muchos artefactos, y además permite extraer ejecutables sospechosos directamente de la memoria para poder analizarlos por separado. Volatility es mantenido por la Volatility Foundation y se ha convertido en una pieza central del conjunto de disciplinas conocido como DFIR, que agrupa el forense digital y la respuesta a incidentes. Su importancia radica en que, cuando un sistema ha sido comprometido, el análisis de su memoria suele revelar aspectos del ataque, como qué procesos maliciosos se estaban ejecutando o con qué servidores se comunicaba el equipo, que el análisis del disco por sí solo no puede mostrar. Es una herramienta de naturaleza defensiva y de investigación, ya que no ataca ni compromete ningún sistema, sino que analiza la memoria de sistemas propios o de sistemas sobre los que se tiene autoridad legal para investigar, siempre en el marco de una respuesta a incidentes o una investigación forense autorizada.
¿Por qué se analiza la memoria RAM y no solo el disco?
Se analiza la memoria RAM además del disco porque la memoria contiene información fundamental sobre el estado vivo del sistema que el disco no muestra o que nunca llega a escribirse en él, de modo que analizar únicamente el disco dejaría fuera una parte esencial de la historia de lo que ocurría en el equipo. La idea clave es que el disco y la memoria cuentan partes distintas y complementarias de esa historia. El disco almacena de forma persistente los archivos, los programas instalados y los datos guardados, pero no refleja necesariamente qué estaba sucediendo en el equipo en un momento concreto. La memoria RAM, en cambio, contiene el estado vivo del sistema en el instante de la captura, es decir, todo lo que estaba activo en ese momento. Entre la información que solo vive en la memoria y que desaparece al apagar el equipo se encuentran los procesos que estaban en ejecución, incluidos los que intentaban ocultarse a los mecanismos normales de observación; las conexiones de red que estaban abiertas, que revelan con qué otros equipos o servidores se comunicaba el sistema; los comandos que se habían escrito y ejecutado; las claves de cifrado que estaban cargadas en memoria; el contenido que había sido descifrado y que en el disco solo existe en forma cifrada; y, de forma especialmente relevante, el malware que vive únicamente en la memoria y que nunca se escribe en el disco precisamente para no dejar rastro forense. Toda esta información es extremadamente valiosa en una investigación, porque permite reconstruir qué estaba pasando realmente en el sistema, y toda ella desaparece en el momento en que el equipo se apaga, ya que la memoria RAM es volátil y pierde su contenido al cortarse la alimentación. Por eso el análisis de memoria se ha vuelto imprescindible y complementa al análisis de disco: mientras que el disco proporciona la evidencia persistente, la memoria proporciona la evidencia volátil del estado en tiempo real, y solo combinando ambos se obtiene una imagen completa de lo ocurrido. En muchos incidentes modernos, especialmente los que emplean técnicas sin archivos, la memoria es incluso la única fuente donde encontrar evidencia del ataque.
¿Cómo funciona Volatility?
Volatility funciona tomando como entrada un volcado de memoria previamente capturado de un equipo y analizándolo mediante un sistema de plugins que extraen y reconstruyen distintos tipos de información a partir de los datos en bruto de la memoria. El primer requisito para usar Volatility es disponer de un volcado de memoria, que es una copia del contenido de la memoria RAM del equipo tomada en un instante determinado, habitualmente antes de apagar el sistema para no perder esa información volátil; esta captura se realiza con herramientas específicas de adquisición de memoria y no forma parte de Volatility en sí, sino que es el paso previo que proporciona su materia prima. Una vez que se dispone del volcado, Volatility lo analiza interpretando la estructura interna de la memoria del sistema operativo correspondiente, lo que le permite reconstruir a partir de los datos aparentemente caóticos de la memoria las estructuras significativas que el sistema mantenía, como las listas de procesos, las tablas de conexiones de red o la información de los archivos abiertos. La funcionalidad concreta se organiza mediante plugins, y cada plugin está especializado en extraer un tipo concreto de información o en realizar un tipo concreto de análisis. Así, existen plugins para listar los procesos que estaban en ejecución, incluidos los que intentaban ocultarse mediante técnicas de evasión; plugins para mostrar las conexiones de red que había abiertas; plugins para ver las bibliotecas o módulos cargados por cada proceso; plugins para recuperar el historial de comandos ejecutados en las consolas; plugins para extraer ejecutables o fragmentos de código directamente de la memoria y guardarlos como archivos que analizar por separado; y muchos otros orientados a detectar indicios de técnicas maliciosas, entre otras muchas capacidades. El analista ejecuta los plugins pertinentes según lo que esté investigando, y va reconstruyendo progresivamente la actividad que tenía el sistema en el momento de la captura. Como buena práctica forense, el análisis se realiza siempre sobre copias del volcado, preservando el original íntegro y respetando la cadena de custodia, para que la evidencia mantenga su validez. De esta manera, Volatility convierte un volcado de memoria en bruto, que sería incomprensible de forma directa, en una reconstrucción estructurada y comprensible de lo que estaba ocurriendo en el equipo, que es la base sobre la que el investigador extrae sus conclusiones.
¿Qué es el malware sin archivos y cómo ayuda Volatility a detectarlo?
El malware sin archivos, conocido en inglés como fileless malware, es un tipo de código malicioso que se ejecuta directamente en la memoria del equipo sin escribirse nunca en el disco, precisamente con el objetivo de no dejar rastro que un análisis del disco pueda encontrar, y Volatility es una de las herramientas fundamentales para detectarlo porque analiza justamente la memoria, que es donde este malware vive. La estrategia del malware sin archivos representa una evolución de las técnicas de evasión de los atacantes. Tradicionalmente, el malware se instalaba como archivos en el disco, lo que permitía a las herramientas de seguridad y a los analistas forenses detectarlo examinando el disco en busca de archivos maliciosos. Para eludir esta detección, el malware sin archivos evita por completo escribir su código en el disco y, en su lugar, se ejecuta directamente en la memoria, aprovechando a menudo herramientas y procesos legítimos del propio sistema para camuflarse. De este modo, cuando alguien examina el disco del equipo comprometido, no encuentra ningún archivo malicioso, porque sencillamente no lo hay en el disco, lo que hace que el ataque resulte invisible para el análisis de disco tradicional. Sin embargo, este tipo de malware tiene un punto débil ineludible: para poder ejecutarse y hacer su trabajo, necesita estar presente en la memoria del equipo mientras está activo. Y aquí es donde Volatility resulta decisivo, ya que al analizar el volcado de memoria puede encontrar el proceso malicioso en ejecución, el código que se está ejecutando en memoria, las conexiones de red que establece y otros indicios de su actividad, revelando así un compromiso que el disco no mostraba en absoluto. Por eso el auge del malware sin archivos y de otras técnicas que operan principalmente en memoria ha convertido el análisis de memoria de un complemento opcional en un componente imprescindible de cualquier respuesta a incidentes seria, ya que en muchos casos es la única forma de detectar y comprender un ataque diseñado específicamente para ser invisible en el disco. Una vez que Volatility ha localizado y extraído de la memoria el código malicioso, este puede analizarse en profundidad con herramientas de ingeniería inversa para entender exactamente qué hacía y cómo funcionaba.
¿Para qué se usa Volatility en la respuesta a incidentes?
En la respuesta a incidentes, Volatility se usa para analizar la memoria de los sistemas comprometidos y reconstruir cómo se produjo el ataque y qué hizo, aportando información crucial que permite entender el incidente, contenerlo y remediarlo, y que a menudo no está disponible por ninguna otra vía. Cuando una organización sufre un incidente de seguridad, como el compromiso de un equipo, el equipo de respuesta necesita comprender con rapidez y precisión qué ha ocurrido, y para ello el análisis de la memoria del sistema afectado es una fuente de información extraordinariamente valiosa. Volatility permite, en este contexto, identificar los procesos maliciosos que estaban en ejecución en el equipo comprometido, incluidos aquellos que empleaban técnicas para ocultarse; descubrir las conexiones de red que el sistema mantenía, lo que puede revelar la comunicación con servidores de mando y control del atacante o intentos de exfiltración de datos; recuperar comandos que se ejecutaron en el sistema, que muestran las acciones llevadas a cabo por el atacante; extraer de la memoria ejecutables y fragmentos de código malicioso para su análisis posterior; y encontrar indicios de técnicas de ataque avanzadas, como el malware que opera únicamente en memoria. Toda esta información permite al equipo de respuesta responder a preguntas fundamentales del incidente, como cómo entró el atacante, qué hizo una vez dentro, con qué infraestructura externa se comunicaba, qué datos pudo haber comprometido y qué otros sistemas podrían estar afectados. Un aspecto crítico en la respuesta a incidentes es que la memoria es volátil y se pierde al apagar el equipo, por lo que uno de los primeros pasos suele ser capturar el volcado de memoria del sistema afectado antes de apagarlo o de que se pierda ese estado, y Volatility interviene después analizando ese volcado ya capturado. Los hallazgos que proporciona Volatility alimentan el resto de la investigación y de la respuesta, ayudando a determinar el alcance del incidente, a identificar indicadores de compromiso que buscar en otros sistemas, y a tomar decisiones informadas sobre la contención y la remediación. Todo ello se realiza siempre sobre sistemas propios o con la debida autoridad legal, y respetando la cadena de custodia para preservar la validez de la evidencia.
¿Es legal usar Volatility?
Sí, usar Volatility es legal cuando se emplea sobre la memoria de sistemas propios o de sistemas sobre los que se tiene autoridad legal para investigar, y de hecho es una herramienta de naturaleza intrínsecamente defensiva y de investigación que no ataca ni compromete ningún sistema, sino que se limita a analizar volcados de memoria para reconstruir lo ocurrido. A diferencia de las herramientas ofensivas, Volatility no explota vulnerabilidades ni interfiere con sistemas en funcionamiento, sino que trabaja sobre una copia estática de la memoria ya capturada, realizando un análisis puramente forense. Su uso legítimo abarca situaciones como el análisis de los propios equipos de una organización tras sufrir un incidente de seguridad, para entender qué ha ocurrido y poder responder adecuadamente, y las investigaciones forenses realizadas por profesionales autorizados en el marco legal correspondiente. En estos contextos, para los que la herramienta fue concebida, Volatility es no solo legal sino imprescindible. No obstante, como en toda actividad forense, hay consideraciones legales importantes que respetar. En primer lugar, la captura y el análisis de la memoria de un equipo deben realizarse sobre sistemas propios o contando con la autoridad legal necesaria para investigar ese sistema, ya que capturar y analizar la memoria de equipos ajenos sin autorización ni base legal puede vulnerar la privacidad de las personas y constituir una actividad ilegal, dado que la memoria puede contener información personal y sensible. En segundo lugar, cuando el análisis forense se realiza con fines que puedan tener consecuencias legales, como una investigación que podría acabar en un procedimiento judicial, es fundamental respetar la cadena de custodia de la evidencia, documentando rigurosamente cómo se capturó y manejó el volcado de memoria y trabajando siempre sobre copias para preservar el original íntegro, de modo que la evidencia mantenga su validez y no pueda ser impugnada. En resumen, Volatility es una herramienta legal y legítima dentro de su ámbito propio, que es el análisis forense defensivo de sistemas propios o autorizados en el contexto de la respuesta a incidentes y las investigaciones forenses, siempre que se respeten la autorización necesaria, el marco legal aplicable y las buenas prácticas forenses relativas a la preservación de la evidencia.
Fuentes
Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.
Aportes de la comunidad Underc0de
- Underc0de, foro. Sección Hacking. Forense y respuesta a incidentes.
- Underc0de, foro. Dudas y pedidos generales. Análisis de sistemas comprometidos.
Documentación oficial
- Volatility Foundation. Volatility Foundation. Sitio y documentación oficial del framework.
- NIST. SP 800-86. Guía de integración forense en respuesta a incidentes.
- SANS. SANS DFIR Blog. Forense de memoria y respuesta a incidentes.
- The Volatility Foundation. Volatility 3 (GitHub). Código y plugins.