system onlinepath: /guias/hacking/volatility-analisis-forense-de-memoria-ram/mode: knowledge_baselocal:
Hacking ético · Nivel avanzado

Volatility para el análisis forense de memoria RAM

El disco cuenta una parte de la historia; la memoria RAM cuenta la otra. Procesos en ejecución, conexiones abiertas, claves de cifrado, código que nunca tocó el disco: todo eso vive en la RAM y desaparece al apagar. Volatility abre ese volcado de memoria y reconstruye qué estaba pasando en el sistema.

17 min de lectura▣ Actualizada el ◇ Por Underc0de
Respuesta rápida

Volatility es el framework de referencia para el análisis forense de memoria RAM. Su materia prima es un volcado de memoria: una copia del contenido de la RAM de un equipo en un instante, tomada antes de apagarlo. ¿Por qué la memoria y no solo el disco? Porque la RAM guarda cosas que el disco no muestra o que nunca llegan a escribirse en él: los procesos que estaban en ejecución, las conexiones de red abiertas, comandos escritos, claves de cifrado, contenido descifrado, y malware que vive solo en memoria para no dejar rastro en disco. Todo eso desaparece al apagar el equipo; capturarlo y analizarlo es lo que permite reconstruir qué estaba pasando realmente en el sistema. Volatility toma ese volcado y, mediante plugins, extrae y reconstruye esa información: lista los procesos (incluidos los que intentaban ocultarse), las conexiones de red, los archivos abiertos, las DLL cargadas, el historial de comandos, y puede extraer ejecutables sospechosos de la memoria para analizarlos aparte. Es una herramienta clave en informática forense y respuesta a incidentes (DFIR): cuando un sistema ha sido comprometido, el análisis de su memoria suele revelar el cómo y el qué del ataque que el disco por sí solo no cuenta. Su uso es intrínsecamente defensivo y de investigación: se analiza la memoria de sistemas propios o sobre los que se tiene autoridad legal para investigar, en el marco de una respuesta a incidentes o una investigación forense. Un ejecutable extraído de la memoria con Volatility se suele analizar después con Ghidra.

Ver índice de contenidos
  1. 01Qué es Volatility
  2. 02Qué revela la RAM
  3. 03Para qué sirve
  4. 04Errores frecuentes
  5. 05Preguntas frecuentes
  6. 06Fuentes

Qué es Volatility

Volatility es un framework de análisis forense de memoria: una herramienta especializada en examinar volcados de memoria RAM para reconstruir qué estaba ocurriendo en un equipo. En informática forense, tradicionalmente se analizaba el disco; Volatility abrió la puerta a analizar la memoria volátil, que contiene una foto del estado vivo del sistema. Es de código abierto, mantenido por la Volatility Foundation, y funciona mediante plugins, cada uno especializado en extraer un tipo de información del volcado. Es una pieza central del DFIR (forense digital y respuesta a incidentes).

!
Una herramienta forense y defensiva por naturaleza

Volatility no ataca ni compromete nada: analiza. Su uso es intrínsecamente defensivo y de investigación. Se emplea sobre la memoria de sistemas propios o de sistemas sobre los que se tiene autoridad legal para investigar —los equipos de tu organización tras un incidente, o en investigaciones forenses autorizadas—. Como en cualquier análisis forense, hay que respetar la cadena de custodia y el marco legal aplicable: capturar y analizar la memoria de equipos ajenos sin autorización o base legal invade la privacidad y puede ser ilegal. En el contexto para el que existe —responder a incidentes en tus propios sistemas o investigar con autorización— es una herramienta legítima e imprescindible.

Qué revela la RAM

Cómo funciona Volatility para el análisis forense de memoria RAM y qué información revela la memoria que el disco no muestra. En la parte superior se plantea la idea central mediante una comparación: el disco duro cuenta una parte de la historia de lo que ocurre en un equipo, pero la memoria RAM cuenta la otra parte, ya que contiene una foto del estado vivo del sistema en un instante determinado. En el centro se representa un volcado de memoria, que es una copia del contenido de la memoria RAM de un equipo tomada antes de apagarlo, y que constituye la materia prima que analiza Volatility. Alrededor del volcado se enumeran los tipos de información que la memoria guarda y que el disco no muestra o que nunca llega a escribirse en él, y que por tanto desaparecen al apagar el equipo: los procesos que estaban en ejecución, incluidos los que intentaban ocultarse; las conexiones de red que estaban abiertas; los comandos que se habían escrito; las claves de cifrado; el contenido que había sido descifrado en memoria; y el malware que vive únicamente en la memoria para no dejar rastro en el disco. En la parte inferior o lateral se explica que Volatility toma ese volcado de memoria y, mediante un sistema de plugins, cada uno especializado en extraer un tipo concreto de información, reconstruye la actividad del sistema, listando los procesos que había en ejecución, las conexiones de red, los archivos abiertos, las bibliotecas cargadas y el historial de comandos, y pudiendo además extraer ejecutables sospechosos directamente de la memoria para analizarlos por separado. Se destaca que Volatility es una herramienta clave en el ámbito de la informática forense y la respuesta a incidentes, porque cuando un sistema ha sido comprometido, el análisis de su memoria suele revelar el cómo y el qué del ataque que el disco por sí solo no puede contar. También se subraya que su uso es intrínsecamente defensivo y de investigación, ya que se analiza la memoria de sistemas propios o de sistemas sobre los que se tiene autoridad legal para investigar, en el marco de una respuesta a incidentes o una investigación forense autorizada. Estilo oscuro de hacking ético, con la comparación entre disco y memoria arriba, el volcado de memoria y lo que revela en el centro, y el papel de Volatility en la respuesta a incidentes destacado abajo.
El disco cuenta una parte; la RAM cuenta la otra. La memoria guarda procesos en ejecución, conexiones abiertas, comandos, claves de cifrado y malware que solo vive en memoria, y todo eso desaparece al apagar. Volatility abre el volcado y, mediante plugins, reconstruye esa actividad para la investigación forense.

La razón de ser de Volatility es que la memoria guarda lo que el disco no. Estos son los artefactos que un análisis de memoria revela y que un análisis solo de disco perdería:

Artefacto en memoriaPor qué importa
Procesos en ejecuciónMuestra qué corría, incluidos procesos ocultos o maliciosos
Conexiones de redRevela con qué se comunicaba el equipo: servidores de control, exfiltración
Comandos y consolaReconstruye qué acciones se ejecutaron en el sistema
Claves y datos descifradosContenido que en disco está cifrado, en memoria aparece en claro
Malware solo en memoriaCódigo que nunca toca el disco para no dejar rastro forense

Por qué el malware moderno teme al análisis de memoria

Cada vez más ataques usan técnicas «sin archivos» (fileless): el código malicioso se ejecuta directamente en memoria sin escribirse nunca en el disco, precisamente para no dejar rastro que un análisis de disco pueda encontrar. Contra eso, el disco no sirve: no hay nada que analizar ahí. Pero mientras el proceso está vivo, está en la RAM, y ahí es donde Volatility lo encuentra. Por eso el análisis de memoria pasó de ser un extra a ser imprescindible en respuesta a incidentes: es a menudo la única forma de ver un compromiso que se diseñó para ser invisible en disco. Un binario extraído de la memoria se puede analizar luego con Ghidra para entender qué hacía.

Para qué sirve

Volatility es una herramienta central del DFIR. Sus usos principales, todos defensivos y de investigación:

UsoPara qué
Respuesta a incidentesEntender cómo y qué hizo un ataque en un sistema comprometido
Detección de malwareEncontrar código malicioso, incluido el que solo vive en memoria
Investigación forenseReconstruir la actividad del sistema para una investigación autorizada
Extracción de artefactosSacar ejecutables, claves o datos de la memoria para analizarlos
i
El orden importa: capturar antes de apagar

Hay un detalle crítico del análisis de memoria: la RAM es volátil, se borra al apagar el equipo. Por eso, en una respuesta a incidentes, uno de los primeros pasos suele ser capturar el volcado de memoria del sistema afectado antes de apagarlo o de que se pierda ese estado. Volatility entra después: analiza ese volcado ya capturado. La secuencia forense típica es capturar la memoria (y el disco), preservar la cadena de custodia, y luego analizar en un entorno controlado. Lo que Volatility descubra —un proceso malicioso, una conexión a un servidor de control, un binario sospechoso— alimenta el resto de la investigación, que puede continuar con ingeniería inversa en Ghidra o con reconocimiento de la infraestructura del atacante. Todo dentro de un marco legal y autorizado.

Errores frecuentes

  • Apagar el equipo antes de capturar la memoria. Al apagar se pierde la RAM y con ella la evidencia volátil; capturar primero.
  • Analizar solo el disco. El malware sin archivos no deja rastro en disco; sin análisis de memoria, se pierde.
  • Ignorar la cadena de custodia. En forense, cómo se captura y maneja la evidencia importa tanto como el hallazgo.
  • Analizar memoria de sistemas ajenos sin autoridad. Requiere ser sistema propio o tener base legal para investigar.
  • Usar perfiles o versiones equivocados. El análisis depende de identificar bien el sistema del volcado.
  • Trabajar sobre el volcado original. Se analiza sobre copias, preservando el original íntegro.
  • Sacar conclusiones sin correlación. Un hallazgo en memoria se contrasta con disco, red y registros.

Preguntas frecuentes

¿Qué es Volatility?

Volatility es un framework de código abierto especializado en el análisis forense de la memoria RAM de los equipos informáticos, y es la herramienta de referencia en este ámbito dentro de la informática forense y la respuesta a incidentes. Su materia prima de trabajo es un volcado de memoria, que es una copia del contenido completo de la memoria RAM de un equipo capturada en un instante determinado, normalmente antes de apagar el equipo. Mientras que la informática forense tradicional se centraba en el análisis del disco duro, Volatility abrió la puerta al análisis de la memoria volátil, que contiene una foto del estado vivo del sistema en el momento de la captura, es decir, de todo lo que estaba ocurriendo realmente en el equipo en ese instante. Volatility funciona mediante un sistema de plugins, cada uno de los cuales está especializado en extraer y reconstruir un tipo concreto de información a partir del volcado de memoria, lo que le confiere una gran versatilidad y capacidad de análisis. Entre la información que Volatility puede extraer de un volcado de memoria se encuentran la lista de los procesos que estaban en ejecución, incluidos aquellos que intentaban ocultarse, las conexiones de red que estaban abiertas, los archivos y bibliotecas que tenían cargados los procesos, el historial de comandos ejecutados y otros muchos artefactos, y además permite extraer ejecutables sospechosos directamente de la memoria para poder analizarlos por separado. Volatility es mantenido por la Volatility Foundation y se ha convertido en una pieza central del conjunto de disciplinas conocido como DFIR, que agrupa el forense digital y la respuesta a incidentes. Su importancia radica en que, cuando un sistema ha sido comprometido, el análisis de su memoria suele revelar aspectos del ataque, como qué procesos maliciosos se estaban ejecutando o con qué servidores se comunicaba el equipo, que el análisis del disco por sí solo no puede mostrar. Es una herramienta de naturaleza defensiva y de investigación, ya que no ataca ni compromete ningún sistema, sino que analiza la memoria de sistemas propios o de sistemas sobre los que se tiene autoridad legal para investigar, siempre en el marco de una respuesta a incidentes o una investigación forense autorizada.

¿Por qué se analiza la memoria RAM y no solo el disco?

Se analiza la memoria RAM además del disco porque la memoria contiene información fundamental sobre el estado vivo del sistema que el disco no muestra o que nunca llega a escribirse en él, de modo que analizar únicamente el disco dejaría fuera una parte esencial de la historia de lo que ocurría en el equipo. La idea clave es que el disco y la memoria cuentan partes distintas y complementarias de esa historia. El disco almacena de forma persistente los archivos, los programas instalados y los datos guardados, pero no refleja necesariamente qué estaba sucediendo en el equipo en un momento concreto. La memoria RAM, en cambio, contiene el estado vivo del sistema en el instante de la captura, es decir, todo lo que estaba activo en ese momento. Entre la información que solo vive en la memoria y que desaparece al apagar el equipo se encuentran los procesos que estaban en ejecución, incluidos los que intentaban ocultarse a los mecanismos normales de observación; las conexiones de red que estaban abiertas, que revelan con qué otros equipos o servidores se comunicaba el sistema; los comandos que se habían escrito y ejecutado; las claves de cifrado que estaban cargadas en memoria; el contenido que había sido descifrado y que en el disco solo existe en forma cifrada; y, de forma especialmente relevante, el malware que vive únicamente en la memoria y que nunca se escribe en el disco precisamente para no dejar rastro forense. Toda esta información es extremadamente valiosa en una investigación, porque permite reconstruir qué estaba pasando realmente en el sistema, y toda ella desaparece en el momento en que el equipo se apaga, ya que la memoria RAM es volátil y pierde su contenido al cortarse la alimentación. Por eso el análisis de memoria se ha vuelto imprescindible y complementa al análisis de disco: mientras que el disco proporciona la evidencia persistente, la memoria proporciona la evidencia volátil del estado en tiempo real, y solo combinando ambos se obtiene una imagen completa de lo ocurrido. En muchos incidentes modernos, especialmente los que emplean técnicas sin archivos, la memoria es incluso la única fuente donde encontrar evidencia del ataque.

¿Cómo funciona Volatility?

Volatility funciona tomando como entrada un volcado de memoria previamente capturado de un equipo y analizándolo mediante un sistema de plugins que extraen y reconstruyen distintos tipos de información a partir de los datos en bruto de la memoria. El primer requisito para usar Volatility es disponer de un volcado de memoria, que es una copia del contenido de la memoria RAM del equipo tomada en un instante determinado, habitualmente antes de apagar el sistema para no perder esa información volátil; esta captura se realiza con herramientas específicas de adquisición de memoria y no forma parte de Volatility en sí, sino que es el paso previo que proporciona su materia prima. Una vez que se dispone del volcado, Volatility lo analiza interpretando la estructura interna de la memoria del sistema operativo correspondiente, lo que le permite reconstruir a partir de los datos aparentemente caóticos de la memoria las estructuras significativas que el sistema mantenía, como las listas de procesos, las tablas de conexiones de red o la información de los archivos abiertos. La funcionalidad concreta se organiza mediante plugins, y cada plugin está especializado en extraer un tipo concreto de información o en realizar un tipo concreto de análisis. Así, existen plugins para listar los procesos que estaban en ejecución, incluidos los que intentaban ocultarse mediante técnicas de evasión; plugins para mostrar las conexiones de red que había abiertas; plugins para ver las bibliotecas o módulos cargados por cada proceso; plugins para recuperar el historial de comandos ejecutados en las consolas; plugins para extraer ejecutables o fragmentos de código directamente de la memoria y guardarlos como archivos que analizar por separado; y muchos otros orientados a detectar indicios de técnicas maliciosas, entre otras muchas capacidades. El analista ejecuta los plugins pertinentes según lo que esté investigando, y va reconstruyendo progresivamente la actividad que tenía el sistema en el momento de la captura. Como buena práctica forense, el análisis se realiza siempre sobre copias del volcado, preservando el original íntegro y respetando la cadena de custodia, para que la evidencia mantenga su validez. De esta manera, Volatility convierte un volcado de memoria en bruto, que sería incomprensible de forma directa, en una reconstrucción estructurada y comprensible de lo que estaba ocurriendo en el equipo, que es la base sobre la que el investigador extrae sus conclusiones.

¿Qué es el malware sin archivos y cómo ayuda Volatility a detectarlo?

El malware sin archivos, conocido en inglés como fileless malware, es un tipo de código malicioso que se ejecuta directamente en la memoria del equipo sin escribirse nunca en el disco, precisamente con el objetivo de no dejar rastro que un análisis del disco pueda encontrar, y Volatility es una de las herramientas fundamentales para detectarlo porque analiza justamente la memoria, que es donde este malware vive. La estrategia del malware sin archivos representa una evolución de las técnicas de evasión de los atacantes. Tradicionalmente, el malware se instalaba como archivos en el disco, lo que permitía a las herramientas de seguridad y a los analistas forenses detectarlo examinando el disco en busca de archivos maliciosos. Para eludir esta detección, el malware sin archivos evita por completo escribir su código en el disco y, en su lugar, se ejecuta directamente en la memoria, aprovechando a menudo herramientas y procesos legítimos del propio sistema para camuflarse. De este modo, cuando alguien examina el disco del equipo comprometido, no encuentra ningún archivo malicioso, porque sencillamente no lo hay en el disco, lo que hace que el ataque resulte invisible para el análisis de disco tradicional. Sin embargo, este tipo de malware tiene un punto débil ineludible: para poder ejecutarse y hacer su trabajo, necesita estar presente en la memoria del equipo mientras está activo. Y aquí es donde Volatility resulta decisivo, ya que al analizar el volcado de memoria puede encontrar el proceso malicioso en ejecución, el código que se está ejecutando en memoria, las conexiones de red que establece y otros indicios de su actividad, revelando así un compromiso que el disco no mostraba en absoluto. Por eso el auge del malware sin archivos y de otras técnicas que operan principalmente en memoria ha convertido el análisis de memoria de un complemento opcional en un componente imprescindible de cualquier respuesta a incidentes seria, ya que en muchos casos es la única forma de detectar y comprender un ataque diseñado específicamente para ser invisible en el disco. Una vez que Volatility ha localizado y extraído de la memoria el código malicioso, este puede analizarse en profundidad con herramientas de ingeniería inversa para entender exactamente qué hacía y cómo funcionaba.

¿Para qué se usa Volatility en la respuesta a incidentes?

En la respuesta a incidentes, Volatility se usa para analizar la memoria de los sistemas comprometidos y reconstruir cómo se produjo el ataque y qué hizo, aportando información crucial que permite entender el incidente, contenerlo y remediarlo, y que a menudo no está disponible por ninguna otra vía. Cuando una organización sufre un incidente de seguridad, como el compromiso de un equipo, el equipo de respuesta necesita comprender con rapidez y precisión qué ha ocurrido, y para ello el análisis de la memoria del sistema afectado es una fuente de información extraordinariamente valiosa. Volatility permite, en este contexto, identificar los procesos maliciosos que estaban en ejecución en el equipo comprometido, incluidos aquellos que empleaban técnicas para ocultarse; descubrir las conexiones de red que el sistema mantenía, lo que puede revelar la comunicación con servidores de mando y control del atacante o intentos de exfiltración de datos; recuperar comandos que se ejecutaron en el sistema, que muestran las acciones llevadas a cabo por el atacante; extraer de la memoria ejecutables y fragmentos de código malicioso para su análisis posterior; y encontrar indicios de técnicas de ataque avanzadas, como el malware que opera únicamente en memoria. Toda esta información permite al equipo de respuesta responder a preguntas fundamentales del incidente, como cómo entró el atacante, qué hizo una vez dentro, con qué infraestructura externa se comunicaba, qué datos pudo haber comprometido y qué otros sistemas podrían estar afectados. Un aspecto crítico en la respuesta a incidentes es que la memoria es volátil y se pierde al apagar el equipo, por lo que uno de los primeros pasos suele ser capturar el volcado de memoria del sistema afectado antes de apagarlo o de que se pierda ese estado, y Volatility interviene después analizando ese volcado ya capturado. Los hallazgos que proporciona Volatility alimentan el resto de la investigación y de la respuesta, ayudando a determinar el alcance del incidente, a identificar indicadores de compromiso que buscar en otros sistemas, y a tomar decisiones informadas sobre la contención y la remediación. Todo ello se realiza siempre sobre sistemas propios o con la debida autoridad legal, y respetando la cadena de custodia para preservar la validez de la evidencia.

¿Es legal usar Volatility?

Sí, usar Volatility es legal cuando se emplea sobre la memoria de sistemas propios o de sistemas sobre los que se tiene autoridad legal para investigar, y de hecho es una herramienta de naturaleza intrínsecamente defensiva y de investigación que no ataca ni compromete ningún sistema, sino que se limita a analizar volcados de memoria para reconstruir lo ocurrido. A diferencia de las herramientas ofensivas, Volatility no explota vulnerabilidades ni interfiere con sistemas en funcionamiento, sino que trabaja sobre una copia estática de la memoria ya capturada, realizando un análisis puramente forense. Su uso legítimo abarca situaciones como el análisis de los propios equipos de una organización tras sufrir un incidente de seguridad, para entender qué ha ocurrido y poder responder adecuadamente, y las investigaciones forenses realizadas por profesionales autorizados en el marco legal correspondiente. En estos contextos, para los que la herramienta fue concebida, Volatility es no solo legal sino imprescindible. No obstante, como en toda actividad forense, hay consideraciones legales importantes que respetar. En primer lugar, la captura y el análisis de la memoria de un equipo deben realizarse sobre sistemas propios o contando con la autoridad legal necesaria para investigar ese sistema, ya que capturar y analizar la memoria de equipos ajenos sin autorización ni base legal puede vulnerar la privacidad de las personas y constituir una actividad ilegal, dado que la memoria puede contener información personal y sensible. En segundo lugar, cuando el análisis forense se realiza con fines que puedan tener consecuencias legales, como una investigación que podría acabar en un procedimiento judicial, es fundamental respetar la cadena de custodia de la evidencia, documentando rigurosamente cómo se capturó y manejó el volcado de memoria y trabajando siempre sobre copias para preservar el original íntegro, de modo que la evidencia mantenga su validez y no pueda ser impugnada. En resumen, Volatility es una herramienta legal y legítima dentro de su ámbito propio, que es el análisis forense defensivo de sistemas propios o autorizados en el contexto de la respuesta a incidentes y las investigaciones forenses, siempre que se respeten la autorización necesaria, el marco legal aplicable y las buenas prácticas forenses relativas a la preservación de la evidencia.

Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.

Aportes de la comunidad Underc0de

  1. Underc0de, foro. Sección Hacking. Forense y respuesta a incidentes.
  2. Underc0de, foro. Dudas y pedidos generales. Análisis de sistemas comprometidos.

Documentación oficial

  1. Volatility Foundation. Volatility Foundation. Sitio y documentación oficial del framework.
  2. NIST. SP 800-86. Guía de integración forense en respuesta a incidentes.
  3. SANS. SANS DFIR Blog. Forense de memoria y respuesta a incidentes.
  4. The Volatility Foundation. Volatility 3 (GitHub). Código y plugins.