Captura memoria siempre que la actividad sospechosa sea fileless, cifrada o inyectada, y siempre antes de apagar o de aislar de una forma que corte la sesión. La memoria te da los procesos en ejecución y sus padres, código inyectado, payloads y configuración descifrados, conexiones de red activas, módulos cargados y a menudo material de credenciales. Sigue el orden de volatilidad (primero memoria y estado de red, luego disco) y calcula hashes de todo según lo recolectas.
Por qué lo preguntan los entrevistadores
Comprueba la disciplina práctica de gestión de incidentes. Los entrevistadores quieren el orden de volatilidad, el hecho de que tirar del cable destruye la mejor evidencia en una intrusión moderna, y artefactos concretos que buscarías dentro de una imagen de memoria. También escuchan tus hábitos de integridad de la evidencia: hashes, pasos de recolección documentados y elegir una herramienta que minimice la huella que dejas en el sistema objetivo.
Cómo estructurar tu respuesta
- Di las condiciones que disparan una captura de memoria.
- Ordena tu recolección por volatilidad y explica por qué.
- Nombra los artefactos que te da la memoria y que el disco no puede.
- Cubre la integridad: hashes, documentación y huella mínima.
Ejemplo de respuesta
Mi disparador es cualquier cosa que sugiera que el código malicioso no está en disco en forma legible: hilos inyectados, payloads empaquetados o cifrados, ejecución basada en scripts o una sesión viva de comando y control. En esos casos la copia del disco me dice muy poco y la memoria me lo dice casi todo. Sigo el orden de volatilidad, así que primero memoria y conexiones de red actuales, y luego la imagen de disco, porque aislar o apagar destruye la parte volátil. De una imagen espero procesos en ejecución con sus padres y líneas de comandos, regiones inyectadas o vaciadas que no mapean a ningún fichero en disco, configuración descifrada incluidas las direcciones de comando y control, conexiones de red atadas a un proceso y a menudo material de credenciales. Recolecto con una herramienta firmada desde un medio extraíble, escribo a un destino externo, calculo hashes de inmediato y anoto los pasos exactos y las marcas de tiempo en las notas del caso. En una investigación el único sitio donde existía el dominio de comando y control era una cadena en memoria, porque el loader lo descargaba y nunca lo escribía en ningún lado.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Qué herramientas usarías para la adquisición y el análisis?
- ¿Cómo gestionas una captura de memoria en una máquina virtual?
- ¿Y si el host es un servidor de producción que el negocio no te deja tocar?
Más preguntas para Analista de ciberseguridad
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas