基于内核对象链接关系的内存取证研究

来源 :杭州电子科技大学 | 被引量 : 0次 | 上传用户:Melissachen
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
当前越来越多涉及计算机与网络技术的新型犯罪问题引起了计算机科学界和法学界高度重视,传统的计算机取证技术更多的是关注一些非易失性存储介质的证据来源,如硬盘、光盘和U盘等等,而忽略了计算机内存这样的易失性存储介质。传统的计算机取证方法不能应对Rootkit技术、DKOM技术和内存恶意代码等新技术带来的挑战,但是内存取证技术可以很好的解决上述问题。因为Ms-Winodws7中的一些内核对象不再存储在固定的地址,所以传统的基于固定地址以及特征字符串的方法对内存镜像进行取证已经不再适用,本文利用MS-Windows7内核对象相互链接的特点,开展对MS-Windows7内存取证技术展开了研究。首先,基于内核对象数据结构相互链接的特征,本文提出了一种利用内核调试器获取内核对象链接关系的方法。在Ms-Windows7系统中大部分运行时信息存储在一些内核对象数据结构中,在介绍和分析了常用的内核对象数据结构的基础上,可以利用Windows内核调试器Windbg获取MS-Windows7内核对象的数据结构之间的链接关系。同时利用内核对象数据结构存在互信息的特征,提出了一种利用互信息来提高识别内核对象准确率的方法。其次,本文提出了一种系统运行时信息取证的方法。在得到内核对象的链接关系、特征串和互信息的基础上,通过对内核对象链接关系图的运用对系统运行时信息取证,其中系统运行时信息主要包括,运行着的进程和线程、进程的加载模块、注册表文件进行良好的取证。最后通过对Notepad单一进程的地址空间重构,成功的从内存镜像中还原出Notepad打开的文本信息。最后,实现了一个基于内核对象链接关系内存取证的演示系统。该系统实现了进程信息、线程信息、加载模块和地址转换模块等计算内存取证常用功能,该系统可以帮助取证人员高效的获取系统运行时信息。本文以Ms-Windows7内存镜像为研究对象,提出了一种基于内核对象链接关系来进行计算内存取证的方法,解决了大部分内存取证工具对Ms-Windows7不支持的特性,成功地通过对特殊进程进行内存数据区的取证而还原NotePad打开的文本信息,并研发了一个针对Windows7内存取证演示系统。
其他文献
我国篮球职业化发展进程与欧美等世界篮球强国仍存在明显差距,篮球竞技水平能否达到并保持世界领先位置,在很大程度上取决于各层级别教练员的综合能力。随着我国“教体结合”
传统实验教学与虚拟仿真实验教学协同发展,是培养学生创新能力和实践能力的一个重要途径。为了解决材料科学与工程专业实验教学中存在的问题,本文分析了材料科学与工程专业传
无叶风扇以其独特的造型以及高效的通风性能为世人所熟知,其安全性与创造性的设计,对风扇行业产生了较大的影响。目前国内外对无叶风扇整机的研究较少,且对无叶风扇结构改进的进
水系沉积物地球化学数据蕴含丰富的地球化学背景信息,因子分析是研究元素共生组合的有效手段和方法。以甘肃省文县地区1∶5万水系沉积物测量数据为例,通过充分提取样品中蕴含
目的:通过临床对照研究,比较经颅微电流刺激疗法(CES)和药物硫必利治疗儿童抽动障碍(TD)的治疗效果,从而为临床治疗儿童TD提供参考。方法:本研究采用治疗前与治疗后病例对照的临床试
首先介绍了学员在飞行学习的三个阶段的不同侧重点,在进行初教机阶段初期产生的误区、并由此对飞行学员进行初教机训练的养成进行探讨,并对初教机学员的传统教育方式和自主学
实践教学是本科教学工作的重要组成部分,综合实践课程建设是实施综合实践教学的前提条件。综合实践课程可以从制定课程方案、凝练教学理念、积累课程资源、完善管理评价以及
本次口译项目的材料选自美国总统于2014年1月28日在华盛顿国会发表的国情咨文演讲。通过模拟英汉交替传译,译员发现口译中最大的问题在于此材料中演讲者经常会采用一些插入语
近年来,由于对传统福利分房制度的改革以及加快推进城镇化建设使得我国房地产业发展势头迅猛,在房地产业内的投资比例也在不断加大,其发展速度是同期国民经济增长速度的若干倍。