基于Windows平台的内存数据获取和取证技术研究

来源 :电子科技大学 | 被引量 : 8次 | 上传用户:zjj1993930
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息安全和计算机取证技术的迅猛发展,计算机犯罪的手段和使用的技术也日新月异,犯罪份子使用的技术更加隐蔽、恶意程序更加深入底层、恶意程序驻留的位置也更加多样化,计算机犯罪的定罪也越来越困难。传统的计算机取证技术更多关注的是计算机系统中静态数据,如硬盘、光盘等,而忽略了很多驻留在内存中的潜在证据;而且新型的恶意程序经常隐藏在Bios、Firmware、PCI controller等地方,无法在文件系统中找到;再者,由于硬盘容量的不断增长,导致传统文件系统分析的难度也越来越大;但是不管恶意程序隐藏在哪里,在当前的计算机体系结构中,内存是所有可执行程序运行的地方,当然就会留下曾经运行过的痕迹和证据,加上内存的容量相对于硬盘等磁介质存储器来说还比较小,分析的速度相对来说比较快。因此研究内存取证技术就显得十分重要,可以更有效地打击计算机犯罪行为。本文的研究基于Windows NT系列操作系统,研究了在该系列平台下,计算机中的物理内存镜像的获取和分析技术,目的是为了建立从镜像获取到取证分析的内存取证的框架,为了达到这个目的,本文深入研究了Windows NT系列操作系统的核心运行机理和虚拟内存管理机制,重点研究了PAE模式下虚拟地址到物理地址的转译过程、内核对象访问技术以及系统的核心数据结构KPCR、KDBG、 EPROCESS的作用和相互之间的联系等;通过理论和实践验证的方式研究了地址转译过程、DevicePhysicalMemory对象的访问、在映像文件中扫描特定证据的方法;提出了通过内核驱动程序获取系统物理内存镜像和内存镜像取证分析的基本框架;实现了该系统,详细介绍了系统主要模块的设计,最后对系统进行了功能测试和性能测试。
其他文献
安全问题成为制约电子商务发展的关键因素,而安全协议是目前电子商务支付系统的热点问题.SSL协议和SET协议又是电子商务主要的安全协议。在分析电子商务安全机制和PKI技术的基
提出问题是儿童求知欲的表现,认识、引导和解答儿童提出的问题,对儿童的发展具有重要而又深远的影响,是早期教育的一个重要组成部分.从儿童提问的特点出发,对如何认识儿童的
教师工作难做,班主任工作更是难上加难。如何用简单的方法做好复杂的班主任工作.这是大家梦寐以求的。本文结合自己多来年的班主任工作经历,谈谈带班中的三个原则,希望起到抛砖引
明清时期具有代表性的五部长篇家庭小说《金瓶梅》《醒世姻缘传》《林兰香》《红楼梦》《歧路灯》中都有家庭祭礼的情节描写,且各具特色。其中《林兰香》中有二十二处关于祭
结合<建设工程工程量清单计价规范>(GB50500-2003),谈了工程量清单计价在给水排水工程中的应用情况.
4月18日上午,由东华大学图书馆主办的“全国高校图书馆纺织服装学科信息资源共建共享研讨会”在东华大学图文信息中心第二报告厅召开,全国28所纺织相关院校图书馆50余位代表参
为推动我国高速公路边坡植被防护技术的发展,首先,采用现场调查和GIS数据叠加分析法,探讨了我国高速公路边坡植被防护现状。通过对比分析植物种类、植被覆盖度等指标,指出影
甾体激素类药物是临床上不可缺少的一类重要药物。雄甾-4-烯-3,17-二酮(Androst-4-ene-3,17-dione,简称:雄烯二酮或AD)是甾体激素类药物不可替代的中间体,对机体起着非常重要
过去一年,新疆大力推进全面深化改革,不断向改革要动力、要活力、要效果、要勇气,改革的大潮席卷天山南北。一年多来,全面深化改革的理念已经渗透到各族干部群众的思想深处,落实到
1板片组成现存嘉业藏书楼的印书板片主要为两部分,一为刘承斡先生自己刊刻的板片,我们把它称作“嘉业堂板片”;二为清末浙江官书局刊刻的板片;三为浙江图书馆接受捐赠的板片。我