内存取证技术的研究及应用

来源 :电子科技大学 | 被引量 : 4次 | 上传用户:chenshu541775136
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着电子计算机和网络技术的快速发展,极大地提高了现代社会的发展速度,但同时也带来了大量的计算机犯罪,并呈现出愈演愈烈的趋势。计算机取证技术已经成为还原计算机犯罪的重要的技术手段,可以给犯罪分子给予严厉的打击。然而,黑客技术的发展导致通过传统的离线分析方法很难得到有效的计算机犯罪证据,越来越多的恶意代码采用了各种方式来隐藏自己,甚至不会在硬盘中留下任何的有用数据,因此,对于易失性数据的取证变得越来越重要,内存取证技术也应运而生。现在的内存取证技术还不够成熟,没有一种特别有效的取证方法,包括从正在运行的操作系统中获取完整内存镜像的方法,以及得到内存镜像数据之后的证据提取方法。从内存镜像文件的海量数据中找到有用的证据是很困难的事,成功获取物理内存镜像文件之后,一般的处理流程是通过明文的关键字符串进行查找,目的是得到账户信息,文档数据等。虽然使用这种方法确实能得到一些信息,但是这种方法不能提供信息的上下文环境。无法知道匹配到的字符串来自哪个进程地址空间,而且这种方法对于经过加密或特定文件格式编码的内存数据来说是无效的。本文就是针对上述问题对内存取证技术开展了相关研究,取得成果如下:1.本文对内存取证技术中从内存镜像文件中提取内存概要数据的方法和针对单个进程的载入模块遍历方法进行了研究,对相应的进程内核结构进行了深入分析,通过采用内存映射文件技术,对现有的内存镜像文件中进程概要数据的提取方法进行了改进,极大地缩短了提取时间。然后对目前存在的进程隐藏技术进行了详细的分析,从物理内存数据变化的角度,对进程隐藏技术进行了分类并提出相应的隐藏进程检测方法。2.在提取到进程概要信息的基础上,本文深入分析了进程堆数据在内存中的组织方式,提出了针对单个进程的进程堆数据的提取方法。同时,为了保证进程内存数据的完整性,对NTFS文件系统的格式进行了研究,提出了页面文件的提取方法。3.本文研究了如何从进程内存数据中提取有用证据的方法,分析了未加密的内存数据、使用异或操作和base64加密之后的内存数据以及PDF文件在内存中的数据,提出了不同条件下的证据查找方法。4.总结前面几个部分得到的内存取证技术研究方法和验证结果,提出了内存取证技术在计算机取证过程中的应用场景,通过具体案例分析了直接内存取证过程和辅助恶意代码的检测过程。
其他文献
本文针对XML数据的"内容相关性",给出了一个基于此的存储策略,同时研究了该存储策略上的相关数据操作.XML数据元素不仅具有层次关系,数据元素之间及数据元素与路径之间同样存
本文的主要内容就是纸币清分机软件系统的研究与实现,包括清分程序与控制程序两个主要部分.由于纸币清分机本身对于速度有较高的要求,文中在很多方面都采用了特殊的处理方法
显式并行语言和自动并行化编译是高性能计算平台上并行软件开发的主要途径。无论哪种程序设计模式,编译器的一个重要工作就是充分发掘和优化程序中的并行性。并行语言的优化
本文首先将相对熵作为相似性度量标准引入到基因芯片数据的聚类分析中,提出基于相对熵的K-均值聚类算法,算法采用最大-最小规范化和区间离散化对原始数据进行预处理,并将该算
本文开展了测井曲线自动识别与提取的研究工作,根据不同测井解释成果图的特点,提出以下方法:根据计算机清绘图的背景网格与曲线频繁交叉、灰度相近,网格尺寸不固定等
本文在调研典型企业的供应商关系管理技术现状以后,深入研究了面向供应商全生命周期的准入管理模型。系统的阐述了供应链管理的基本概念和理论,强调了与战略性供应商建
本文针对现有的远程医疗系统在移动性以及通用性上的缺点,提出了基于移动平台的生命信号监测系统的系统模型,利用基于Windows Mobile的移动设备较为强大的计算、存储和网络
网格操作系统是网格应用开发、运行和维护所依赖的环境和平台。本文研究了基于EVP资源空间模型构建的织女星网格操作系统(VEGA GOS)的授权和访问控制机制的相关问题。EVP资源
电子政务是借助信息技术的政务活动,其飞速发展,是社会信息化的重要标志,因此快速、高效的开发易维护的电子政务系统显得尤为重要。同时由于电子政务生存的基础——网络自身
随着云计算技术的发展,云存储技术也逐渐被广泛使用了。很多运用云存储技术的网盘进入到人们的生活中。现在已经有了一些基于云存储的同步系统,比如百度云、金山快盘、360云盘