论文部分内容阅读
从内存镜像中识别内核数据结构的技术广泛应用于安全领域,具有非常重要的作用。当前的一种重要取证方法即指针指向图Signature存在void指针、NULL指针、同构等问题。针对这些问题,提出了一种新的内核数据结构取证方法。该取证方法区分双向链表指针与一般指针,在Signature的构造过程中优先选择双向链表指针。与以前的技术相比,依据新取证方法构建的识别器具有识别精度高、识别速度快、鲁棒性强等优点。