面向Windows10系统段堆的内存取证研究

来源 :西北工业大学学报 | 被引量 : 0次 | 上传用户:chinatobacco666
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
目前有关堆的取证研究主要是针对Linux系统的堆和Windows系统的NT堆,然而怎样从转储文件中提取出Windows 10系统段堆信息并没有得到充分研究.为了重现Windows 10系统中段堆的内部信息,提出根据内存对象vtype描述信息中字段偏移定位并解析段堆内部信息的方法.使用池扫描技术定位进程对象,根据进程对象和进程环境块对象的结构信息获取进程堆的起始位置并扫描进程堆,再使用段堆特征值定位段堆的位置,进而提取出段堆的内部信息.依据分析结果,研发了基于Volatility框架的5个段堆取证插件.实验结果表明文中方法可以有效地提取进程中每个段堆及其内部组件在内存中的地址、占用的内存大小等信息,这些信息可以帮助调查人员分析网络犯罪或网络攻击在内存中留下的数字痕迹.
其他文献
常规跨超声速风洞进行马赫数4.5试验时,常常伴有空气液化现象,造成试验数据可信度低,在高超声速风洞研制马赫数4.5喷管,具有对气流加热的能力,可以提供更加准确的试验数据.目前国内0.5 m量级高超声速风洞还不具备马赫数4.5的试验能力,因此,在高超声速风洞研制马赫数4.5喷管,填补了国内在该区域的空白,具有重要意义.通过无黏流计算方法计算轴对称喷管型面,并采用Sivells?Payne方法进行附面层修正及数值模拟,证明了计算出的型面满足马赫数设计要求.在结构设计上,采取了分三段的设计方法,更加能保证内型面
现代化都市圈有通勤、通商、通邮、通学、通游的核心功能要求,重庆市域(郊)铁路通过构建应急指挥体系、数字信息建设和运营体系、商业模式创新体系和生态联盟合作体系来支撑重庆都市圈发展.文章从公共安全应急保障、建设和运营精细化管控、商业模式创新、构建重庆市轨道上的都市生态圈等方面阐述技术实施方案,介绍重庆市域(郊)铁路智慧化发展路径和实践思路.重庆市轨道交通引领都市圈发展的探索与实践可为国内其他城市市域(郊)铁路发展提供参考.