APP下载

基于VAD树的Windows 10用户地址空间遍历方法

2022-07-21翟继强孙宏泰赵洛平杨海陆

西北工业大学学报 2022年3期
关键词:进程分配用户

翟继强, 孙宏泰, 赵洛平, 杨海陆

(哈尔滨理工大学 计算机科学与技术学院, 黑龙江 哈尔滨 150080)

计算机取证是网络安全应急响应的基本步骤,主要包括磁盘取证[1]、实时分析[2]和内存取证[3]。恶意软件在计算机系统中执行的异常或未授权操作,可通过分析系统的磁盘驱动器或内存进行检测。近年来,一些恶意软件不会将关键的数据写入磁盘,这使得磁盘取证无法取得有效的数字证据,而内存取证技术针对易失性存储器进行分析,弥补了磁盘取证的不足,逐渐在数字取证领域中发挥出不可替代的作用[4]。

以往的内存取证研究专注于内存内核地址空间的结构和内容,对用户地址空间的结构和内容研究较少[5-6]。内存注入攻击是一种针对进程用户地址空间注入恶意代码的攻击技术,如Shellcode注入[7]、DLL注入[8]、Atom Bombing注入和Hollowing注入等,通常对目标进程用户地址空间的堆栈缓冲区、动态链接库、共享内存和其他内存区域注入并执行恶意代码。Windows 10 64位系统作为目前主流的操作系统,是网络攻击者的主要目标。对于64位操作系统,在高达128 TB的地址空间中检测恶意代码加重了取证分析人员的工作量,增加了安全事件响应所需的时间。在保证不流失有效数字证据的前提下筛选出可访问的内存区域,并明确其详细信息,能够减少取证分析人员检测、定位和提取恶意代码的工作量,减少安全事件响应所需的时间。

Gavitt[9]最早从内存取证的角度分析内存VAD树,并明确了用户地址空间中映射文件和共享内存的遍历方法,但是只适用于旧版本的Windows XP 32位系统,Windows 10 64位系统的VAD树结构与旧版本的不同,这使得映射文件、共享内存的遍历方法也不同。……

登录APP查看全文

猜你喜欢

进程分配用户
应答器THR和TFFR分配及SIL等级探讨
债券市场对外开放的进程与展望
遗产的分配
一种分配十分不均的财富
绩效考核分配的实践与思考
关注用户
关注用户
关注用户
如何获取一亿海外用户
社会进程中的新闻学探寻