【摘 要】
:
堆栈取证可以还原事件发生时系统所进行的操作,研究主流Windows系统的堆栈取证对完善内存取证流程以及发展内存取证技术有重要意义。目前,针对不建立帧指针的64位Windows转储文件,现有堆栈取证方法会把不可执行地址及回调函数地址误识别为正确返回地址,同时一些取证或内存分析工具如Win Dbg过于依赖调试符号,含有恶意进程的转储文件通常没有调试符号而造成取证困难。另外,若不对Windows 10压
论文部分内容阅读
堆栈取证可以还原事件发生时系统所进行的操作,研究主流Windows系统的堆栈取证对完善内存取证流程以及发展内存取证技术有重要意义。目前,针对不建立帧指针的64位Windows转储文件,现有堆栈取证方法会把不可执行地址及回调函数地址误识别为正确返回地址,同时一些取证或内存分析工具如Win Dbg过于依赖调试符号,含有恶意进程的转储文件通常没有调试符号而造成取证困难。另外,若不对Windows 10压缩内存数据进行提取,则会造成取证结果有缺失,而现有检索方法存在过程繁琐、未考虑系统版本带来的内核数据结构不同以及支持的压缩算法单一问题。为解决以上问题,本文提出了从64位Windows内存转储构建堆栈取证的方法。主要研究内容如下:1.对Windows 10下压缩内存取证做出改进,提出基于快速定位REGION KEY的检索算法(Retrieval Based on Quick Location REGION KEY,RBQLRK)。RBQLRK算法改进了压缩数据检索方式,提高了检索效率;修正了因为系统版本差异带来的内存结构块大小不同造成的计算偏差;增加了对不同压缩算法的支持。2.不依赖于调试符号及帧指针,提出基于异常表决策的堆栈取证算法(Stack Forensics Based on Exception Tables Decision,SFBETD),还原事件发生时的调用信息。SFBETD算法首先对获取的内存证据进行预处理,得到进程相关信息;然后检索目标进程的用户上下文,确定堆栈跟踪的起始点;对寄存器指令指针位置进行判断,分析其在函数不同位置产生的对相关寄存器内容值的影响;根据该影响对异常表的利用方式做决策分析,对堆栈进行执行历史的回溯。3.在异常表不可用时,提出基于指令码的堆栈取证算法(Stack Forensics Based on Instruction Code,SFBIC)。算法首先扫描堆栈,将检测到所有可能的上一个返回地址标记下来作为候选地址;然后通过对调用地址处指令解码的方式对地址进行验证,排除基于扫描方法及指令流验证带来的误报。为了分析与验证本文提出的取证及优化算法,使用开源内存取证框架Volatility开发了相应的插件并做了全面实验测试和对比分析,结果证明本文提出的取证方法可以不依赖于帧指针和调试符号,利用异常表可以减少堆栈跟踪结果的漏报;在没有异常表的情况下,基于指令码的取证可以极大地提高取证的精确性;引入压缩内存取证方法后,Windows 10系统可以获取更加完整的堆栈跟踪。
其他文献
采用负阶跃信号激励的方法对扭矩传感器进行测试可以很好的获得被测传感器的动态特性,但此方法不易激发扭矩传感器高频段工作模态,无法有效分析传感器高频动态特性,针对这一问题本文采用以激波管为激励源的阶跃激励方法对扭矩传感器进行动态特性分析并展开了以下研究内容。首先根据压电式扭矩传感器在激波管为激励源的条件下的响应特性,利用最小二乘残差方差法对其数学模型进行阶次判定,然后选择微分法作为求取被测传感器动态非
胶质瘤是最常见的原发性脑肿瘤,具有恶性程度高、侵袭性高,死亡率高等特点。目前胶质瘤恶性程度判断主要依赖于常规影像学检测,由于成像技术的发展,基于多模态数据的分级特征从纹理、信号物理特征(信号强度相关性)、脑功能(拓扑属性)等角度区分胶质瘤恶性程度,但数据的采集时间较长,极易造成患者不适。因此,开展胶质瘤异质性研究并提供可参考的恶性程度分级特征具有重要意义。本文采用时间移位分析方法(Time Shi
机器臂由于其效率高,易维护,精度高等优点早已广泛应用于工业生产中的各个领域,成为工业生产中不可或缺的部分并且逐渐在更多的领域发挥作用。对机械臂的系统建模及控制策略研究将直接决定机械臂工作的质量及效率。本文以欧姆龙杯Sysmac自动化控制应用设计大赛冰球对抗机器人为背景,对小球进行数学建模,并利用ansys仿真与adams仿真研究小球的碰撞过程各项数据的变化以及机械手击球过程,主要研究内容如下:基于
由于钛合金的比强度高,耐高温等优良性能,使其在诸多领域被广泛应用,地位超然;且由于钛合金导热系数低,化学活性活跃,导致在加工过程中切削热易集中,刀面表面粘结现象严重进而导致刀具磨损加快。在钛合金加工时,由于刀具和工件都不是刚性的,导致加工时会出现颤振问题,从而影响加工效率及工件质量,这些问题都亟待解决。近年来,仿生摩擦学的不断发展为解决如上问题提供了新的思路,研究表明,在刀具表面制备出形状、大小、
装配线优化是提高企业产品竞争力的重要途径和方法,通过对装配线的优化可实现产品生产效率、员工工作效率以及企业市场竞争力的提升。随着我国经济的不断发展,电子产品配件行业之间的竞争愈发激烈。为了增强公司的核心竞争力,电子产品配件公司亟需进行装配线优化。在对工业工程理论和方法的深入研究和总结的基础上,对CX电子公司Gangster-B产品装配线优化问题进行深入探讨。首先,通过对CX电子公司进行实地调研与考
现如今人类正处于信息化时代,计算机视觉越来越广泛的应用到生活中的各个领域。红外图像在发挥其优势的同时存在着分辨率及清晰度较低等特点,这使得红外场景下的目标跟踪成为一个研究难点。针对传统方法无法提取有效特征表达目标等问题,本文以相关滤波类跟踪算法FDSST(Fast Discriminative Scale Space Tracking,FDSST)和时空上下文跟踪算法(Spatio-Tempora
从当前的建筑工程情况来看,要使建筑工程的各项工作顺利展开且保证施工质量,就要控制好施工进度,对每个施工环节都要做好调整。文章着重于研究进度管理在建筑工程管理中的重要作用。
随着社会的不断发展和经济的快速增长,生活质量不断提升。伴随着快节奏的生活,年轻一代的工作变的愈加繁忙。而家庭中的儿童属于需要家长花费大量的时间和精力来看护的群体,父母在工作和家庭之间难以找到平衡,对儿童的看护和陪伴就会有所疏忽。在此背景之下,家庭中对于儿童看护类产品的需求量不断增加,此类产品逐渐占据儿童产品市场的很大一部分。但市场上的此类型产品基本可以满足看护、教育或陪伴的单一需求,并且很多都大同
H13热作模具钢应用于锻造、挤压、热成型等,在持续的使用过程中,会存在冷热循环以及金属流动等,产生热疲劳裂纹和热磨损。在激光熔覆过程中,由于快速升温、快速冷却造成较大的热应力,在激光熔覆中引入超声振动可以提高模具的质量。为此,本文采用有限元仿真对超声辅助激光熔覆Ni基粉末过程进行热-应力耦合研究。结合实际建立数值模型,用APDL命令流完成高斯热源指令,实现高斯热源的加载与移动。激光熔覆Ni基粉末温
随着轻量化、节能减排的发展理念逐渐深入,铝合金等轻质材料在制造业领域得到了广泛的应用。铝合金板在汽车行业内的用途非常广,已经成为了汽车白车身生产的主要板材。但是对于结构形状复杂的制件,铝合金板材的成形效果差、产品的合格率低。具有复杂结构的零件一直是板材成形的研究难点,为了提高具有复杂结构的零件的可成形性,本文以6061-T6异形铝合金零件为研究对象,采用数值模拟和实验相结合的方法对异形铝合金零件充