基于元数据和指令流的64位Windows堆栈取证
为解决64位Windows环境中,现有工具针对含有恶意进程的转储文件中没有堆栈帧指针和调试符号时,构建的堆栈取证会产生漏报问题和没有元数据时构建的堆栈取证会产生错报问题,提出了从内存转储构建堆栈跟踪方法.从内存转储中检索目标进程的用户上下文,确定堆栈跟踪的起始点,然后基于异常处理的元数据展开.如果元数据不可用,使用基于指令流的验证方法生成等效数据.基于框架Volatility实现了相应插件,实验表明,方法不依赖堆栈帧指针和调试符号,利用元数据可获取更加完整的堆栈跟踪;没有元数据时,基于指令流的验证可以极大地提高取证的精确性.
内存取证;Windows堆栈;元数据;指令流;返回地址
26
TP319(计算技术、计算机技术)
国家自然科学基金;黑龙江省自然科学基金;黑龙江省教育厅科学技术研究面上项目
2021-12-08(万方平台首次上网日期,不代表论文的发表时间)
共9页
51-59