期刊专题

10.15938/j.jhust.2021.05.007

基于元数据和指令流的64位Windows堆栈取证

引用
为解决64位Windows环境中,现有工具针对含有恶意进程的转储文件中没有堆栈帧指针和调试符号时,构建的堆栈取证会产生漏报问题和没有元数据时构建的堆栈取证会产生错报问题,提出了从内存转储构建堆栈跟踪方法.从内存转储中检索目标进程的用户上下文,确定堆栈跟踪的起始点,然后基于异常处理的元数据展开.如果元数据不可用,使用基于指令流的验证方法生成等效数据.基于框架Volatility实现了相应插件,实验表明,方法不依赖堆栈帧指针和调试符号,利用元数据可获取更加完整的堆栈跟踪;没有元数据时,基于指令流的验证可以极大地提高取证的精确性.

内存取证;Windows堆栈;元数据;指令流;返回地址

26

TP319(计算技术、计算机技术)

国家自然科学基金;黑龙江省自然科学基金;黑龙江省教育厅科学技术研究面上项目

2021-12-08(万方平台首次上网日期,不代表论文的发表时间)

共9页

51-59

暂无封面信息
查看本期封面目录

哈尔滨理工大学学报

1007-2683

23-1404/N

26

2021,26(5)

专业内容知识聚合服务平台

国家重点研发计划“现代服务业共性关键技术研发及应用示范”重点专项“4.8专业内容知识聚合服务技术研发与创新服务示范”

国家重点研发计划资助 课题编号:2019YFB1406304
National Key R&D Program of China Grant No. 2019YFB1406304

©天津万方数据有限公司 津ICP备20003920号-1

信息网络传播视听节目许可证 许可证号:0108284

网络出版服务许可证:(总)网出证(京)字096号

违法和不良信息举报电话:4000115888    举报邮箱:problem@wanfangdata.com.cn

举报专区:https://www.12377.cn/

客服邮箱:op@wanfangdata.com.cn