计算机取证物理内存镜像获取技术的研究与实现

来源 :山东轻工业学院 | 被引量 : 0次 | 上传用户:liyanfeiwoshi
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息技术的发展,计算机与网络成为社会政治、经济、文化生活的重要组成部分,而与此相关的各种计算机犯罪现象也日益突出。计算机取证技术成为打击计算机犯罪的重要手段,是目前计算机界和法学界共同研究、关注的重点。本文介绍了计算机取证技术的现状和发展情况,比较了现有的计算机取证模式,分析了离线取证模式的不足,指出了在线取证模式研究的必要性。物理内存取证是在线取证的重要环节,也是当今的研究热点。本文旨在研究物理内存取证中的物理内存镜像获取技术。现有技术是在用户态打开DevicePhysicalMemory内核对象来访问物理内存,然而在Windows 2003及Vista等版本下,用户态访问此内核对象受到限制,只有通过内核态才能访问。因此,需要通过驱动程序的方法。本文开发的基于内核驱动的物理内存镜像获取工具,可以解决DD等当前取证工具在Windows高端版本下使用受限的问题。研究物理内存,首先要了解Windows操作系统内存管理机制。Windows操作系统采用请求分页的虚拟存储管理技术,通过在虚拟地址空间的页与物理地址空间的页之间建立映射,实现虚拟地址到物理地址的变换。地址变换过程由内存管理单元(MMU)自动完成,但是对取证过程中的数据比对分析,需要手工完成地址变换过程。以往的研究对地址变换的描述都是基于X86体系模型,与当前大量使用的采用物理地址扩展(PAE)模式的XP系统并不完全吻合。本文结合Windows XP SP2版本提出地址变换公式。同时,由于一直以来大量的相关文献都依赖微软所颁布的技术资料,仅以虚拟地址空间的观点来解释虚拟地址转换的过程,无法解释任意进程的虚拟地址,如何映射到物理地址空间中。本文使用进程和物理内存的观点来研究地址变换,清晰的说明了任意进程的虚拟地址空间如何在物理地址空间中定位。本文结合Windows系统结构,阐述了内核驱动程序访问物理内存的基本原理,依照驱动程序基本框架,开发了内核驱动程序和用户态调用程序,来获取物理内存镜像,并提供了程序的核心代码。然后,对实验结果进行了分析评价。虚拟内存文件镜像的获取,也是物理内存镜像获取的重要方面。目前还没有相关的软件。由于XP下pagefile.sys是隐藏文件,需要在磁盘上准确定位该文件。本文详细阐述了磁盘的文件系统原理,分别针对NTFS和FAT32两种文件系统,设计出获取该文件的实现方法。
其他文献
目的:研究复方制剂活肺通片的化学成分及君药五指毛桃中佛手柑内酯的抗炎活性。利用色质谱联用技术,对复方制剂活肺通片及其君药五指毛桃进行化学物质组的系统研究;建立斑马
脑卒中所致的上运动神经元受损患者,在弛缓期大约90%处于软瘫状态,肌张力低,肩部的关节囊松弛,由于重力作用引起肩关节半脱位。肩关节半脱位后80%左右的患者伴肩痛,引起患者情绪低落
口腔颌面部皮肤窦道的常见病因为反复发作的慢性根尖周炎、下颌智齿冠周炎及外伤引起的异物残留、骨折内固定后的异物反应等。我们就近几年收治的16例颌面部皮瘘进行总结,以探
目的:本研究通过锥形束CT(Cone beam computed tomography,CBCT)与Bluecam扫描技术,借助Geomagic和Solidworks 2012等逆向工程软件,建立下颌第一磨牙根管治疗后不同髓腔固位
农村文化建设可视为一种文化传播活动,关注的是农村社区中意义的共享和认同的培养,对它的理解不能脱离乡村治理的历史脉络和现实语境。乡村治理中的压力型体制未能有效调动农
设施大棚因其温暖湿润的特殊环境给病虫害的繁殖提供了适宜的生存条件,也因此导致了设施大棚中存在着农药施用频繁、过量的问题。百菌清和毒死蜱作为两种常用的农药,在农业生
目的:探讨高血压大鼠左室流出道自发性慢反应电位0相和4相去极离子流中Ca2+的作用.方法:利用自发性高血压大鼠(SHR)的离体心脏,常规玻璃微电极细胞内记录方法和Ca2+离子通道
二次函数知识在初中阶段占有很重要的地位。从知识的系统和地位讨论,二次函数是初中代数的重点,纵向可以与二次方程、二次不等式、二次三项式、二次根式、韦达定理联合构成代
结合准东经济技术开发区五彩湾环城路盐渍土路基病害防治,对准东地区盐渍土成因及路基病害处理措施进行探讨,可为该地区道路建设路基处理提供技术参考。