[发明专利]基于K P C R结构的Windows系统物理内存分析方法无效
申请号: | 200810159260.8 | 申请日: | 2008-11-27 |
公开(公告)号: | CN101414304A | 公开(公告)日: | 2009-04-22 |
发明(设计)人: | 王连海;张淑慧 | 申请(专利权)人: | 山东省计算中心 |
主分类号: | G06F17/30 | 分类号: | G06F17/30;G06F21/00 |
代理公司: | 济南泉城专利商标事务所 | 代理人: | 李桂存 |
地址: | 250014山*** | 国省代码: | 山东;37 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 结构 windows 系统 物理 内存 分析 方法 | ||
1.一种基于KPCR结构的Windows系统物理内存分析方法,其包括以下步骤:
1)在Windows内存镜像文件中按照KPCR结构体的结构特征搜索KPCR结构体:通过在内存镜像文件中寻找两个大于0x80000000的邻近值,且这两个值满足相差0x120,该邻近的两个物理地址中的前一物理地址减去0x1c即为KPCR物理地址;
2)根据所获得KPCR结构体定位系统版本信息的KdVersionBlock指针地址;
3)根据所述KPCR物理地址确定CR3寄存器中的物理地址,并确定该物理地址指向的内容;
4)依据上述CR3寄存器物理地址第一字节存放的内容判断内存页模式;
5)根据所得内存页模式按照Intel处理器地址转换方式获取内存分页虚拟地址所对应的物理地址和所述KdVersionBlock指针的物理地址;
6)依据所述KdVersionBlock指针物理地址查找内存镜像位置在此地址处的系统版本信息的系统子版本号;
7)验证上述系统子版本号与微软所发布的系统子版本号是否一致,若一致则所获得的KPCR结构体和CR3寄存器的物理地址正确,根据KdVersionBlock的内核变量获取系统驱动信息和进程信息;若错误,且KdVersionBlock指针未到文件尾,文件指针后移0x100后在Windows内存镜像文件中继续搜索KPCR结构体。
2.根据权利要求1所述的基于KPCR结构的Windows系统物理内存分析方法,其特征在于:所述获取CR3寄存器内容的方法为取KPCR物理地址加上0x410所得物理地址指向的内容。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于山东省计算中心,未经山东省计算中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200810159260.8/1.html,转载请声明来源钻瓜专利网。
- 上一篇:用于减少交联密度的阳离子封端的硅氧烷预聚物
- 下一篇:咪唑化合物