[发明专利]基于K P C R结构的Windows系统物理内存分析方法无效

专利信息
申请号: 200810159260.8 申请日: 2008-11-27
公开(公告)号: CN101414304A 公开(公告)日: 2009-04-22
发明(设计)人: 王连海;张淑慧 申请(专利权)人: 山东省计算中心
主分类号: G06F17/30 分类号: G06F17/30;G06F21/00
代理公司: 济南泉城专利商标事务所 代理人: 李桂存
地址: 250014山*** 国省代码: 山东;37
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 基于 结构 windows 系统 物理 内存 分析 方法
【权利要求书】:

1.一种基于KPCR结构的Windows系统物理内存分析方法,其包括以下步骤:

1)在Windows内存镜像文件中按照KPCR结构体的结构特征搜索KPCR结构体:通过在内存镜像文件中寻找两个大于0x80000000的邻近值,且这两个值满足相差0x120,该邻近的两个物理地址中的前一物理地址减去0x1c即为KPCR物理地址;

2)根据所获得KPCR结构体定位系统版本信息的KdVersionBlock指针地址;

3)根据所述KPCR物理地址确定CR3寄存器中的物理地址,并确定该物理地址指向的内容;

4)依据上述CR3寄存器物理地址第一字节存放的内容判断内存页模式;

5)根据所得内存页模式按照Intel处理器地址转换方式获取内存分页虚拟地址所对应的物理地址和所述KdVersionBlock指针的物理地址;

6)依据所述KdVersionBlock指针物理地址查找内存镜像位置在此地址处的系统版本信息的系统子版本号;

7)验证上述系统子版本号与微软所发布的系统子版本号是否一致,若一致则所获得的KPCR结构体和CR3寄存器的物理地址正确,根据KdVersionBlock的内核变量获取系统驱动信息和进程信息;若错误,且KdVersionBlock指针未到文件尾,文件指针后移0x100后在Windows内存镜像文件中继续搜索KPCR结构体。

2.根据权利要求1所述的基于KPCR结构的Windows系统物理内存分析方法,其特征在于:所述获取CR3寄存器内容的方法为取KPCR物理地址加上0x410所得物理地址指向的内容。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于山东省计算中心,未经山东省计算中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/200810159260.8/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top