[发明专利]基于K P C R结构的Windows系统物理内存分析方法无效
申请号: | 200810159260.8 | 申请日: | 2008-11-27 |
公开(公告)号: | CN101414304A | 公开(公告)日: | 2009-04-22 |
发明(设计)人: | 王连海;张淑慧 | 申请(专利权)人: | 山东省计算中心 |
主分类号: | G06F17/30 | 分类号: | G06F17/30;G06F21/00 |
代理公司: | 济南泉城专利商标事务所 | 代理人: | 李桂存 |
地址: | 250014山*** | 国省代码: | 山东;37 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种Windows系统物理内存的分析方法。本发明基于KPCR结构体和CR3寄存器内容,在内存镜像文件文件中搜索KPCR结构体,以该结构体为基础查找到CR3寄存器内容,以CR3寄存器内容确定内存页模式,然后转换内存虚拟地址为物理地址;根据内存镜像文件中的系统版本信息确定所获得KPCR和CR3的正确性,若正确,即可相应得到内核信息中的进程信息和驱动信息。本发明提供了一种能够准确地实现虚拟地址到物理内存地址转换,且能够准确查找系统进程、系统模块信息的Windows系统物理内存分析方法。 | ||
搜索关键词: | 基于 结构 windows 系统 物理 内存 分析 方法 | ||
【主权项】:
1. 一种基于KPCR结构的Windows系统物理内存分析方法,其包括以下步骤:1)在Windows内存镜像文件中按照KPCR结构体的结构特征搜索KPCR结构体;2)根据所获得KPCR结构体确定KPCR的物理地址和用于定位系统版本信息的KdVersionBlock指针地址;3)根据所述KPCR物理地址查找CR3寄存器中的内容,确定其指向的物理地址;4)依据上述CR3寄存器物理地址第一字节内容判断内存页模式;5)根据所得内存页模式按照Intel处理器地址转换方式获取内存分页虚拟地址所对应的物理地址和所述KdVersionBlock指针的物理地址;6)依据所述KdVersionBlock指针物理地址查找内存镜像位置在此地址处的系统版本信息的系统子版本号;7)验证上述系统子版本号与微软所发布的系统子版本号是否一致,若一致则所获得的KPCR结构体和CR3寄存器的地址正确,根据KdVersionBlock后的内核变量获取系统驱动信息和进程信息;若错误,且KdVersionBlock指针未到文件尾,文件指针后移0x100后在Windows内存镜像文件中继续搜索KPCR结构体。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于山东省计算中心,未经山东省计算中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/200810159260.8/,转载请声明来源钻瓜专利网。
- 上一篇:用于减少交联密度的阳离子封端的硅氧烷预聚物
- 下一篇:咪唑化合物