- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
万方数据
万方数据
独 创 性 声 明
本人声明所呈交的学位论文是本人在导师指导下进行的研究 工作及取得的研究成果。据我所知,除了文中特别加以标注和致谢 的地方外,论文中不包含其他人已经发表或撰写过的研究成果,也 不包含为获得电子科技大学或其它教育机构的学位或证书而使用 过的材料。与我一同工作的同志对本研究所做的任何贡献均已在论 文中作了明确的说明并表示谢意。
签名: 日期: 年 月 日
论文使用授权
本学位论文作者完全了解电子科技大学有关保留、使用学位论 文的规定,有权保留并向国家有关部门或机构送交论文的复印件和 磁盘,允许论文被查阅和借阅。本人授权电子科技大学可以将学位 论文的全部或部分内容编入有关数据库进行检索,可以采用影印、 缩印或扫描等复制手段保存、汇编学位论文。
(保密的学位论文在解密后应遵守此规定) 签名: 导师签名:
日期: 年 月 日
摘
摘 要
万方数据
万方数据
摘 要
随着信息安全和计算机取证技术的迅猛发展,计算机犯罪的手段和使用的技 术也日新月异,犯罪份子使用的技术更加隐蔽、恶意程序更加深入底层、恶意程序 驻留的位置也更加多样化,计算机犯罪的定罪也越来越困难。传统的计算机取证 技术更多关注的是计算机系统中静态数据,如硬盘、光盘等,而忽略了很多驻留 在内存中的潜在证据;而且新型的恶意程序经常隐藏在 Bios、Firmware、PCI controller 等地方,无法在文件系统中找到;再者,由于硬盘容量的不断增长,导 致传统文件系统分析的难度也越来越大;但是不管恶意程序隐藏在哪里,在当前 的计算机体系结构中,内存是所有可执行程序运行的地方,当然就会留下曾经运 行过的痕迹和证据,加上内存的容量相对于硬盘等磁介质存储器来说还比较小, 分析的速度相对来说比较快。因此研究内存取证技术就显得十分重要,可以更有 效地打击计算机犯罪行为。
本文的研究基于 Windows NT 系列操作系统,研究了在该系列平台下,计算机 中的物理内存镜像的获取和分析技术,目的是为了建立从镜像获取到取证分析的 内存取证的框架,为了达到这个目的,本文深入研究了 Windows NT 系列操作系统 的核心运行机理和虚拟内存管理机制,重点研究了 PAE 模式下虚拟地址到物理地 址的转译过程、内核对象访问技术以及系统的核心数据结构 KPCR、KDBG、 EPROCESS 的作用和相互之间的联系等;通过理论和实践验证的方式研究了地址 转译过程、\Device\PhysicalMemory 对象的访问、在映像文件中扫描特定证据的方 法;提出了通过内核驱动程序获取系统物理内存镜像和内存镜像取证分析的基本 框架;实现了该系统,详细介绍了系统主要模块的设计,最后对系统进行了功能 测试和性能测试。
关键词:内存取证,内存映像获取,内存分析
Ⅰ
ABSTRACT
ABSTRACT
万方数据
万方数据
ABSTRACT
With the explosive growth of technology of information security and computer forensics, the methods and technology used by computer crimes are also changing rapidly. The methods are more and more imperceptible, malicious programs are going deeper into the OS kernel layer, and the places resided by them are more and more diverse, the conviction of computer crime has become increasingly difficult. The traditional computer forensics technology concentrates on static data in computer system, like hard disk, CD-ROM and so on which ignores a lot of potential evidence in main memory, new malicious programs often reside in BIOS, Firmware, PCI controller and cann’t be found in the file system. In additional, the capacity of hard disk is booming, which intensify the difficulty of an
您可能关注的文档
- 基于wimax技术的无线网络安全性应用研究-计算机科学与技术专业论文.docx
- 基于WiMAX技术宽带无线网络下切换策略的研究-信号与信息处理专业论文.docx
- 基于WIMAX网络KPI测试工具设计与实现-软件工程专业论文.docx
- 基于WIMAX网络的KPI测试工具的设计与实现-软件工程专业论文.docx
- 基于WiMAX网络的QoS分析-信号与信息处理专业论文.docx
- 基于WiMAX网络的QoS研究-通信与信息系统专业论文.docx
- 基于WIMS的数学聊天室的实现-课程与教学论专业论文.docx
- 基于WIM数据的上海长江隧桥锚固结构寿命评估-工程力学专业论文.docx
- 基于WIM数据的斜拉桥钢箱梁有限元应力分析-工程力学专业论文.docx
- 基于Win32串口控制的交通管理信号切换系统的设计与实现软件工程专业论文.docx
- 基于Windows平台的燃烧火焰数字视频采集系统开发-动力工程及其自动化专业论文.docx
- 基于Windows平台的数控系统的研究与开发 机械制造及其自动化专业论文.docx
- 基于Windows平台的数字电视机顶盒软件系统的设计和实现-信号与信息处理专业论文.docx
- 基于Windows平台的网络入侵及防范技术研究-计算机应用技术专业论文.docx
- 基于Windows平台主动取证系统的电子证据保全研究-信息与通信工程专业论文.docx
- 基于Windows日志安全保护的计算机取证技术研究-计算机应用技术专业论文.docx
- 基于Windows三坐标数控系统控制方法的研究-机械电子工程专业论文.docx
- 基于Windows系统的程序内存数据的安全研究-计算机技术专业论文.docx
- 基于WINDOWS系统平台的数据恢复机制的研究与实现-信息与通信工程专业论文.docx
- 基于Windows系统调用的异常检测-计算机应用专业论文.docx
最近下载
- 小学体育三年级下册全册教案表格式小学体育三年级下册全册教案表格式.doc VIP
- (2025)冠脉介入培训试题答案.docx VIP
- 毛利人的传统文化.pptx VIP
- 新西兰毛利文化课件.pptx VIP
- 固体物理学 -课件(3.1.1)--第三单元课件.pdf VIP
- 小学三年级上册体育计划及教案(全册)(表格式107页).doc VIP
- Dell戴尔Dell 32 Plus 4K QD-OLED显示器 - S3225QC用户指南.pdf
- 部编版小学二年级下册道德与法治第三单元《绿色小卫士》教材解读.pdf VIP
- 遗失补办户口本授权委托书.doc VIP
- 2020年自考《播音与主持创作基础》练习试题及答案.doc VIP
文档评论(0)