基于Windows物理内存的计算机取证技术的研究

2011-12-31 00:00:00曹记东
电脑知识与技术 2011年27期


  摘要:介绍了Windows系统物理内存的结构,详细列出了用户地址空间分布和系统地址空间分布,重点介绍了利用驱动实现物理内存镜像获取的相关步骤,指出了目前物理内存取证分析技术存在的问题以及进一步的工作。
  关键词:计算机取证;物理内存;地址空间;驱动;镜像
  中图分类号:TP316文献标识码:A文章编号:1009-3044(2011)27-6648-02
  The Research of Computer Forensics Technology Based on Physical Memory of Windows System
  CAO Ji-dong
  (Department of Computer Science & Technol