摘要:介绍了Windows系统物理内存的结构,详细列出了用户地址空间分布和系统地址空间分布,重点介绍了利用驱动实现物理内存镜像获取的相关步骤,指出了目前物理内存取证分析技术存在的问题以及进一步的工作。
关键词:计算机取证;物理内存;地址空间;驱动;镜像
中图分类号:TP316文献标识码:A文章编号:1009-3044(2011)27-6648-02
The Research of Computer Forensics Technology Based on Physical Memory of Windows System
CAO Ji-dong
(Department of Computer Science & Technol