[發明專利]一種基于數據關聯的自動內存證據分析方法有效
| 申請號: | 201410696545.0 | 申請日: | 2014-11-27 |
| 公開(公告)號: | CN104392171A | 公開(公告)日: | 2015-03-04 |
| 發明(設計)人: | 伏曉;駱斌 | 申請(專利權)人: | 南京大學 |
| 主分類號: | G06F21/52 | 分類號: | G06F21/52 |
| 代理公司: | 南京瑞弘專利商標事務所(普通合伙) 32249 | 代理人: | 陳建和 |
| 地址: | 210093 江*** | 國省代碼: | 江蘇;32 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 數據 關聯 自動 內存 證據 分析 方法 | ||
1.一種基于數據關聯的自動內存證據分析方法,其特征在于:借助關鍵數據結構分析以及聚類方法全面分析了進程、文件、用戶、動態鏈接庫等主要內存數據之間的各種關系;對于進程與其他信息之間,依次自動識別進程與文件關聯、進程與動態鏈接庫關聯、進程與用戶關聯以及進程與網絡報關聯;對于進程與進程之間的關聯,依次可自動識別進程間父子關聯、進程間服務關聯和進程間通信關聯。?
2.根據權利要求1所述的基于數據關聯的自動內存證據分析方法,其特征是所述進程與文件之間的自動關聯方法步驟如下:?
步驟1:在內存中定位到每個需分析的文件對象;?
步驟2:從對象基址向前0x018偏移量,讀取每個文件對象的_OBJECT_HEADER對象;?
步驟3:讀取_OBJECT_HEADER對象的HandleInfoOffset屬性,并根據其值獲取文件對象的對應句柄信息;?
步驟4:讀取句柄信息的第一個字;其內容即為擁有該文件的進程對象的基地址;?
步驟5:根據步驟4中獲得的地址信息讀取進程對象并建立進程與文件之間的關聯。?
3.根據權利要求1所述的基于數據關聯的自動內存證據分析方法,其特征是進程與動態鏈接庫(DLL)之間的自動關聯方法具體步驟如下:?
步驟1:在內存中定位到每個需調查進程的_EPROCESS結構;?
步驟2:讀取_EPROCESS的屬性ObjectTable,根據其值獲取進程的句柄表_HANDLE_TABLE;?
步驟3:遍歷_HANDLE_TABLE的屬性HandleTableList指向的雙向鏈接表;找到其中類型為File,名稱的后綴是dll的句柄,這些句柄就是進程載入的動態鏈接庫文件。?
4.根據權利要求1所述的基于數據關聯的自動內存證據分析方法,其特征是進程與用戶之間的自動關聯方法具體步驟如下:?
步驟1:在內存中定位到每個需調查進程的_EPROCESS結構;?
步驟2:根據_EPROCESS中的屬性Token值獲取進程的_TOKEN結構;進程的很多安全有關的信息都保存在_TOKEN結構中,包括用戶和組的安全標識符(SID);?
步驟3:讀取_TOKEN結構中記錄的用戶和組的安全標識符(SID);?
步驟4:基于Windows的系統通用安全標識符文檔過濾掉通用標示符,余下的即是實際登陸用戶的安全標識符;?
步驟5:在注冊表中找到HKLM/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/ProfileList項,其中記錄了所有用戶的安全標識符;?
步驟6:根據篩選后余下的非通用安全標示符的ProfileImagePath屬性即可提取出與其對應的用戶名,從而可將進程與具體用戶關聯起來。?
5.根據權利要求1所述的基于數據關聯的自動內存證據分析方法,其特征是進程與網絡信息之間的自動關聯方法具體步驟如下:?
步驟1:通過基于特征分析的掃描方法定位結構_TCPT_OBJECT,該結構在內存中出現時帶有特殊的標識TCPT即0x54435054;?
步驟2:根據_TCPT_OBJECT中的屬性Pid將每個_TCPT_OBJECT關聯到對應的進程;?
步驟3:根據每個_TCPT_OBJECT的Next屬性找到下一個TCP對象,重復步驟(2)。?
6.根據權利要求1所述的基于數據關聯的自動內存證據分析方法,其特征是進程間的父子關聯方法具體步驟如下:?
步驟1:找到內存中的所有進程;為識別隱藏進程,通過基于特征(signature)的掃描技術掃描進程的池分配標記Proc,這樣就能保證獲取的進程完整;?
步驟2:在內存中定位到每個需調查進程的_EPROCESS結構;?
步驟3:讀取_EPROCESS中的屬性UniqueProcessId和InheritedFromUniqueProcessId,它們分別表示了進程自己的id和其父進程的id;根據進程id之間的父子關系即可將進程以父子關系關聯起來。?
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于南京大學,未經南京大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201410696545.0/1.html,轉載請聲明來源鉆瓜專利網。
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





