[發明專利]一種Pico進程對象取證方法、裝置、設備及存儲介質在審
| 申請號: | 202211548464.7 | 申請日: | 2022-12-05 |
| 公開(公告)號: | CN116089945A | 公開(公告)日: | 2023-05-09 |
| 發明(設計)人: | 孫宏泰;吳棟 | 申請(專利權)人: | 杭州安恒信息技術股份有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 北京集佳知識產權代理有限公司 11227 | 代理人: | 魏亞茹 |
| 地址: | 310000 浙江省*** | 國省代碼: | 浙江;33 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 pico 進程 對象 取證 方法 裝置 設備 存儲 介質 | ||
1.一種Pico進程對象取證方法,其特征在于,包括:
掃描目標內存池,并判斷所述目標內存池是否滿足第一判斷條件;
若滿足所述第一判斷條件,則遍歷所述目標內存池中的待判定進程對象,根據第二判斷條件判斷遍歷到的當前待判定進程對象是否為Pico進程對象;
若所述當前待判定進程對象為Pico進程對象,則獲取所述當前待判定進程對象的目標取證數據,并將所述目標取證數據保存至預設存儲器,并判斷遍歷是否完成;
若所述當前待判定進程對象不是Pico進程對象,則重新跳轉至所述遍歷所述目標內存池中的待判定進程對象的步驟,直到所述目標內存池中的所有待判定進程對象均遍歷完畢。
2.根據權利要求1所述的Pico進程對象取證方法,其特征在于,所述掃描目標內存池,并判斷所述目標內存池是否滿足第一判斷條件,若滿足則遍歷所述目標內存池中的若干待判定進程對象,包括:
基于預設掃描方式掃描所述目標內存池;所述預設掃描方式為以雙字節為單位的掃描方式;
判斷所述目標內存池的地址是否滿足預設目標地址;
判斷所述目標內存池的內存大小是否滿足預設有效范圍;
判斷所述目標內存池的地址池類型是否滿足預設地址池類型;
若均滿足,則對所述目標內存池中的所述若干待判定進程對象進行遍歷。
3.根據權利要求1所述的Pico進程對象取證方法,其特征在于,所述根據第二判斷條件判斷遍歷到的當前待判定進程對象是否為Pico進程對象,以確定目標判斷結果,包括:
判斷遍歷到的所述當前待判定進程對象的Minimal標志位以及PicoCreated標志位是否滿足預設標志位;
判斷所述前待判定進程對象的PicoContext是否滿足指向預設有效地址;
若均滿足,則判定所述前待判定進程對象為所述Pico進程對象。
4.根據權利要求1至3任一項所述的Pico進程對象取證方法,其特征在于,所述獲取所述當前待判定進程對象的目標取證數據,并將所述目標取證數據保存至預設存儲器,包括:
獲取所述當前待判定進程對象的目標線程信息;
獲取當前待判定進程對象的目標共享庫信息;
獲取當前待判定進程對象的目標命令行記錄;
將所述當前待判定進程對象的目標線程信息、目標共享庫信息、目標命令行記錄保存至所述預設存儲器,以完成對所述當前待判定進程對象的取證。
5.根據權利要求4所述的Pico進程對象取證方法,其特征在于,所述獲取所述當前待判定進程對象的目標線程信息,包括:
獲取所述當前待判定進程對象中的目標結構內容,并根據所述目標結構內容確定目標鏈表;
遍歷所述目標鏈表,并獲取所述目標鏈表中包含的目標線程組;所述目標線程組中包含所述目標鏈表中的所有線程對象;
判斷所述目標線程組中是否存在指針指向有效線程地址的線程對象,若存在則獲取所述線程對象的線程信息,以確定所述目標線程信息。
6.根據權利要求4所述的Pico進程對象取證方法,其特征在于,所述獲取所述當前待判定進程對象的目標共享庫信息,包括:
判斷所述當前待判定進程對象中是否存在ELF類型的文件頭,若存在則獲取ELF類型的目標文件頭;
確定所述目標文件頭中預設目標鏈表類型的目標鏈表節點;所述預設目標鏈表類型為雙鏈表類型;
獲取所述目標鏈表節點中的共享庫加載基址以及路徑字符串,以確定所述目標共享庫信息。
7.根據權利要求4所述的Pico進程對象取證方法,其特征在于,所述獲取所述當前待判定進程對象的目標命令行記錄,包括:
讀取所述當前待判定進程對象的地址空間,并剔除所述地址空間中預設目標類型的地址,以得到剔除后地址空間;所述預設目標類型的地址為共庫地址;
提取所述剔除后地址空間中匹配預設目標類型字符的目標地址,并獲取所述目標地址的命令行輸入記錄,以確定所述目標命令行記錄。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于杭州安恒信息技術股份有限公司,未經杭州安恒信息技術股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202211548464.7/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:休眠方法、芯片、電子設備及存儲介質
- 下一篇:一種列車直線度檢測方法





