[發明專利]一種Pico進程對象取證方法、裝置、設備及存儲介質在審
| 申請號: | 202211548464.7 | 申請日: | 2022-12-05 |
| 公開(公告)號: | CN116089945A | 公開(公告)日: | 2023-05-09 |
| 發明(設計)人: | 孫宏泰;吳棟 | 申請(專利權)人: | 杭州安恒信息技術股份有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56 |
| 代理公司: | 北京集佳知識產權代理有限公司 11227 | 代理人: | 魏亞茹 |
| 地址: | 310000 浙江省*** | 國省代碼: | 浙江;33 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 pico 進程 對象 取證 方法 裝置 設備 存儲 介質 | ||
本申請公開了一種Pico進程對象取證方法、裝置、設備及存儲介質,涉及計算機取證領域,包括:掃描目標內存池,并判斷目標內存池是否滿足第一判斷條件;若滿足第一判斷條件,則遍歷目標內存池中的待判定進程對象,根據第二判斷條件判斷遍歷到的當前待判定進程對象是否為Pico進程對象;若當前待判定進程對象為Pico進程對象,則獲取當前待判定進程對象的目標取證數據,并將目標取證數據保存至預設存儲器;若當前待判定進程對象不是Pico進程對象,則重新跳轉至遍歷目標內存池中的待判定進程對象的步驟,直到所述目標內存池中的所有待判定進程對象均遍歷完畢。這樣一來,可以通過判斷內存池中的對象是否滿足條件來確定Pico進程對象,以實現對Pico進程對象的取證。
技術領域
本發明涉及計算機取證領域,特別涉及一種Pico進程對象取證方法、裝置、設備及存儲介質。
背景技術
隨著計算機系統的不斷發展,各種類型的惡意軟件也不斷地涌現,在Windows10系統新增設的WSL(Windows?Subsystem?for?Linux,適用于Linux的Windows子系統)機制出現不久,便出現了對應的Bashware惡意軟件,這些軟件與傳統惡意軟件相比功能相似,但由于Pico進程不具有傳統NT進程的典型特征,因此Pico進程能夠輕松繞過安全產品的檢測。由此可見,對Pico進程內部數據的探究,能夠將分析方法集成到安全產品中,能夠擴大其檢測范圍,并能夠輔助安全研究人員解決由WSL引入的新的安全問題。
現有技術中針對Windows10系統中的傳統NT進程的分析方法較為全面,能夠有效定位Windows?10系統中的進程堆、棧、線程、動態鏈接庫等信息,對于傳統的NT進程中的數據能夠有效提取,但是現有技術目前還無法兼容Pico進程,無法對Pico進程對象的數據進行取證。
發明內容
有鑒于此,本發明的目的在于提供一種Pico進程對象取證方法、裝置、設備及存儲介質,可以通過判斷內存池中的對象是否滿足條件來確定Pico進程對象,然后對Pico進程相關的內核文件進行逆向分析,找出與Pico進程有關的數據和函數,然后獲取Pico進程的線程、句柄、共享庫等進程數據,得到Pico進程的關鍵數據,以完成針對Pico進程對象的取證。其具體方案如下:
第一方面,本申請公開了一種Pico進程對象取證方法,包括:
掃描目標內存池,并判斷所述目標內存池是否滿足第一判斷條件;
若滿足所述第一判斷條件,則遍歷所述目標內存池中的待判定進程對象,根據第二判斷條件判斷遍歷到的當前待判定進程對象是否為Pico進程對象;
若所述當前待判定進程對象為Pico進程對象,則獲取所述當前待判定進程對象的目標取證數據,并將所述目標取證數據保存至預設存儲器,并判斷遍歷是否完成;
若所述當前待判定進程對象不是Pico進程對象,則重新跳轉至所述遍歷所述目標內存池中的待判定進程對象的步驟,直到所述目標內存池中的所有待判定進程對象均遍歷完畢。
可選的,所述掃描目標內存池,并判斷所述目標內存池是否滿足第一判斷條件,若滿足則遍歷所述目標內存池中的若干待判定進程對象,包括:
基于預設掃描方式掃描所述目標內存池;所述預設掃描方式為以雙字節為單位的掃描方式;
判斷所述目標內存池的地址是否滿足預設目標地址;
判斷所述目標內存池的內存大小是否滿足預設有效范圍;
判斷所述目標內存池的地址池類型是否滿足預設地址池類型;
若均滿足,則對所述目標內存池中的所述若干待判定進程對象進行遍歷。
可選的,所述根據第二判斷條件判斷遍歷到的當前待判定進程對象是否為Pico進程對象,以確定目標判斷結果,包括:
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于杭州安恒信息技術股份有限公司,未經杭州安恒信息技術股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202211548464.7/2.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:休眠方法、芯片、電子設備及存儲介質
- 下一篇:一種列車直線度檢測方法





