首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >关于退出过程的记忆取证

关于退出过程的记忆取证
EN

Security用户
提问于 2021-06-29 13:41:49
回答 1查看 151关注 0票数 0

我是记忆鉴证学的新手。当Windows中的进程结束时,内存中的进程的所有工件是否都消失了?我之所以这样问,是因为我的EDR解决方案给出了我想要查看的进程的本地进程ID。几分钟后,我获得了完整的内存和内核映像,无法找到EDR报告的本地进程ID。

EN

回答 1

Security用户

发布于 2021-06-29 16:08:00

它们并没有立即消失,但不久就开始消失了。Windows将所有这些页面标记为未使用的,每次进程分配更多内存时,都可以使用这些页面并覆盖它们的内容。

不仅如此,而且当进程正在运行时,Windows会跟踪属于该进程的所有页面,您可以轻松地引用它们。随着过程的结束,您不再有引用了,您必须对整个内存空间进行梳理,查找未分配的页面并在其上查找数据,这并不容易。如果你发现了一些有趣的东西,就没有一种简单的方法可以判断哪个进程拥有这个页面。

最好的方法是在进程退出之前获取系统映像。如果这是不可能的,你抓住任何重要的机会之间非常困难和不可能。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/251867

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档