Linux内存取证新方法:进程组织关键分析
需积分: 27 120 浏览量
更新于2024-09-06
收藏 246KB PDF 举报
该篇论文深入探讨了"基于进程组织的Linux内存取证分析",由作者高宇航撰写,发表于中国矿业大学计算机学院。Linux平台上的内存取证是一个新兴且重要的领域,由于其在数字证据收集中的关键作用,尽管起步较晚,但研究价值显著。Linux系统的内存取证面临的核心挑战是定位进程的位置,因为这对于了解进程的活动,如文件访问、网络连接等至关重要。
论文首先介绍了Linux进程中init线性队列、散列表、进程家谱和运行队列等组织结构,提出了利用这些结构来查找进程的方法。这种方法不仅适用于发现隐藏的进程、系统线程和即将退出的进程,而且在入侵检测中能有效地识别恶意进程。通过与Windows平台上的取证工具如memparser和kntlist对比,展示了Linux内存取证的独特需求和技术发展。
文中提到了Schuster的特征值鉴别方法,它可以识别被删除或异常存在的进程,显示了对内存取证技术精细分析的重要性。此外,Brendan Dolan-Gavitt的工作通过VAD树(虚拟地址描述符树)分析进程空间,这在Linux的内存取证中引入了更深入的层次理解。
这篇论文的实验部分提供了实际应用案例,证明了基于进程描述符特征值查找方法的有效性,能够在内存取证过程中找到更多的进程信息。整体来看,研究旨在填补国内在Linux内存取证领域的空白,并为提高Linux系统的安全性和应对不断增长的入侵事件提供技术支持。
关键词包括电子证据、Linux、计算机取证分析和物理内存取证,强调了这项工作的理论和实践意义。这篇论文对于那些关注Linux安全和取证技术的专业人士来说,具有很高的参考价值,有助于推动该领域的发展。
2019-07-22 上传
2019-09-08 上传
2019-07-22 上传
2019-08-21 上传
2021-09-06 上传
2019-07-22 上传
2019-07-22 上传
weixin_39840914
- 粉丝: 436
- 资源: 1万+
最新资源
- BottleJS快速入门:演示JavaScript依赖注入优势
- vConsole插件使用教程:输出与复制日志文件
- Node.js v12.7.0版本发布 - 适合高性能Web服务器与网络应用
- Android中实现图片的双指和双击缩放功能
- Anum Pinki英语至乌尔都语开源词典:23000词汇会话
- 三菱电机SLIMDIP智能功率模块在变频洗衣机的应用分析
- 用JavaScript实现的剪刀石头布游戏指南
- Node.js v12.22.1版发布 - 跨平台JavaScript环境新选择
- Infix修复发布:探索新的中缀处理方式
- 罕见疾病酶替代疗法药物非临床研究指导原则报告
- Node.js v10.20.0 版本发布,性能卓越的服务器端JavaScript
- hap-java-client:Java实现的HAP客户端库解析
- Shreyas Satish的GitHub博客自动化静态站点技术解析
- vtomole个人博客网站建设与维护经验分享
- MEAN.JS全栈解决方案:打造MongoDB、Express、AngularJS和Node.js应用
- 东南大学网络空间安全学院复试代码解析