24小时服务热线
效率高速
品质保障
厂家直供
售后保障
行业新闻
当前位置:行业新闻>

基于K P C R结构的Windows系统物理内存分析方法专利

发布时间:2026-06-26

【摘要】 本发明公开了一种Windows系统物理内存的分析方法。本发明基于KPCR结构体和CR3寄存器内容,在内存镜像文件文件中KPCR结构体,以该结构体为基础查找到CR3寄存器内容,以CR3寄存器内容确定内存页模式,然后转换内存虚拟地址为物理地址;根据内存镜像文件中的系统版本信息确定所获得KPCR和CR3的正确性,若正确,即可相应得到内核信息中的进程信息和驱动信息。本发明提供了一种能够准确地实现虚拟地址到物理内存地址转换,且能够准确查找系统进程、系统模块信息的Windows系统物理内存分析方法。 【专利类型】发明授权 【申请人】山东省计算中心 【申请人类型】科研单位 【申请人地址】250014 山东省济南市历下区科院路19号 【申请人地区】中国 【申请人城市】济南市 【申请人区县】历下区 【申请号】CN200810159260.8 【申请日】2008-11-27 【申请年份】2008 【公开公告号】CN101414304B 【公开公告日】2010-12-15 【公开公告年份】2010 【授权公告号】CN101414304B 【授权公告日】2010-12-15 【授权公告年份】2010.0 【IPC分类号】G06F17/30; G06F21/00 【发明人】王连海; 张淑慧 【主权项内容】一种基于KPCR结构的Windows系统物理内存分析方法,其包括以下步骤:1)在Windows内存镜像文件中按照KPCR结构体的结构特征KPCR结构体:通过在内存镜像文件中寻找两个大于0x80000000的邻近值,且这两个值满足相差0x120,该邻近的两个物理地址中的前一物理地址减去0x1c即为KPCR物理地址;2)根据所获得KPCR结构体定位系统版本信息的KdVersionBlock指针地址;3)根据所述KPCR物理地址确定CR3寄存器中的物理地址,并确定该物理地址指向的内容;4)依据上述CR3寄存器物理地址第一字节存放的内容判断内存页模式;5)根据所得内存页模式按照Intel处理器地址转换方式获取内存分页虚拟地址所对应的物理地址和所述KdVersionBlock指针的物理地址;6)依据所述KdVersionBlock指针物理地址查找内存镜像位置在此地址处的系统版本信息的系统子版本号;7)验证上述系统子版本号与微软所发布的系统子版本号是否一致,若一致则所获得的KPCR结构体和CR3寄存器的物理地址正确,根据KdVersionBlock的内核变量获取系统驱动信息和进程信息;若错误,且KdVersionBlock指针未到文件尾,文件指针后移0x100后在Windows内存镜像文件中继续KPCR结构体。 【当前权利人】山东省计算中心 【当前专利权人地址】山东省济南市历下区科院路19号 【家族被引证次数】12

  • 【摘要】强氧化水无毒无味也无残留物,特别适合于餐具、蔬菜和水果的消毒。可先用碱性水清洗,然后浸泡于酸性水中3至5分钟,可消除肠道致病菌和病毒。另外也可以用于家庭人员伤口清洗消毒,特别烧伤创面和褥疮部位,口腔和阴道炎症冲洗消毒,效果显著。碱性
  • 【摘要】马铃薯种植机由拖拉机后悬挂牵引作业、施肥开沟器开沟、地轮驱动排肥器将固体颗粒肥料从肥料箱中定量经导管施撒在沟里、播种开沟器开沟、地轮驱动杯式播种机构将种薯箱中定量播种到沟里;同时,接着培土犁在化肥、种薯上面复土;同时通过铺膜机将薄膜
  • 【摘要】微信 。本发明公开了一种新型病历车,其包括车体、面板、车轮、格层、合页阻挡器和旋转把手,所述格层呈放射状排列,在格层外围的边缘设置有带有弹簧的合页阻挡器,以防止病历夹滑出,合页阻挡器的外表面有病历号或床号,所述病历号或床号与对应格层
  • 【摘要】本发明公开了一种可以提高打包效率的双箱式饲草打捆机,它包括机架、油缸、压板和从一侧开门的箱体,所述机架下部的一侧是一根立轴,所述的箱体是两个箱体且连成一体的双箱体,两个箱体之间还连接有轴套,并通过轴套安装在立轴上,双箱体绕轴转动;在
  • 【摘要】本发明提供一种纯中药饲料添加剂,该饲料添加剂具有增加畜禽抗病能力, 降低人体胆固醇和血脂的作用,将首乌、丹参、决明子、虎杖、茵陈、山楂、 葛根、当归、陈皮、大青叶、银杏叶、郁金、桑寄生、紫苏叶按比例加入添加 剂。经加工炮制处理后,共
  • 【摘要】本发明涉及了一种LED路灯二次配光反射镜,是一种组合反射镜,每个LED灯珠配一个小反射镜,小 反射镜有4个反光面,沿道路方向的2个反光面呈120°角,垂直道路方向的2个反光面呈90°角,LED灯 珠位于小反射镜的中央,由不同角度的反