【问题标题】:Memory analysis - VAD tags and code injection内存分析 - VAD 标签和代码注入
【发布时间】:2013-12-25 12:33:31
【问题描述】:

我正在研究内存取证,目前我需要了解通过多种技术在内存中查找代码注入的方法。其中一种方法是使用 VAD 标签进行代码注入。

我试图找出究竟什么是 VAD 以及什么是 VAD 标签,但我就是找不到一个好的简单解释。我唯一了解的是 VAD 是某种 win32 结构,它与进程的地址空间有关。但我不明白 VAD 究竟做了什么,如何使用它来注入代码,以及如何在 RAM 中发现使用 VAD 标记的代码注入。

如果您能指导我完成这项工作,我将不胜感激。 谢谢:)

【问题讨论】:

    标签: windows memory memory-management code-injection


    【解决方案1】:

    VAD 代表虚拟地址描述符。看起来windows内核将进程(或内核?)分配的内存组织成一棵带有VAD标记的分配树。

    我发现了一个似乎实现内存取证的项目,并且参考了一篇似乎很好地描述了 VAD 的论文。我现在在我的手机上,所以我没有仔细阅读它,但它看起来像是一个很有前途的资源。

    项目名为volatility

    他们引用了一篇名为 "The VAD Tree: A Process-Eye View of Physical Memory," by Brendan Dolan-Gavitt 的论文。

    【讨论】:

      【解决方案2】:

      线程很旧,但我找到了对 VAD 的很好解释。它会部分回答你的问题。

      此链接提供了对 VAD 的深入了解以及有关使用的数据结构以及良好快照的更多信息。

      *虚拟地址描述符可以提供有关指定进程地址空间的有用信息。它们提供有关 PTE 保护位、页面继承以及在进程之间共享页面的位置的信息。

      VAD 树基于称为 AVL 树的编程算法,可以在 Sysnative 上找到示例和解释。链接中的进一步说明*

      Virtual Address Discriptors

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2013-01-03
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2011-08-11
        • 1970-01-01
        相关资源
        最近更新 更多