L'utilizzo di KDBG nella volatilità

1

Recentemente sto usando volatilità e ho notato che usa il comando kdbgscan, che riguarda il blocco del debugger del kernel. Qualcuno può spiegare in parole povere cos'è e perché lo stiamo usando?

    
posta user3127632 20.08.2014 - 21:07
fonte

1 risposta

2

Il KDBG è una struttura gestita dal kernel di Windows a scopo di debug. Contiene un elenco dei processi in esecuzione e dei moduli del kernel caricati. Contiene anche alcune informazioni sulla versione che consentono di determinare se un dump della memoria proviene da un sistema Windows XP rispetto a Windows 7, quale Service Pack è stato installato e il modello di memoria (32-bit vs 64-bit).

    
risposta data 20.10.2014 - 05:35
fonte

Leggi altre domande sui tag