我有一个 notepad.exe 的内存转储。Radare 的iS打印部分为我提供了映射文件(可执行文件和它的 dll)以及许多简单标记为“Memory_Section”的部分,据我所知,这些部分是程序映射的内存页以形成堆。Radare 授予这些页面的权限,但不授予它们创建时使用的标志,特别是如果它们是共享的或私有的、保留的或提交的、文件支持的或匿名的等。我认为工作记忆通常是匿名和私有的,但我我在恶意软件分析的背景下工作,所以没有什么是理所当然的。
如何找到特定内存映射的特定类型?这可以静态完成,还是我需要以某种方式模拟内存转储?