[Memory Forensics] メモリフォレンジック

lsass.exeの正しい位置
winlogon.exe
   |
    --- lsass.exe
    --- services.exe
         |
          --- Process_A.exe
          --- Process_B.exe
          --- Process_B.exe
          --- Process_B.exe
          --- Process_B.exe
          --- Process_B.exe
 ※「lsass.exe」は一つのみ、複数ある場合はおかしい。
 ※「lsass.exe」は「winlogon.exe」の下に作成される
 ※他のサービスは「services.exe」の下に作成される
 ※「lsass.exe」のスタートタイムはBOOT時間の近くになる
Explorer.exeの正しい位置
C:\Windows
   |
    --- Explorer.exe
iexplore.exeの正しい位置
C:\Program Files
   |
    --- iexplore.exe
svchost.exeに関して
explorer.exe
   |
    --- svchost.exe
 ※「svchost.exe」はシステム権限なので
 ※ユーザ権限である「explorer.exe」の下にはつかない