此回應已自動翻譯。 因此,可能有文法錯誤或奇怪的措辭。
嗨 c zpEX,
感謝您在 Microsoft 社區中發帖
在 Windows 系統上進行記憶體分析真是太好了。關於您的觀察:
- 記憶體中未簽名的驅動程式:在記憶體中找到未簽名的驅動程式並不少見,尤其是當您使用第三方驅動程式或尚未更新以滿足最新簽名要求的舊驅動程式時。這可能不一定表示測試環境。
- 系統硬碟的簽名.sys檔:系統硬碟的 .sys 檔都經過簽名是一個積極的信號,因為它表明這些文件已經過 Microsoft 驗證,不太可能被篡改。
- 內核 IRP 回調中的匿名驅動程式:內核 IRP 回調中存在匿名驅動程式有時是正常現象,但也可能是惡意活動的跡象。我建議進一步調查這些匿名驅動程式以確保您的系統安全。
讓我知道進展如何,
此致敬意
板凳
Microsoft 版主