アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

ダンプるするプロセスの識別

IE 8などのプロセスをダンプする際に、タブごとにプロセスIDが存在しているわけですが、どれがどのタブのプロセスIDなのかを簡単に識別する方法が欲しいという話題が出ていました。プロセスエクスプローラ(process explorer)や tasklist /v コマンドを使うと、ブラウザのタイトル情報が表示されるというのは過去の FNG で教えてもらっていたのですが、親プロセスのタイトルだけしか取れないのか、全てのタブで表示しているタイトルはわからないんですよね。
なので、procdumpなどで個別にプロセスをダンプする場合に、どのプロセスIDがどのタブに相当しているのかを確認する簡単な方法があると便利そうです。ついでに、InPrivate の話題にもなったのですが、メモリダンプの中かプロセスツリーは解析できるので、親プロセスのコマンドラインでInPrivateがあるか確認して、そこからプロセスツリーをたどることで、タイトル文字列での識別以外の方法もありえるというお話も出てましたね。