TergetMarker-2-设计初步准备工作

来源:互联网 发布:win32 sdk编程 编辑:程序博客网 时间:2024/06/07 10:44

TergetMarker处理的初步结果为:

除杂后的信息流,该结果是TM从A存储信息B事件信息中经过除杂后提取出来的。


A存储信息包含本地存储、网络存储,本地存储又可以分为磁盘存储、内存存储等。特点是:主动。

B事件信息主要是由本系统监测到的相对时间的信息。特点是:被动。


初步形式如下:

[表达式]?[输出内容形式1]:[输出内容形式2]


表达式是逻辑表达式,可以是逻辑表达式的组合,即多个条件决定是否输出内容形式


匹配的三种形式:

1字节的形式

2比特的形式

3以万国码orASCII码的形式

其中后两种是在前者基础上进行的。特别是比特的形式,可能并非匹配一个完整的字节。


相对偏移与绝对偏移,局部变量与全局变量的问题:

TM会提供一些基础的绝对偏移通过一些标记(lable),例如:初始,末尾。信息总长度也是一个TM提供的数据。

我们的规则依照此基础与TM进行沟通,以希望TM依照我们的规则提供给我们需要的数据,这些数据可能继续被规则使用,规则也可以在某种情况下使某些数据失效。

就如同,变量的销毁一样。

考虑到合理利用空间,变量的作用域的问题,以及销毁那些非全局变量在完成它的作用域后。


引用之前的运算结果将有助于多个输出的快速实现。例如:PE结构解析。



0 0
原创粉丝点击