そのため、Windows メモリ イメージでメモリ分析を行っており、プロセスによって生成されたスレッドを見ています。
私が使用しているツールはボラティリティです。
そこで、エクスプローラー プロセスによって生成されたスレッドをチェックしていました。私の質問は、スレッドには常に 1) 所有プロセスと 2) 添付プロセスが必要ですか。
所有プロセス Explorer.exe を持つエクスプローラー スレッドをキャッチしましたが、アタッチされたプロセスには名前がありません。名前のないプロセスには、メモリ内に関連付けられたアドレスがあります。
スレッドに名前のないプロセスが接続されているのは正常ですか? また、所有されたプロセスと添付されたプロセスの違いは何ですか?
ご覧いただきありがとうございます。