Werkzeuge wie der Microsoft Debugger oder PTFinder identifizieren Prozesse und zeigen zusätzlich die Page Directory Base Address an, weil diese Information der Ausgangspunkt zur Rekonstruktion des virtuellen Adressraums ist. Ich habe eine Weile darüber nachgedacht, dieses Verfahren umzukehren, d.h. in einem Speicherabbild zunächst nach Page Directories zu suchen und darüber dann den jeweiligen Prozess ausfindig zu machen. In diesem Artikel beschreibe ich eine einfache und elegante Methode zur Identifizierung von Page Directories, die darauf beruht, dass Page Directories auf sich selbst zurückweisen.