а причем здесь скан физической памяти? код пачгарда размыт по ядру, индий может просвятит погугли, есть работы по исследованию, мне кажется что код еще меняется от версии к версии
sn0w, Выборку посмотри. Сразу получишь все его проверки и адреса соотв. Способов мониторить опред область очень много, это уже от реализации зависит. Может в статике проще, там большая вирта проще так найти. Врядле ты сможешь стабильную системную обработку написать(что бы в динамике это всё найти)