cicatrix, тогда ищите в памяти структуры EPROCESS, по ним можно определить, к какому процессу они относятся, дергайте оттуда значение CR3, и из него уже разворачивайте структуру маппинга VIRT->PHYS, и если ваш диапазон физ память попадает в маппинг, то это нужный процесс.
Подробнее про маппинг тут https://www.triplefault.io/2017/08/exploring-windo...
Если это всё на живой системе делается, то в WinDbg поиграться можно, он умеет показывать все процессы, структуры ядра, трансляцию памяти. Вам нужна функция ptov, которая показывает мапинг физ->вирт https://docs.microsoft.com/en-us/windows-hardware/...