查看: 6600|回复: 23
收起左侧

[BUG反馈] Windows server 2008 R2 火绒6月26日晚更新后开始出现蓝屏

[复制链接]
11235227
发表于 2022-7-11 15:28:20 | 显示全部楼层 |阅读模式
公司有一台旧服务器,装的是Windows server 2008 R2 是作为远程桌面服务器用的,从2019年到现在一直装着火绒使用,一直都很正常。直到2022年6月27日早上近11点的时候,服务器无故自动重启了,刚好那个时间段没人用,不知道服务器重启了,到下午远程过去后看到事件选项后查了日志才知道重启过,当时没其他问题,就没在意。到28日下午2点多,服务器突然蓝屏了,之后在三个小时内又蓝屏了两次,查日志看不出什么。想想一直没安装或更新过什么,除了昨天火绒手动更新过。试着卸载了火绒,之后正常,裸跑了三天后都没问题,试着再装上火绒,二个小时后又蓝屏。目前装了ESET EES 7.3用了一个多星期,没出现问题。

评分

参与人数 1人气 +1 收起 理由
带刀侍卫 + 1 感谢提供分享

查看全部评分

火绒工程师
发表于 2022-7-11 17:33:58 | 显示全部楼层
您好,麻烦您上传一下C:\Windows\Minidump目录下dmp文件,或C:\windows\memory.dmp文件给我们分析,感谢您的反馈。
11235227
 楼主| 发表于 2022-7-12 11:56:37 | 显示全部楼层
这是几次蓝屏的dmp文件

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
11235227
 楼主| 发表于 2022-7-12 12:01:57 | 显示全部楼层
火绒工程师 发表于 2022-7-11 17:33
您好,麻烦您上传一下C:\Windows\Minidump目录下dmp文件,或C:\windows\memory.dmp文件给我们分析,感谢您 ...

你好,我已上传了C:\Windows\Minidump目录里的文件上来
火绒工程师
发表于 2022-7-12 13:28:14 | 显示全部楼层
11235227 发表于 2022-7-12 12:01
你好,我已上传了C:\Windows\Minidump目录里的文件上来

已收到您提供的dmp文件,待分析后给您答复。
火绒工程师
发表于 2022-7-12 17:47:02 | 显示全部楼层
您好,根据dmp分析,蓝屏原因可能与亿赛通和火绒有关,能否确认一下安装火绒但不安装亿赛通的场景是否会出现蓝屏?
火绒工程师
头像被屏蔽
发表于 2022-7-13 17:30:18 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
wowocock
发表于 2022-7-13 18:34:52 | 显示全部楼层
问题可能出在火绒的微过滤驱动sysdiag.sys的PRE CREATE里。向文件系统去查询了某个可能亿赛通创建的虚假对象,导致挂了。
if ( !v8 )
        {
          v31 = CallbackData->Iopb->TargetFileObject;
          if ( v31->DeviceObject->DeviceType == 20 )
          {
            LOBYTE(v30) = 1;
            v8 = sub_1400369B0(0i64, v30, v31, 0i64, 0i64, &v54, &v44);
          }
          else
          {
            if ( FltGetFileNameInformation(CallbackData, 0x401u, (PFLT_FILE_NAME_INFORMATION *)&FileHandle) )《------------挂这里了。
              return 1i64;
            v32 = sub_1400372B0(CallbackData->Iopb->TargetFileObject, FileHandle, &v54, &v44);
            v21 = (struct _FLT_FILE_NAME_INFORMATION *)FileHandle;
            v8 = v32;
            if ( !v32 )
              goto LABEL_26;
            FltReleaseFileNameInformation((PFLT_FILE_NAME_INFORMATION)FileHandle);
          }
          if ( !v8 )
            return 1i64;
        }
你开心就好
发表于 2022-7-13 20:34:36 | 显示全部楼层
火绒工程师 发表于 2022-7-13 17:30
您好,根据dmp分析,蓝屏原因可能与亿赛通和火绒有关,能否确认一下安装火绒但不安装亿赛通的场景是否会出 ...

看下楼上回复喽
火绒工程师
发表于 2022-7-14 09:32:16 | 显示全部楼层
wowocock 发表于 2022-7-13 18:34
问题可能出在火绒的微过滤驱动sysdiag.sys的PRE CREATE里。向文件系统去查询了某个可能亿赛通创建的虚假对 ...

我们确认下
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-4 01:59 , Processed in 0.127166 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表