找回密码
 加入网盟
分割线
华夏网管联盟 技术分享 查看内容
GG赞助广告banner

Bluefish分析和解决Beep.sys蓝屏问题(私服蓝屏)

2020-8-19 19:17| 发布者: 不离不弃| 查看: 1884| 评论: 0|原作者: 无名小卒

摘要: 【问题现象】 最近一个月一些网吧出现玩家玩传奇SF登录或玩的过中蓝屏,有的是半小时,有的长达7小时才蓝屏。 【DUMP分析】 我们可以看到导致蓝屏的是Beep.sys这个驱动,这个驱动是Windows系统自带的,很多人以为就是Beep.sys蓝屏。但是我们看到模块名称 MODULE_NAME 显示为“Beep_fffff8800bc4c000”,这让我想去了驱动“借壳启动”技术。 去客户机打开用户提供的SF登录器,地址:http://www.baidu371.com/down/down.htm
【问题现象】
最近一个月一些网吧出现玩家玩传奇SF登录或玩的过中蓝屏,有的是半小时,有的长达7小时才蓝屏。
【DUMP分析】
1.jpg
我们可以看到导致蓝屏的是Beep.sys这个驱动,这个驱动是Windows系统自带的,很多人以为就是Beep.sys蓝屏。但是我们看到模块名称 MODULE_NAME 显示为“Beep_fffff8800bc4c000”,这让我想去了驱动“借壳启动”技术。
去客户机打开用户提供的SF登录器,地址:http://www.baidu371.com/down/down.html
发现 Beep.sys 加载的时候,实际上是 kmnldurhij.sys 这个驱动被释放加载了,果然是借壳启动。
1.jpg
2.jpg
通过工具分析,得出如下流程:
1.jpg
2.jpg
3.jpg
4.jpg
5.jpg
【解决办法】
拦截该驱动加载,或者告知顾客蓝屏是私服程序的问题;
驱动文件名称是随机的,可以使用特征码、md5等拦截;
驱动文件样本:https://n459.com/file/1259131-457952925
鲜花
鲜花
握手
握手
雷人
雷人
路过
路过
鸡蛋
鸡蛋

相关阅读

官方推荐

相关分类

GG赞助广告