青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉,開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

分析解決Internet Explorer崩潰一例

Posted on 2009-08-20 09:04 S.l.e!ep.¢% 閱讀(2211) 評論(0)  編輯 收藏 引用 所屬分類: WinDbg

分析解決Internet Explorer崩潰一例


?

本文為Eric原創技術文章,如需轉載請事先與我取得聯系。首發于WinOS.cn,僅限站內交流分享

?


通過本文,您將了解到:

??l IE 瀏覽器產生崩潰的幾類原因

??l 為什么發送錯誤匯報之后得到的官方反饋鏈接不能夠幫助徹底解決崩潰問題

??l 發送給微軟的錯誤匯報里面都是什么內容

??l WinDbg 調試程序的進階使用以及相關命令

??l 如何鑒別動態鏈接庫文件是否真正為微軟公司發行以及真文件的幾點特征

??l 解決IE崩潰的基本分析思路


?


? ? 本月22日,一個名叫“120”的朋友在Windows Client板塊發表了一個求助帖,標題為“IE6自動關閉”。這幾天,通過遠程協助等手段,在機主的極力配合之下,問題終于得以解決。在這里,我們進行一個IT Show Case,將整理過后的分析解決過程的核心部分發表成此文,為大家提供一個解決此類問題的基本思路及分析方法,也借此文在這里與大家進行一個關于此問題的交流。


? ? 說到IE的崩潰,也許那簡直就是家常便飯,見怪不怪了。本案例中,機主的描述也是打開一些網站的時候,IE自動關閉而且要求錯誤報告,機主的環境是Microsoft Windows XP Pro with SP2,錯誤模塊為Urlmon.dll。根據經驗,這并不是引起崩潰的元兇,那么我需要對機主的崩潰進行一個具體的分析。下面就是這個崩潰的截圖:

?

?


? ? 雖然微軟公司在IE的發行中一直在改善其穩定性,但是就算較新的IE6、IE7甚至于目前還在Beta2測試階段的IE8都仍然會出現不穩定現象,或掛起、或崩潰,只是相對于以前的版本要稍稍穩定一些了。細心的朋友可能發現,如果您的Windows啟用了程序錯誤匯報,那么IE崩潰之后會要求您發送一個錯誤報告給微軟,有的時候還會立即反饋一個用于解決問題的鏈接,點擊之后將前往微軟聯機崩潰分析頁面,提供一些安裝最新補丁、使用防病毒軟件、禁用第三方加載項之類的解決方案,而往往有的用戶進行這些操作之后卻仍不能夠解決問題,是什么原因呢?

? ? 其實,IE的崩潰無非有這樣幾類情況,即加載了不穩定的插件、有漏洞被利用、自身不穩定、缺少文件、被流氓軟件劫持、存有木馬或者病毒。微軟的反饋鏈接應該來說對于前三種情況是最有效的,而對于后面的幾種較為復雜多變的情況,往往是無能為力的。其中有一個重要原因——有的時候真正引起崩潰的文件并沒有包含在發送給微軟的錯誤報告中,也就是說,微軟分析的時候,根本意識不到IE加載了這樣的一個問題組件。關于這一點,本例就是一個很好的證明,本例中真正引起崩潰的是msxmlfilta.dll,我將發送給微軟的錯誤匯報技術信息附在本文的附件errorperort_to_Microsoft.rar之中(前往http://bbs.winos.cn/viewthread.php?tid=50046下載),有興趣的朋友可以打開來查找一下這個DLL,可以發現是查找不到的。


? ? 如果我們使用WinDbg的附加到進程進行調試的功能,可以得到IE加載了這個DLL,由于篇幅有限,下面僅展示其中的一個片段:(完整的進程分析信息位于附件的ProcessAnalysis.rar,前往http://bbs.winos.cn/viewthread.php?tid=50046下載)

?

代碼:
ModLoad: 77bb0000 77bc5000? ?C:\WINDOWS\system32\MSACM32.dll
ModLoad: 77ba0000 77ba7000? ?C:\WINDOWS\system32\midimap.dll
ModLoad: 038f0000 0391a000? ?C:\WINDOWS\system32\msxmlfilta.dll
ModLoad: 69760000 69776000? ?C:\WINDOWS\system32\faultrep.dll
ModLoad: 76f20000 76f28000? ?C:\WINDOWS\system32\WTSAPI32.dll
(334.cb0): Break instruction exception - code 80000003 (first chance)
eax=7ffde000 ebx=00000001 ecx=00000002 edx=00000003 esi=00000004 edi=00000005
eip=7c921230 esp=0396ffcc ebp=0396fff4 iopl=0? ?? ?? ?nv up ei pl zr na pe nc
cs=001b??ss=0023??ds=0023??es=0023??fs=0038??gs=0000? ?? ?? ?? ? efl=00000246
ntdll!DbgBreakPoint:
7c921230 cc? ?? ?? ?? ???int? ???3

?


? ? 由于遠程協助受到網絡速度的影響,不能夠進行更多地分析,于是我使用了“.dump /ma IE.DMP”命令生成了一個當前崩潰IE的Minidump內存轉儲文件,然后機主通過網絡發送給我做進一步分析。

? ? 得到IE.DMP之后,使用WinDbg進行加載。使用“!Analyze -v”命令進行分析,WinDbg得到了自動判別出的一個引起問題的模塊——faultrep.dll。下面是相關的片段:


代碼:
PRIMARY_PROBLEM_CLASS:??STATUS_BREAKPOINT
BUGCHECK_STR:??APPLICATION_FAULT_STATUS_BREAKPOINT
MODULE_NAME: faultrep
STACK_COMMAND:??~0s ; kb
FAILURE_BUCKET_ID:??APPLICATION_FAULT_STATUS_BREAKPOINT_faultrep!StartDWException+5df
BUCKET_ID:??APPLICATION_FAULT_STATUS_BREAKPOINT_faultrep!StartDWException+5df
Followup: MachineOwner

?


? ? 真的是它么?使用“lmvm faultrep”命令,得到以下結果:


?

代碼:
start? ? end? ?? ???module name
69760000 69776000? ?faultrep? ?(pdb symbols)? ?? ?? ? DownstreamStore\faultrep.pdb\3894E0C34E6A43099670AE3EB5AFD94D1\faultrep.pdb
? ? Loaded symbol image file: faultrep.dll
? ? Image path: C:\WINDOWS\system32\faultrep.dll
? ? Image name: faultrep.dll
? ? Timestamp:? ?? ???Tue Aug 17 07:37:33 2004 (4121453D)
? ? CheckSum:? ?? ?? ?0001F72E
? ? ImageSize:? ?? ???00016000
? ? File version:? ???5.1.2600.2180
? ? Product version:??5.1.2600.2180
? ? File flags:? ?? ? 0 (Mask 3F)
? ? File OS:? ?? ?? ? 40004 NT Win32
? ? File type:? ?? ???1.0 App
? ? File date:? ?? ???00000000.00000000
? ? Translations:? ???0804.04b0
? ? CompanyName:? ?? ?Microsoft Corporation
? ? ProductName:? ?? ?Microsoft(R) Windows (R) 2000 Operating System
? ? InternalName:? ???FAULTREP.DLL
? ? OriginalFilename: FAULTREP.DLL
? ? ProductVersion:? ?5.1.2600.2180
? ? FileVersion:? ?? ?5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)
? ? FileDescription:??Windows Error Reporting
LegalCopyright:? ?(C) Microsoft Corporation. All rights reserved.

?


? ? 很明顯,這個DLL是Windows錯誤報告的核心組件之一,并不是引起問題的元兇。所以對于WinDbg的分析,我們還需要加以思考才能判別出問題的根源。那么下一步就是要查明問題的元兇了。使用“kb”命令顯示線程堆棧信息。下面是命令結果:


?

代碼:
ChildEBP RetAddr??Args to Child? ?? ?? ?? ???
0013aa64 7c92e9ab 7c8094e2 00000002 0013aa90 ntdll!KiFastSystemCallRet
0013aa68 7c8094e2 00000002 0013aa90 00000001 ntdll!ZwWaitForMultipleObjects+0xc
0013ab04 7c80a075 00000002 0013ac34 00000000 kernel32!WaitForMultipleObjectsEx+0x12c
0013ab20 6976763c 00000002 0013ac34 00000000 kernel32!WaitForMultipleObjects+0x18
0013b4b4 697682b1 0013cbf0 ffffffff 00198312 faultrep!StartDWException+0x5df
0013c528 7c8633b1 0013cbf0 ffffffff 0013ee48 faultrep!ReportFault+0x533
0013cbc8 75f1ea3f 0013cbf0 77c05cf5 0013cbf8 kernel32!UnhandledExceptionFilter+0x587
0013cbd0 77c05cf5 0013cbf8 00000000 0013cbf8 browseui!BrowserProtectedThreadProc+0x65
0013cbf8 7c9237bf 0013cce4 0013ee5c 0013cd00 msvcrt!_except_handler3+0x61
0013cc1c 7c92378b 0013cce4 0013ee5c 0013cd00 ntdll!ExecuteHandler2+0x26
0013cccc 7c92eafa 00000000 0013cd00 0013cce4 ntdll!ExecuteHandler+0x24
0013cccc 75c71ed3 00000000 0013cd00 0013cce4 ntdll!KiUserExceptionDispatcher+0xe
0013cfd4 75c73099 001d3818 00237d3c 00237d40 urlmon!CTransaction::GetBindInfo+0x10
0013cffc 011b68d7 00237c00 0013d054 017c8dc0 urlmon!CINet::Start+0x5f
WARNING: Stack unwind information not available. Following frames may be wrong.
0013d034 011b675b 0013d054 001d3810 017c8dc0 msxmlfilta!DllUnregisterServer+0x1a27
0013d104 011b64e4 011b64f5 00000000 017c8d8c msxmlfilta!DllUnregisterServer+0x18ab
0013d108 011b64f5 00000000 017c8d8c 001d3824 msxmlfilta!DllUnregisterServer+0x1634
0013d130 7c9306eb 017c4b00 00150000 00000000 msxmlfilta!DllUnregisterServer+0x1645
001ad858 772f2f3a 622e7777 75646961 6d6f632e ntdll!RtlAllocateHeap+0xeac
001ad858 00000000 622e7777 75646961 6d6f632e 0x772f2f3a

?


? ? 請注意到字樣WARNING后面的部分!同時我們給出這個關鍵部分的截圖:

?

?


? ? 從圖中清晰地可以看到,這里的函數才是問題的關鍵,函數是msxmlfilta.dll提供的。回顧整個分析過程,發現WinDbg始終無法為它加載符號(Symbols),因此這個應該不是微軟的文件吧。(完整的Minidump分析結果見附件DumpAnalysis.rar,前往http://bbs.winos.cn/viewthread.php?tid=50046下載)我們需要察看它的屬性得到證實。我通過互聯網得到了這個文件的一個樣本,有的網友說它是來自于Deamon Tools虛擬光驅的,而且在機主那兒得到證實,他的確安裝了這個虛擬光驅。但是,查看屬性時我發現,這個文件的屬性具有仿冒特征,下面是它與右邊的一個微軟發行組件的對比:


?

?

? ? 我們知道,微軟官方發行的組件都有描述,而這個文件的描述MsHttpApp.dll也未免不正常吧,再有就是微軟的組件版本信息中版本號應該與Windows一致,或者與其軟件(如IE)的版本號一致才對,5.1.2600為XP的版本號,現在哪一個Windows的系統組件還是1.0.0.1呢?而且瑞星殺毒軟件報告它為風險-廣告程序,如圖:

?

?


? ? 通過測試,并不是所有的殺毒軟件均報告該文件,因此機主的殺毒軟件并沒有報告它。但是這個文件又是如何造成IE崩潰的呢?我們使用exeScope進行函數以及關聯的分析,如下圖:

?

?


? ? 很明顯,這個文件就提供四個函數功能,大多都是與DLL注冊/反注冊、加載/卸載有關的。而且在左欄我們發現,它的導出為一個MsHttpApp.dll,也就是說它可以供其調用,將結果傳遞給MsHttpApp.dll。問題就在這里了,機主證實他的計算機上并沒有存在這樣一個MsHttpApp.DLL。于是我們將這個來歷不明的msxmlfilta.DLL刪除即可解決問題。(本例中msxmlfilta.DLL并沒有被注冊占用,因此可以直接刪除。萬一被注冊占用,請使用“regsvr32 /u msxmlfilta.DLL”命令進行反注冊,然后再刪除即可)


?

? ? 到這里,問題就解決了。但是我仍存有幾個疑問。這個msxmlfilta.DLL真的來源于Deamon Tools虛擬光驅嗎?是它的一個組件嗎?為什么具有仿冒特征?為什么被部分反病毒軟件報告?它究竟是用來執行什么功能的?由于最近比較忙,時間有限,因此只有等到日后再架設環境進行進一步分析了,這需要分析Deamon Tools的完整安裝和使用過程。如果您已經有此方面的經歷或者知道相關的信息,也請在此告訴我,我們一同來探討。


? ? 謝謝大家!

  • 白白

    白白

    2008-11-25 15:35:41

    恭喜!您這篇博文在圈子“明人博”由“白白”加為精華博文!

    來自:“明人博“圈子

  • 老六月雪

    老六月雪

    2008-11-25 18:25:47

    欣賞你的精彩,品味你的內涵。

    博友仔細咀嚼,圈子精心收藏。

    百業精英匯聚中國博協,百科全書就是圈子博文!

    中國博客家協會圈誠邀朋友們!

    來自:“中國博客家協會“圈子

  • 新浪網友

    2008-12-08 13:01:09

    Eric·華煜Hello:

    黃b 5G邱楊
    義l 2o澤謹
    達o 歲o當華
    出g 金gD泄
    對. 凱lJ底
    愛s 特e 學
    的i 蘿 一生
    體n 仿E夜妹
    悟a 名a賺 
    愛. 畫r4小
    了c  t0天
    才o 裸h0搞
    懂m 身  笑
     . 募重 耶
     c 2現郎誕
     n 5古姑老
     / 億羅來人
     h  馬探 
     b  !班 
     k     
     k     
     k     
     g     
     o     
     n     
     g     
     7     
     4     

  • 新浪網友

    2009-02-16 02:19:59

    msxmlfilta.dll?MsHttpApp.dll?來源百度推廣代碼,用來彈出廣告,自動打開網頁,現在的網吧管理和其他的軟件都有這東西,性質:木馬。名稱:Adware.BHO-849.

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            一本大道久久a久久综合婷婷 | 亚洲黄色成人| 亚洲一区一卡| 国产人久久人人人人爽| 欧美在线视频一区二区| 欧美一区二区网站| 伊人成人在线视频| 亚洲国产精品va在线看黑人动漫| 女同一区二区| 亚洲午夜精品在线| 欧美一级电影久久| 亚洲国产精品一区二区尤物区| 亚洲福利在线观看| 国产精品二区在线| 裸体一区二区三区| 欧美区亚洲区| 久久精品一区二区三区中文字幕 | 亚洲欧美视频在线| 在线 亚洲欧美在线综合一区| 欧美黄色aaaa| 国产精品夜夜夜| 蜜臀久久99精品久久久画质超高清| 美国十次成人| 性xx色xx综合久久久xx| 麻豆国产va免费精品高清在线| 中日韩美女免费视频网站在线观看| 亚洲系列中文字幕| 亚洲国产精品一区二区www在线| 亚洲最新在线视频| 激情国产一区| 亚洲私人黄色宅男| 亚洲国产女人aaa毛片在线| 一本色道久久综合狠狠躁篇怎么玩| 国产一区二区三区久久精品| 亚洲精品国产无天堂网2021| 国产丝袜美腿一区二区三区| 亚洲国产精品福利| 一区精品在线| 亚洲一区二区三区色| 亚洲剧情一区二区| 久久久91精品国产一区二区三区| 亚洲一区视频在线| 欧美成人三级在线| 另类欧美日韩国产在线| 国产精品亚洲视频| 亚洲视频国产视频| 99日韩精品| 麻豆精品传媒视频| 久久久青草婷婷精品综合日韩| 欧美三级视频在线播放| 亚洲国产一区二区三区在线播| 狠狠做深爱婷婷久久综合一区| 亚洲一级片在线观看| 一区二区三区免费看| 欧美成人午夜激情视频| 久久躁日日躁aaaaxxxx| 国产偷自视频区视频一区二区| 妖精视频成人观看www| 99国产精品视频免费观看一公开| 久久久亚洲一区| 麻豆av福利av久久av| 韩国av一区二区三区在线观看| 亚洲欧美激情视频| 欧美一进一出视频| 欧美激情精品久久久久久变态| 久久久一区二区三区| 国产午夜精品视频| 午夜精品网站| 久久天堂av综合合色| 国产中文一区| 久久久久久久尹人综合网亚洲| 久久久久久久久久久一区| 国内久久视频| 另类综合日韩欧美亚洲| 亚洲高清在线| 99热这里只有精品8| 欧美三日本三级三级在线播放| 99国产精品99久久久久久粉嫩| 一区二区三区精品国产| 国产精品极品美女粉嫩高清在线 | 欧美极品色图| 一本一本久久a久久精品牛牛影视| 在线视频免费在线观看一区二区| 欧美日韩亚洲91| 亚洲一级在线观看| 久久夜色精品| 亚洲精品一区二区三| 欧美激情综合五月色丁香| 日韩午夜免费视频| 欧美一二三视频| 极品av少妇一区二区| 欧美大胆成人| 亚洲欧美在线免费观看| 欧美黄色片免费观看| 亚洲一区在线观看视频| 国产主播喷水一区二区| 欧美成熟视频| 亚洲欧美日韩中文在线制服| 欧美电影打屁股sp| 亚洲午夜未删减在线观看| 国产日韩欧美另类| 欧美成人免费全部| 亚洲欧美一区二区精品久久久| 免费日韩精品中文字幕视频在线| 亚洲色在线视频| 一区二区三区在线视频播放| 欧美午夜不卡影院在线观看完整版免费| 亚洲欧美视频一区| 亚洲精品综合精品自拍| 久久久国产精品一区二区三区| 亚洲理论在线观看| 国产一区二区三区直播精品电影 | 亚洲精品1234| 国产日韩欧美另类| 欧美色道久久88综合亚洲精品| 久久国产精品99精品国产| 夜夜嗨av一区二区三区| 欧美a级一区| 久久精品国产第一区二区三区最新章节 | 久久久高清一区二区三区| 一本色道久久综合亚洲91| 亚洲九九精品| 欧美日韩伦理在线| 久久综合狠狠综合久久综合88| 亚洲一级在线| 99在线视频精品| 亚洲国产精品一区二区第四页av | 亚洲激情校园春色| 免费在线欧美黄色| 久久精品人人做人人综合| 亚洲香蕉成视频在线观看| 最新中文字幕一区二区三区| 国产一区二区黄色| 国产精品一区二区久久久| 欧美亚洲成人网| 欧美日韩国产三级| 欧美国产大片| 欧美激情va永久在线播放| 美日韩精品免费| 久久夜色精品国产亚洲aⅴ| 久久精品国产99精品国产亚洲性色| 亚洲一区二区三区精品视频| 日韩一区二区免费看| 亚洲美女网站| 一本色道久久综合亚洲91| 在线亚洲一区| 亚洲在线中文字幕| 午夜国产一区| 久久精品人人做人人综合| 久久精品国内一区二区三区| 欧美一区二区三区四区高清| 欧美一区二区精品在线| 欧美一区二区三区在线观看视频| 香蕉av777xxx色综合一区| 西西人体一区二区| 久久国产欧美| 美女精品一区| 欧美美女bbbb| 国产精品日韩电影| 国产午夜精品久久久久久久| 好吊视频一区二区三区四区 | 国产午夜精品美女视频明星a级 | 韩国精品一区二区三区| 亚洲国产91| 一区二区三区高清在线观看| 亚洲欧美不卡| 久久视频在线视频| 亚洲激情偷拍| 午夜精品国产精品大乳美女| 久久久国产午夜精品| 欧美精彩视频一区二区三区| 欧美午夜片欧美片在线观看| 国产日本欧美一区二区三区在线 | 亚洲视频免费在线观看| 欧美一区二区三区视频在线| 久久视频在线视频| 亚洲免费观看在线视频| 先锋影音久久久| 欧美成人午夜激情在线| 国产精品日日做人人爱| 在线观看不卡av| 亚洲女人天堂av| 欧美激情一区二区三区四区| 亚洲香蕉在线观看| 女同性一区二区三区人了人一| 国产精品久久97| 最新亚洲激情| 久久精品国产99精品国产亚洲性色| 亚洲黄色成人| 久久久久九九九| 国产精品久久久久久久久动漫| 在线精品视频一区二区三四| 欧美一区二区视频观看视频| 亚洲午夜在线视频| 亚洲夫妻自拍| 欧美自拍偷拍| 国产精品资源| 亚洲视频 欧洲视频| 欧美不卡福利| 久久精品视频一|