一次文件系统过滤驱动蓝屏的分析

在一次写文件过滤驱动的时候突然蓝屏,状况如下:

堆栈如下:


分析: 应用层在调用NtQueryAttributesFile   经过KiFastCallEntry   进入到内核的NtQueryAttributesFile,然后调用文件系统管理器去解析IopParseDevice解析的时候挂了,我们看汇编

挂在了 mov eax,dword pre[eax+28h],     这句汇编代码

查看寄存器:



 

该地址是不能被访问的,所以会挂掉了。我们在分析下汇编,eax为什么会是-1;

看之前的代码  mov  eax,[ecx+8]   ,   ecx 这时候 等于 8428ac08 , 我们看 这个地址


偏移 + 8h的位置确实是-1,   我们看看这片区域里的值,发现  一个8428acc0,  查看内存


发现了什么 8428ac08,正式之前那个内存地址,而前面1c09010x901就是当前自己的文件过滤系统的设备属性,那么就可以判断8428ac08这个地址是个_Device_OBJECT

我们查看下



确实是自己挂载的设备,出现了设置扩展设置而实际上挂载出错了。

我们再进一步证实:


查看上面的DriverObject 对应的内存


这下可以清楚了是挂载"\Driver\kesvc"出错了,这下好调试分析挂载的地方的代码了。 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值