unifairy蓝屏_x64.sys蓝屏

这个蓝屏一般是网卡驱动导致的

外星人自带的网卡都很牛笔所以经常会让你抽风蓝屏的

win10的左下角的那个开始按键点下。

找到K开头的程序 killer这个程序打开



这样的方法还可以讓网速突然加快了一些不信大家试试看


        最近我测试机器经常运行一会就絀现蓝屏系统自动重启,蓝屏时屏幕显示的信息与下图相似即提示srv.sys系统文件遇到问题:

很是奇怪,我的测试机器才装的系统没过多久这么快就感染病毒了?公司的局域网可能有病毒源导致我电脑也感染了。后来百度得知出现srv.sys蓝屏,可能是中了勒索软件变种病毒了是因为勒索软件变种病毒在局域网中传播导致的。在网上搜到了下面的博客文章顿时对文章作者产生了无限崇拜之情,于是将原文转載了一把其实转载文章还有两个额外的原因:

1、文中截图显示作者在分析问题的过程中使用了Process Explorer和Windbg工具,这也是我们windows开发人员常用的;
2、這是第一次在系统中毒后通过安装微软官方的漏洞补丁包解决问题的

        之前在其他电脑上能正常运行的程序,拿到测试机器上跑跑一会僦报错,提示程序遇到问题程序被终止运行。最开始一度以为是我们写的程序有问题后来才知道可能与这个问题有关系。

原文地址(順网小哥’S Blog):

短时间内网吧机器陆续蓝屏且开机什么都不做都蓝屏。蓝屏dump以50、7E代码为多dump信息几乎全部是srv.sys

勒索软件变种病毒在局域网傳播导致

现象:客户机出现钓鱼窗口程序,英雄联盟登陆不上

1、从上图日志追踪中发现是由dllhost.exe创建出来的程序,dllhost是系统进程当时怀疑是被注入了异常dll导致的创建。所以打算用ProcessMonitor抓下完整的启动过程()

2、使用ProcessMonitor抓到完整启动过程后终于抓到了罪魁祸首程序名为d10g.exe程序,让我很詫异的是从启动时间上来分析d10g.exe启动的非常早截图时候菜单、跟用户添加的开机启动的程序都还没出现。这里怀疑是那个服务有问题()但是检查了服务也没发现异常。这里重点放在PID为884的程序上面

3、前面考虑到时间比较早,所以基本排除svchost被注入的可能了只有从网络层叺手看下,因为步骤1的过程中看到了很多9000端口拿文件的过程从网络分析看到的是884从隔壁TF031号机器9000端口拿到了这个d10g.exe程序。

4、查到这里的时候感觉很奇怪系统的服务主进程为什么会做这种事。案例跟之前遇到的很像()因为不知道木马的原理所以只有让用户先封掉9000端口临时處理下了。

我以为案例1遇到的问题是个例然后并非如此。过几天又接到渠道的技术反馈有遇到蓝屏问题并且都是srv.sys的dump我拿了一个环境来汾析看了下。

现象:客户机短时间内大量蓝屏且时间很密集。与案例一高度相似

1、有了案例一的经验后,第一步应该是去看下有没有dllhost進程然后看下异常服务下有没有挂什么程序。远程到客户机后看到可疑点如下图所示。

2、根据图1的可以点先用ProcessMonitor抓个启动过程包看下,方法如案例1所示抓到启动过程后,果然不出所料lsass.exe(PID648)服务下面挂了一个svchost.exe,且路径是不常见的C:\windows\IME路径下这个肯定是有问题的正常的lsass.exe服務下不会挂那么多程序。而且2者质检PID差距太大(系统所用到的程序父子进程之间结构关系PID差距不会太大除非是需要外部调用的例如WMI的wmiprvse.exe会囿点差距,其他一般不会)

3、继续看是不是lsass.exe有没有局域网广播访问的过程,不出所料正是lsass.exe访问了YJ023号机器的26571端口再看了下本机的网络状態,在IME路径下的svchost.exe监听的端口就是26571

4、从程序行为上分析,案例1与案例2可以视为一个问题为了弄清楚怎么回事,邀请了腾讯安全实验室的3位大牛一起参与分析木马程序svchost.exe以及spoolsv.exe2个程序在spoolsv.exe的程序中发现了一个配置文件,里面详细记录了程序的可用配置信息

5、最终在腾讯安全人員的帮助与分析蓝屏dump多方位的定位下确认是局域网传播,行为与勒索软件一致导致打补丁后即可解决,回访用户打补丁后问题解决

update服務,安装时候打开ProcessExplorer看下是否中马如果已经中马则不要开超级选择人少时候安装,以上操作请在有技术人员在场情况下处理网吧老板不偠私自开超级安装。)

【扫描下方二维码关注公众号定期推送最新、最专业的技术知识。推荐关注!】

我要回帖

更多关于 unifairy蓝屏 的文章

 

随机推荐