提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

三、进阶排查:分析dmp查看异常原因(L2)

|

问题描述

安装edr后电脑蓝屏

有效排查步骤

1、安装dmp分析工具windbg,安装方法和教程可以参照附件。
2、安装完成后,打开windbg,将获取的客户侧的dmp文件拖入进去。


3、在命令输出入窗口输入!sym noisy(这个命令可以让dump分析更加全面,建议分析dump第一步先输入这个)


4、点击蓝色的!analyze -v或者手动输入进行dump分析,关注以下信息








5、例如上图,我们就可以得到的结论是一个win10x64的电脑,运行了20小时22分后出现了0x50蓝屏,蓝屏原因是kscan.exe进程在运行时由于踩到了异常驱动ksapi64.sys而触发了系统蓝屏,堆栈也可以证实这一点,于是我们先找到ksapi64.sys的位置,从而确认这个驱动属于哪个软件即可



6、如果上述操作未解决,可收集信息流转L3协助;

常见案例分享:
轻补丁规则版本过低导致的http.sys蓝屏问题

解决方案

下一步操作:
若以上步骤未解决您的问题,可收集以下信息将问题流转L3:
1、故障现象描述以及复现方式:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备详细版本信息:
6、前面排查效果:

windbg分析蓝屏之从零开始.docx

1.21 MB, 下载次数: 29

我要分享
文档编号: 231521
作者: admin
更新时间: 2023-01-05 17:29
适用版本: