IT资讯 锤领航啊,我带头,大家跟起 [复制链接]

技术中心 18901 2 2018-1-24 16:54:54
本帖最后由 德玛西亚网吧 于 2018-1-24 16:57 编辑

不说了,网吧现在已经被领航绑架了,领航导致的各种问题网吧都不愿意相信,从今天起,发现领航的问题就锤,锤到领航无话可说。
网吧反馈最近几天开始各种卡顿掉线,单台客户机随机出问题。一开始我是不相信的,以为是网络波动,毕竟这几天晚上吃鸡的服务器偶尔会卡一下。
后来看了网吧给我发的小视频
上传的附件: 顿卡视频.rar (341.5 KB, 下载次数: 1144)
,有兴趣的可以下载下来看看,客户机画面卡住不动,就像死机了一样。
根据以前排查问题的经验,此类问题应该是云计算类的增值导致的(别问我为什么不先怀疑回写盘、交换机)。

远程了客户机看看,第一眼就看了问题所在
微信图片_20180124163704.png
让网吧再看看别的机器
QQ截图20180124163840.png
果然是句柄泄漏了,而且是System进程,这就很奇怪了。
本人技术能力有限,只能用排查法,先用我最开始做的系统,只安装过驱动的,没有任何问题。直接排除了无盘软件、服务器的问题。
接着运行了领航的客户端,过了一会儿,问题就出现了。
以上内容,都是本人排查问题时遇到的,没有真凭实据,所以我又想办法找人搞到了些有用的东西,可是这些东西我看不懂。但是我贴出来,总会有看得懂的人能看到的。检查系统的各种驱动,发现MiniProtect.sys很可疑,用PCHunter摘掉这个驱动的钩子后,system的句柄就不再增加了。
这个附件是抓到的领航的驱动
上传的附件: MiniProtect.rar (62.17 KB, 下载次数: 1094)
,很多人应该都能抓到这个驱动,抓不到可以在这里下载,驱动签名不会有假。
123.png
使用IDA分析,MiniProtect.sys+0x18f4的第三个参数如果设置为0的话,理应在后面的代码调用一次ObfDereferenceObject,可是这里没有,如图:
112.png 113.png

2018-1-24 17:07:02
虽然看不懂,但是感觉很牛逼的样子,坐等大神实锤。
2018-1-24 21:36:09
谢谢楼主分享
您需要登录后才可以回帖 立即登录
高级模式
返回
统计信息
  • 会员数: 29065 个
  • 话题数: 9634 篇
  • 巅峰数: 5500 人