[CODE lang="rich" highlight="2"]07 ffffee02a8bd6420 fffff8006b411bec nt!KiDispatchException+141485 (perf)
Parameter[0] = ffffee02a8bd73d8.
Parameter[1] = 0000000000000000.
Parameter[2] = ffffee02a8bd7480.
Parameter[3] = 00000000001d5068.
[/CODE]
Rich (BB code):
8: kd> .exr ffffee02a8bd73d8.
ExceptionAddress: 00007ffb356821e8.
ExceptionCode: 80000004 (Single step exception)
ExceptionFlags: 00000000.
NumberParameters: 0
Klasik kesme çağrısı, durdurma işlemi olarak gözüküyor tabii birden fazla sebebe bağlanabilir. Ama bu bir analiz değil. Bu hatayı analiz etmek için bilgisayarından çok büyük boyutlu bir döküm almak lazım, o da pek mümkün değil.
Sadece şunu söyleyebilirim,
CRITICAL_PROCESS_DIED işleme ve çökme mantığını kavramak için Wininit.exe, Csrss.exe ve Smss.exe çalışmalarını ve Windows önyükleme kısmını anlaman lazım.
Windows ayıklama aracında da analizi tam yapamasak da sebep yazıyor neyse ki.
Kod:
kd> dc ffff9a07b74e7c80 l4.
ffff9a07`b74e7c80 00670076 002e006b 00790073 00000073 v.g.k...s.y.s...
[CODE highlight="10"]11: kd> KnL.
# Child-SP RetAddr Call Site.
00 ffff8f81`e8606e98 fffff800`08dd8e34 nt!KeBugCheckEx
01 ffff8f81`e8606ea0 fffff800`08de8169 nt!VerifierBugCheckIfAppropriate+0xe0
02 ffff8f81`e8606ee0 fffff800`0889612c nt!VfPoolCheckForLeaks+0x49
03 ffff8f81`e8606f20 fffff800`08dca4f2 nt!VfTargetDriversRemove+0x11e940
04 ffff8f81`e8606fa0 fffff800`08afb503 nt!VfDriverUnloadImage+0x3e
05 ffff8f81`e8606fd0 fffff800`08b76e01 nt!MiUnloadSystemImage+0x2eb
06 ffff8f81`e8607170 fffff800`08b76d2e nt!MmUnloadSystemImage+0x41
07 ffff8f81`e86071a0 fffff800`08a4a950 nt!IopDeleteDriver+0x4e
08 ffff8f81`e86071f0 fffff800`0864ac07 nt!ObpRemoveObjectRoutine+0x80
09 ffff8f81`e8607250 fffff800`0864ab2e nt!ObfDereferenceObjectWithTag+0xc7
0a ffff8f81`e8607290 fffff800`08b40f5a nt!HalPutDmaAdapter+0xe
0b ffff8f81`e86072c0 fffff800`08e65a97 nt!IopLoadDriver+0x76a
0c ffff8f81`e8607490 fffff800`08e6f09a nt!IopInitializeSystemDrivers+0x157
0d ffff8f81`e8607530 fffff800`08bb938b nt!IoInitSystem+0x2e
0e ffff8f81`e8607560 fffff800`0870c8e5 nt!Phase1Initialization+0x3b
0f ffff8f81`e8607590 fffff800`0880b4b8 nt!PspSystemThreadStartup+0x55
10 ffff8f81`e86075e0 00000000`00000000 nt!KiStartSystemThread+0x28[/CODE]
Sürücü doğrulayıcı Vanguard'ı kontrol ediyor bellek erişim noktasında ve gereken cevabı almayınca da sistem mavi ekrana düşüyor.
*
IoDeleteDevice function (wdm.h) - Windows drivers
Kısacası, Vanguard'ı sil ve geri yükleme. Vanguard kullanan oyunlara da girme. Logitech araçlarını kaldır.