Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
bsod от fltMgr.sys, Система уходит на перезагрузку с ошибкой fltMgr.sys
 
Доброго времени суток.
Система XP SP2 (сборка Блэк Эдишн), все остальное кроме того что на компе Каспер 2010 (9.0.0.736) думаю не важно. Посмотрел в сети, понял что ругается именно на каспер. Удалять его просто желания нет, как можно поправить эту ошибку? Поможет ли замена файла fltMgr.sys ?
Заранее благодарен за помощь.

Отчет программы WinDbg:
Цитата
Microsoft ® Windows Debugger Version 6.10.0003.233 X86
Copyright © Microsoft Corporation. All rights reserved.


Loading Dump File [D:\WINDOWS\Minidump\Mini022210-03.dmp]
Mini Kernel Dump File: Only registers and stack trace are available

Symbol search path is: D:\WINDOWS\Symbols
Executable search path is:
Unable to load image ntoskrnl.exe, Win32 error 0n2
*** WARNING: Unable to verify timestamp for ntoskrnl.exe
Windows XP Kernel Version 2600 (Service Pack 2) MP (2 procs) Free x86 compatible
Product: WinNt, suite: TerminalServer SingleUserTS
Machine Name:
Kernel base = 0x804d7000 PsLoadedModuleList = 0x8055c700
Debug session time: Mon Feb 22 11:56:22.593 2010 (GMT+2)
System Uptime: 0 days 0:46:50.278
Unable to load image ntoskrnl.exe, Win32 error 0n2
*** WARNING: Unable to verify timestamp for ntoskrnl.exe
Loading Kernel Symbols
...............................................................
................................................................
.........................
Loading User Symbols
Loading unloaded module list
...........
*** WARNING: Unable to verify timestamp for hal.dll
Unable to load image fltMgr.sys, Win32 error 0n2
*** WARNING: Unable to verify timestamp for fltMgr.sys
*******************************************************************************
*                                                                             *
*                        Bugcheck Analysis                                    *
*                                                                             *
*******************************************************************************

Use !analyze -v to get detailed debugging information.

BugCheck 10000050, {fff2e07f, 1, 8070694f, 0}


Could not read faulting driver name
Probably caused by : fltMgr.sys ( fltMgr!FltpGetActiveFilterCount+a )


Followup: MachineOwner
---------

0: kd> !analyze -v
*******************************************************************************
*                                                                             *
*                        Bugcheck Analysis                                    *
*                                                                             *
*******************************************************************************

PAGE_FAULT_IN_NONPAGED_AREA (50)
Invalid system memory was referenced.  This cannot be protected by try-except,
it must be protected by a Probe.  Typically the address is just plain bad or it
is pointing at freed memory.
Arguments:
Arg1: fff2e07f, memory referenced.
Arg2: 00000001, value 0 = read operation, 1 = write operation.
Arg3: 8070694f, If non-zero, the instruction address which referenced the bad memory
address.
Arg4: 00000000, (reserved)

Debugging Details:
------------------


Could not read faulting driver name

WRITE_ADDRESS:  fff2e07f

FAULTING_IP:
hal!HalAllocateCommonBuffer+3f
8070694f f0ff09          lock dec dword ptr [ecx]

MM_INTERNAL_CODE:  0

CUSTOMER_CRASH_COUNT:  3

DEFAULT_BUCKET_ID:  DRIVER_FAULT

BUGCHECK_STR:  0x50

PROCESS_NAME:  System

LAST_CONTROL_TRANSFER:  from b7dea808 to 8070694f

STACK_TEXT:  
b8507d08 b7dea808 e61a0a38 895404b8 e61a0a38 hal!HalAllocateCommonBuffer+0x3f
b8507d34 b7debd56 895404b8 88c37c28 8955a938 fltMgr!FltpGetActiveFilterCount+0xa
b8507d50 b7dde5f7 8954053c 00000008 88c37c28 fltMgr!FltpInitializeFilterVerifier+0x9a
b8507d68 b7de234e 8955a938 00000008 8056375c fltMgr!FltpCreateControlDeviceObject+0x7d
b8507d7c 80537851 88c37c28 00000000 8a3fdb30 fltMgr!FltpFastIoMdlRead+0x86
b8507dac 805ce7d4 88c37c28 00000000 00000000 nt!MiAttemptPageFileReduction+0x90
b8507ddc 805451ce 80537762 00000001 00000000 nt!HvpBuildMapAndCopy+0x45
b8507e6c 00000000 00000000 00008000 00000000 nt!WmiTraceMessageVa+0x135


STACK_COMMAND:  kb

FOLLOWUP_IP:
fltMgr!FltpGetActiveFilterCount+a
b7dea808 ??              ???

SYMBOL_STACK_INDEX:  1

SYMBOL_NAME:  fltMgr!FltpGetActiveFilterCount+a

FOLLOWUP_NAME:  MachineOwner

MODULE_NAME: fltMgr

IMAGE_NAME:  fltMgr.sys

DEBUG_FLR_IMAGE_TIMESTAMP:  44e98043

FAILURE_BUCKET_ID:  0x50_fltMgr!FltpGetActiveFilterCount+a

BUCKET_ID:  0x50_fltMgr!FltpGetActiveFilterCount+a

Followup: MachineOwner
---------
 
Отключил перезагрузку при падении системы.
И только что она упала снова.
списал ошибку STOP (0xC0000005, 0x8070694F, 0xB8503C30, 0xB850392C).
Я вот думаю, Каспер стоит уже почти полгода, и ничего подобного не было. Может дело не в нем? Железо барахлит? Хотя очень много ссылок на каспер при вводе этого кода или ввода fltMgr.sys.
 
Вот только не ругайтесь(это чисто мое мнение). Но ваша проблема похожа на двойной hook (перехват API). Антивирусы и вирусы пытаются захватить какие то функции и перехват перехваченого закканчивается как правило БСОД'ом. Это я где то читал. Как это исправить. Да просто отключить касперского, удалить, и снова установить. Хуки восстановятся. Правда тут надо сперва отключить источник второго хука.
 
lkesh
Спасибо, интересная конечно теория (или мнение), но кажется что антивирус должен удалить этот вирус...
попробую...чуть чуть по позже. последнее падение было утром...как то странно, то падает то нет.
 
Цитата
кажется что антивирус должен удалить этот вирус...
Если только это не руткит... Попробуйте включить с помощью msconfig диагностический запуск и в AVZ выполнить стандартный скрипт "Поиск и нейтрализации RootKit UserMode и KernelMode"
Страницы: 1
Читают тему