Rehber Minidump dosyaları nasıl analiz edilir? #2

Herkese merhabalar. Bu rehberimde sizlere minidump dosyalarını nasıl analiz ettiğimizi göstermeye çalışacağım. Bu rehber bölümlerden oluşmakta. #1 bölümü okumak için altta ki linke bakabilirsiniz.




  • İlk olarak dosyaları incelemek için WinDbg Preview yazılımını sistemimize kuralım.







  • İlk olarak mavi ekran alan kişiden DMP dosyalarını paylaşmasını istiyoruz. Konu sahibi DMP dosyasını paylaşınca bu dosyayı incelemeye başlıyoruz.
    • Minidump dosyasını paylaşmasını istememiz için kişiye minidumpı dosyalarınızı paylaşın adlı rehberin linkini atıyoruz.​








  • İndirilen dmp dosyasını açtığımız zaman burada yazılan !analyze -vyazısına bir kere tıklıyoruz.
    • !analyze -v bastıktan sonra WinDbg Preview yazılımı dosyayı analiz etmeye başlayacaktır.​



1602416624720.png






  • WinDbg Preview yazılımı DMP dosyanın analizini bitirdikten sonra, ilk baştan dosyayı okumaya başlıyoruz.

1602416919949.png




  • İlk olarak karelediğim bölümü okumamız gerek.
    • Burada Memory ve Display Driver hakkında bir şey yazıyor mu diye okuyalım.​
      • Gördüğünüz gibi burada ikisi de yok. Yani sorun şu anlık RAM ve ekran kartında gözükmüyor.​


1602417018513.png




  • Dosyayı incelerken biraz aşağı inelim.
    • Biraz aşağı indiğimiz zaman Opera.exe hata verdiğini görüyoruz.​
      • Böyle yazılım hataları (sisteme ve işletim sistemine ait olmayan) gördüğümüz zaman konu sahibinden bu yazılımı kaldırmasını istiyoruz.​
        • Peki ya burada Opera.exe değil de başka bir tanımadığımız EXE uzantılı dosya çıkarsa ne yapacağız?​
          • Farklı exe uzantılı ya da sys uzantılı dosyalar görürsek bunu kopyalayıp arama motorunda arayacağız ve böylelikle hangi yazılıma ait olduğunu bulacağız.​
            • İnternette böyle hatalı çıkan SYS ya da EXE dosyalarını arattığınız zaman dosyanın Microsoft'a ait olduğunu görürseniz konu sahibinin eksik dosya onarımı yapması ve Windows Update çalıştırmasını isteyin.​



1602417220204.png





  • Olay tabii ki bununla bitmemekte. Biraz daha aşağı inmemiz gerek.
    • Aşağı indiğimiz zaman Windows sürümü, Windows bit, hata kodu ve işletim sistemini görüyoruz.​
      • ntkrnlmp.exe hata kodunu çoğu sebeplerden dolayı almak mümkün olabilir. Bu sebeplerin hangisinden kaynaklandığını öğrenebilmek için komut bölümüne lm komutunu giriyoruz. LM komutunu girdikten sonra biraz aşağı inip Unloaded Modules adı altında ki bozuk dosyaları görüntülüyoruz.​

1602418082792.png




  • Kareye aldığım bölümde LM komutunu yazdıktan sonra çıkan hatalı eksik ya da bozuk dosyalar bulunuyor. Bu dosyaların hangi yazılıma ait olduğunu Google'da aratarak bulabiliriz.
    • dump_storpor adlı önünde sys yazısı bulunmayan dosyalar gördüğünüz zaman bunların önüne .sys yazısını ekleyerek Google'da aratın.​


1602418253474.png






  • Dumpstorport.sys adlı dosyayı Google'da arattığım zaman Microsoft'a ait olduğunu görüyorum. Bu yüzden konu sahibine eksik dosya onarımı yapmasını ve Windows Update'i çalıştırmasını istiyorum.



1602418386754.png






  • Son olarak dosya sahibinin BIOS sürümünü de kontrol etmemizde fayda var.
    • Bunun için !sysinfo machineid komutunu giriyoruz.​
      • Buradan anakart marka modelini alıp internette aratalım. Dosyada da gördüğümüz gibi anakart marka modeli MSI X570-A PRO'dir.​
        • Kendi sitesinden BIOS sürümüne bakmamız gerek.​


1602419279973.png






  • Yeni BIOS sürümü varmış Lakin Beta sürümü olduğunu için önermemeniz gerek. Beta sürümlerinde hatalar olabiliyor.

1602419779751.png


Ek olarak BIOS güncelleme rehberim:








Şimdi bu dosyadan ne sonuç çıkardık:

  • Eksik dosya onarımı yapıp Windows Update'i çalıştırmanız gerek.
  • Opera yazılımının kaldırılması gerek.
  • BIOS sürümünü güncellemek gerek. (Lakin dediğim gibi Beta sürüm BIOS güncellemelerini önermeyin. Kullanıcı sorunlar yaşayabilir.)



Not: Sizde farklı SYS dosyaları çıkabilir bunları kopyalayıp internette aratarak neye ait olduğunu bulabilirsiniz.




(LM komutunu yazarken Unloaded Modules adı altında bunun gibi sistem dosyaları çıkar ise konu sahibinden eksik dosya onarımı yapmasını isteyin. )

LM komutunu yazınca SYS dosyalarının bir kısmının listesi:

Microsoft'a ait SYS dosyaları:

  • dump_storpor.sys - Microsoft'a ait.
  • dump_storahc.sys - Microsoft'a ait.
  • dump_dumpfve.sys - Microsoft'a ait.
  • dam.sys - Microsoft'a ait.
  • WdBoot.sys - Microsoft'a ait.
  • hwpolicy.sys - Microsoft'a ait.
  • csc.sys - Microsoft'a ait.
  • HdAudio.sys - Microsoft'a ait ses sürücüsü.
  • USBAUDIO.sys - Microsoft'a ait ses sürücüsü. ( USB Ses aygıtını çıkararak sorunu çözebilirsiniz.)
  • usbaudio2.sys - Microsoft'a ait ses sürücüsü. ( USB Ses aygıtını çıkararak sorunu çözebilirsiniz.)
  • EhStorClass.sys - Microsoft'a ait sabit disk sürücüsü. ( HDD arızası olduğu zaman bu hatayı almak mümkün. O yüzden HDD sağlığını kontrol etmeniz gerekebilir. HD Sentinel ve HD Tune ile.)


(LM komutunu yazarken Unloaded Modules adı altında bu yazılımların herhangi birinin SYS dosyası çıkar ise o yazılımı kaldırmasını isteyin.)

Yazılımlara ait SYS dosyaları:



Kod:
aswArDisk.sys
aswArPot.sys
aswbdisk.sys
aswbidsdriver.sys
aswbidsh.sys
aswbuniv.sys
aswElam.sys
aswHdsKe.sys
aswKbd.sys
aswMonFlt.sys
aswRdr2.sys
aswRvrt.sys
aswSnx.sys
aswSP.sys
aswVmm.sys
aswStm.sys


Kod:
AscFileControl.sys
AscFileFilter.sys
AscRegistryFilter.sys

Kod:
amwrtdrv.sys
ampa.sys
ammntdrv.sys

Kod:
avelam.sys
avdevprot.sys
avgntflt.sys
avipbb.sys
avkmgr.sys
avnetflt.sys
avusbflt.sys

Kod:
avgArPot.sys
avgArDisk.sys
avgArPot.sys
avgbdisk.sys
avgbidsdriver.sys
avgbidsh.sys
avgbuniv.sys
avgElam.sys
avgMonFlt.sys
avgKbd.sys
avgRdr2.sys
avgRvrt.sys
avgSnx.sys
avgSP.sys
avgStm.sys
avgVmm.sys

Kod:
cmdboot.sys
cmdcss.sys
cmdcss_vista.sys
cmdcss_win7.sys
cmdcss_win8.sys
cmdcss_xp.sys
cmderd.sys
cmdguard.sys
cmdhlp.sys

Kod:
cpuz149_x64.sys

Kod:
mbae64.sys
mbamchameleon.sys
mbamelam.sys
MbamElam.sys


Bir çoğunu yazamadım bu linkten hepsine ulaşabilirsiniz:






WinDbg Preview komutları:

Kod:
!sysinfo cpuinfo [-csv [-noheaders]]
!sysinfo cpumicrocode [-csv [-noheaders]]
!sysinfo cpuspeed [-csv [-noheaders]]
!sysinfo gbl [-csv [-noheaders]]
!sysinfo machineid [-csv [-noheaders]]
!sysinfo registers
!sysinfo smbios [-csv [-noheaders]] {-debug | -devices | -memory | -power | -processor | -system | -v}
!sysinfo -?



Daha bir sürü komut aşağıda ki linkte bulunuyor:





Ekran kartı sürücü sorunlarını nasıl anlarız:


Kod:
Dxgkrnl.sys - Ekran kartı sürücü hatası ve uyumsuz olan DirectX sürümü.
amdkmdag.sys - AMD sürücü hatası.
nvlddmkm.sys - Nvidia sürücü hatası.


Ekran kartı sürücü sorununu nasıl çözeriz?


  • DDU ile ekran kartı sürücüsünü kaldırıp en güncel sürümü WHQL sürümü kurmalıyız. İşletim sisteminiz ile uyumlu olmasına dikkat edin!

NVIDIA ekran kartı sürücü sitesi.
AMD ekran kartı sürücü sitesi.
Intel Onboard ekran kartı sürücü sitesi.
DirectX indirmek için site.





Sorun RAM'de ise neler yapabiliriz?

  • Konu sahibinin Memtest86 ile RAM testi yapıp, sonuçları paylaşmasını isteyin.
  • BIOS güncel tutmasını isteyin.
  • RAM'lere overclock yaptı ise geri çekmesi gerek.
  • Çift modül RAM kullanıyor ve 4 tane RAM slotlu bir anakarta sahip biri ise RAM'leri arada bir boş slot olacak şekilde takmasını isteyin.
  • Memtest86 RAM'ler hatasız çıkar ise BIOS ayarlarından XMP ayarını kapatıp sistemi kullanmasını isteyin.
  • Eğer Memtest86 testinden RAM'ler hatalı çıkar ise BIOS güncellemesi ve XMP ayarını kapatmak işe yaramaz ise RAM'leri servise vermesini ya da değiştirmesini isteyin. ( Bazen bozuk slotdan dolayı olabiliyor böyle sorunlar. Bu yüzden RAM'leri birer birer farklı slotlarda denemesini de isteyin.)


 
Son düzenleme:
O kısma genelde eksik dosyalar vs. neden oluyor diye tahmin ediyorum.

Unloaded modules:
Fffff802'6FEF0000 fffff802'6feff000 DUMP_STORPOR.
Fffff802'6FF40000 fffff802'6FF73000 DUMP_STORAHC.
Fffff802'6FFA0000 fffff802'6ffbe000 DUMP_DUMPFVE.
Fffff802'6FDC0000 fffff802'6fddc000 dam.sys.
Fffff802'67DF0000 fffff802'67E01000 WdBoot.sys.
Fffff802'68EF0000 fffff802'68F01000 hwpolicy.sys.

Onarim talimatlarınızı yaptım bekliyorum bir sonraki süreçte sorun çıkarır mı diye.
Unloaded modules:
Fffff802'6FEF0000 fffff802'6feff000 DUMP_STORPOR.
Fffff802'6FF40000 fffff802'6FF73000 DUMP_STORAHC.
Fffff802'6FFA0000 fffff802'6ffbe000 DUMP_DUMPFVE.
Fffff802'6FDC0000 fffff802'6fddc000 dam.sys.
Fffff802'67DF0000 fffff802'67E01000 WdBoot.sys.
Fffff802'68EF0000 fffff802'68F01000 hwpolicy.sys.

Onarim talimatlarınızı yaptım bekliyorum bir sonraki süreçte sorun çıkarır mı diye.

Peki öneriniz nedir?
 
Kendi dosyanızı analiz etmek yerine konu açıp bilirkişileri etiketleyebilirsiniz. Yapacağınız yanlış bir adım sonrası bilgisayarı kullanılamaz hale getirebilirsiniz. Ayrıca şahsi sorularınızı yine konu açıp belirtmelisiniz. @volkankelebek
 

Geri
Yukarı