Menu principale

News:

Ritornati online con una nuova veste grafica

[HELP][WIN] BSoD & Registro di Sistema

Aperto da Vincent Vega, 26 Gennaio 2010, 13:34:38

Discussione precedente - Discussione successiva

Vincent Vega

Praticamente, mi sono accorto che, ogni qualvolta lancio AML Free Registry Cleaner, quando il Sw tenta di accedere ad una qualche chiave del registro di sistema di Windows XP SP3 Professional, mi viene restituita una schermata blu, che vi assicuro non dipendere da Hw fallato. Il problema si manifesta solo con il pulitore di registro di AML e, sporadicamente, con altri Sw, ma prevalentemente, anzi sempre, con il RegCleaner in questione.
Non ho effettuato alcuna modifica all'OS, immagino si sia impasticciato quando ho giocato con le frequenze del Bus PCI, corrompendo una qualche chiave di registro.

La mia intenzione era di risolvere LOL...
Quindi, ho scaricato il Kit per il Debug dei Minidump, e relativi simboli, per cercare di capire da cosa potesse dipendere, ma io sto coso non so come interpretarlo, e in rete ho trovato ben poco di utile:

Spoiler
Citazione di: MinidumpMicrosoft (R) Windows Debugger Version 6.11.0001.404 X86
Copyright (c) Microsoft Corporation. All rights reserved.


Loading Dump File [C:\WINDOWS\Minidump\Mini012610-01.dmp]
Mini Kernel Dump File: Only registers and stack trace are available

Symbol search path is: C:\WINDOWS\Symbols
Executable search path is:
Unable to load image ntoskrnl.exe, Win32 error 0n2
*** WARNING: Unable to verify timestamp for ntoskrnl.exe
Windows XP Kernel Version 2600 (Service Pack 3) MP (2 procs) Free x86 compatible
Product: WinNt, suite: TerminalServer SingleUserTS
Machine Name:
Kernel base = 0x804d7000 PsLoadedModuleList = 0x8055d720
Debug session time: Tue Jan 26 13:17:12.562 2010 (GMT+1)
System Uptime: 0 days 11:19:21.271
Unable to load image ntoskrnl.exe, Win32 error 0n2
*** WARNING: Unable to verify timestamp for ntoskrnl.exe
Loading Kernel Symbols
...............................................................
....................................................
Loading User Symbols
Loading unloaded module list
............................
*******************************************************************************
*                                                                             *
*                        Bugcheck Analysis                                    *
*                                                                             *
*******************************************************************************

Use !analyze -v to get detailed debugging information.

BugCheck 10000050, {df780000, 0, 8063ffc0, 0}


Could not read faulting driver name
Probably caused by : ntoskrnl.exe ( nt!WmipDumpGuidMaps+61 )

Followup: MachineOwner
---------

1: kd> !analyze -v
*******************************************************************************
*                                                                             *
*                        Bugcheck Analysis                                    *
*                                                                             *
*******************************************************************************

PAGE_FAULT_IN_NONPAGED_AREA (50)
Invalid system memory was referenced.  This cannot be protected by try-except,
it must be protected by a Probe.  Typically the address is just plain bad or it
is pointing at freed memory.
Arguments:
Arg1: df780000, memory referenced.
Arg2: 00000000, value 0 = read operation, 1 = write operation.
Arg3: 8063ffc0, If non-zero, the instruction address which referenced the bad memory
   address.
Arg4: 00000000, (reserved)

Debugging Details:
------------------


Could not read faulting driver name

READ_ADDRESS:  df780000

FAULTING_IP:
nt!WmipDumpGuidMaps+61
8063ffc0 f3a5            rep movs dword ptr es:[edi],dword ptr [esi]

MM_INTERNAL_CODE:  0

CUSTOMER_CRASH_COUNT:  1

DEFAULT_BUCKET_ID:  DRIVER_FAULT

BUGCHECK_STR:  0x50

PROCESS_NAME:  regclean.exe

LAST_CONTROL_TRANSFER:  from 80631351 to 8063ffc0

STACK_TEXT:  
aa29fc48 80631351 e1035758 e2212448 000dad24 nt!WmipDumpGuidMaps+0x61
aa29fcb4 80624446 e23fdb48 00000001 00000001 nt!RtlUpcaseUnicodeToCustomCPN+0x3e6
aa29fd44 8054162c 00000464 00000001 00000001 nt!MmAddVerifierEntry+0x5b
aa29fd64 7c91e514 badb0d00 0012dff4 00000000 nt!RtlIpv4StringToAddressExW+0xad
WARNING: Frame IP not in any known module. Following frames may be wrong.
aa29fd78 00000000 00000000 00000000 00000000 0x7c91e514


STACK_COMMAND:  kb

FOLLOWUP_IP:
nt!WmipDumpGuidMaps+61
8063ffc0 f3a5            rep movs dword ptr es:[edi],dword ptr [esi]

SYMBOL_STACK_INDEX:  0

SYMBOL_NAME:  nt!WmipDumpGuidMaps+61

FOLLOWUP_NAME:  MachineOwner

MODULE_NAME: nt

IMAGE_NAME:  ntoskrnl.exe

DEBUG_FLR_IMAGE_TIMESTAMP:  4a784394

FAILURE_BUCKET_ID:  0x50_nt!WmipDumpGuidMaps+61

BUCKET_ID:  0x50_nt!WmipDumpGuidMaps+61

Followup: MachineOwner
---------
Questo è il contenuto del File di Dump, voi ci capite qualcosa :-*?

EDIT:
La causa del problema sembra essere ntoskrnl.exe. Faccio un giro su Google per vedere se riesco a risolvere :blue:.

Walter

ntoskrnl.exe è il kernel di Windows XP... ;D

A meno che tu non abbia un rootkit, dammi retta, prova a liberarti di AML e vedi se continua a fartelo.
L'unica banalità sta nel giudizio.

Vincent Vega

#2
Bene :rotfl:, ma leggendo in giro pare che ci sia modo di Fixarlo dalla Console di Ripristino di XP. Solo che non mi riesce e penso di sbagliare la sintassi di qualcosa...

expand c:\i386\ntoskrnl.exe c:\windows\system32

Sul Web, ci sono milioni di discussioni senza conclusione sull'argomento, e questo mi preoccupa :mellow:.

P.s.
E' anche un discorso di principio, "Ho trovato il modo di romperlo ora trovo il modo per sistemarlo" :graduate:.

EDIT:
Scaricato GMER e BSoD durante la scansione. Non ho voglia di reinstallare, e da buon n00b HELP ME PLS :rotfl:.

EDIT:
Fatto anche CHKDSK e FIXMBR da Console di ripristino, ma nulla.

Vincent Vega

C'è un qualcosa nel Registro di Sistema che mi causa il PAGE_FAULT_IN_NONPAGED_AREA. A parte un po' di schifo che ho levato con Spybot Search & Destroy, il sistema ora è "lindo". La BSoD si manifesta anche quanto tento d'esportare, a fini di BackUP, l'intero registro, oppure, quando effettuo ripetute ricerche al suo interno inserendo come stringa da ricercare delle semplici lettere...

Conoscete un modo per isolare la chiave che mi causa il problema?

Walter

Bisognerebbe usare dei tool di debug Windows tipo drwtsn32, ma non ho idea di come si faccia.
L'unica banalità sta nel giudizio.

Vincent Vega

#5
Ora m'informo su drwtsn32 :ok:.
Comunque ho provato un metodo più rustico e ora almeno AML funziona, ma quando effettuo ricerche ripetute nel registro il BSoD non esita a comparire.
Comunque, tornando al metodo, fino a pochi minuti fa lanciavo il Reg-Cleaner e lo stoppavo via via che rilevava errori da correggere, li correggevo, e lo riavviavo, stoppandolo nuovamente, fino a rimanere con un unica chiave che il Sw identificava con successivo, immediato,  BSoD.

Bhé, mi sono armato di fotocamera e l'ho sgamata :rotfl:...



Scatto tempestivo e via ROTFL. Ho fatto un BackUP della singola chiave e l'ho eliminata. Ora AML funziona, ma appena tento un Export del Registro... Puf ... BSoD :yahoorotfl:, quindi penso che ne avrò di fotografie da fare :giggle:.