「Windowsメモリダンプ解析サービス」のご案内
豊田孝の「IT談話館」 Windowsメモリダンプ解析を依頼する WinDbgとシステム分析




「Windowsメモリダンプ解析サービス」のご案内



Windowsシステムクラッシュとメモリダンプ解析技術


 WindowsはSaaSとして提供される時代に入り、その内部は頻繁に更新されています。更新内容の多くは、いろいろな事情から、公にされることはほとんどありません。最新のユーザー空間とカーネル空間に関する信頼できる情報を取得するには、インターネットなどでは語られない高度な内部解析技術が必須とされています。

 本稿ではWindowsのクラッシュダンプの解析技術を取り上げます。クラッシュダンプを解析する場合、多くのビジネス組織では「!analyze -v」コマンドを実行していると思いますが、本稿ではそこから一歩奥に入った作業工程を取り上げています。

 Windowsシステムは性能限界に達すると動作を停止し、指定されたクラッシュダンプを作成します。ただ、性能限界と一口に言っても、サードバーティー製デバイスドライバーの不具合や外部から投下された低品質マルウェアの動作異常をはじめとする外的因子からプロセスやスレッドを管理するカーネル内部機能の仕様限界も含まれ、正確な定義は存在しません。

 本稿では、次のような「カーネルメモリダンプ」を解析対象とします。
*******************************************************************************
*                                                                             *
*                        Bugcheck Analysis                                    *
*                                                                             *
*******************************************************************************

Use !analyze -v to get detailed debugging information.

BugCheck 133, {0, 501, 500, 0}

*** ERROR: Module load completed but symbols could not be loaded for netr28ux.sys
Probably caused by : netr28ux.sys ( netr28ux+8bd3 )

Followup:     MachineOwner
---------

0: kd> vertarget
Windows 8.1 Kernel Version 9600 MP (4 procs) Free x64
Product: WinNt, suite: TerminalServer SingleUserTS
Built by: 9600.17328.amd64fre.winblue_r3.140827-1500
Machine Name:
Kernel base = 0xfffff802`50871000 PsLoadedModuleList = 0xfffff802`50b47370
Debug session time: Fri Nov  7 14:50:46.222 2014 (UTC + 9:00)
System Uptime: 0 days 21:21:18.953
 この情報は次のような障害データを提供しています。  このクラッシュダンプの解析を依頼された場合、本「IT談話館」」は、多少多めの情報を収集・分析した上で、まず、システムクラッシュ発生当時のシステム概要を把握します。システム概要の把握は、システムクラッシュ原因の特定作業だけではなく、マルウェアやパフォーマンス低下因子の検出・分析作業でも基本中の基本です。さらには、近年ではデジタル犯罪が増えており、「完全メモリダンプ」ベースのデジタルフォレンジックが脚光を浴びています。作業目的が異なりますが、メモリ内部をくわしく解析する点では技術的に共通していますから、クラッシュダンプ解析技術はそのままデジタルフォレンジックに適応できます。

Windowsシステムクラッシュとシステム概要の把握」へ



「Windowsメモリダンプ解析サービス」のご案内




ビジネス
Windows内部解析技術資料

Copyright©豊田孝 2004- 2020
本日は2020-01-29です。