Перейти к содержанию
demkd

uVS - Разбор полученных минидампов и список несовместимого софта

Recommended Posts

demkd

Здесь я буду публиковать разбор причин падения uVS по результатам разбора минидампов (полученных через модуль report_crash).
Если по каким то причинам report_crash не смог залить дамп на сервер то вы можете либо присалть дам на мыло, либо прикрепить к сообщению в этой теме.

 

Две основные причины аварийного завершения uVS:

1. В окне запуска стоит флаг "Выгружать неизвестные DLL из uVS"

2. В окне запуска стоит флаг "Антисплайсинг".

 

Рассматриваются дампы к последней версии.

Список несовместимого софта/настроек:
1. RBTray и поднятый флаг "Выгружать неизвестные DLL из uVS".

RBHook.DLL занимается перехватом сообщений, корректная выгрузка DLL не предусмотрена разработчиком.

2. ViPNet CSP v3.* проблемы с проверкой файлов по хэшу на VT/JT, требуется обновить версию ViPNet CSP до 4.*

3. StartDock Start8 v1.55 и поднятый флаг "Выгружать неизвестные DLL из uVS".

Start8_32.dll занимается перехватом сообщений, корректная выгрузка DLL не предусмотрена разработчиком.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-11 08-45-11 UTC]

v3.83.3

Путь G:\PROGRAMS\TOTALCMD\PROGRAMM\UVS\gwrsit

Ошибка: 0xC0000005: Access violation reading location 0x100010c0

Причина: активен RBTray поднят флаг "Выгружать неизвестные DLL из uVS", падение uVS после передачи управления системой на область памяти где была до выгрузки RBHook.dll

Лечение: снять флаг "Выгружать неизвестные DLL из uVS"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-16 07-14-50-418 UTC]

v3.83.3

Путь D:\ДЛЯ ВСЕХ\11\BGV\UVS_V383.3

Ошибка: 0xC0000005: Access violation reading location 0x1000fdfc

Причина: неизвестна ошибка произошла не в коде uVS, возможно 2 варианта: глюк в wininet api или опять же проблема со стронним софтом ставящем хуки.

Лечение: попробовать использовать v3.84 где проблема с хуками частично решена.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-17 16-05-49 UTC]

v3.84

Путь D:\PROGRAMS\TOTALCMD\PROGRAMM\UVS\msivft

Ошибка: 0xC0000005: Access violation reading location 0x10016bb0

Причина: ошибка произошла не в коде uVS при вызове функции из wininet, как и в предыдущем случае возможно в этом месте была загруженная DLL.

Лечение: попробовать снять флаг "Выгружать неизвестные DLL из uVS".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-18 21-33-30 UTC]

v3.84

Путь N:\АНТИВИРУСЫ И БРЭНДМАУЕРЫ\UVS_V3.84\qpgzqw

Ошибка: 0xC0000005: Access violation reading location 0x38043b3c.

Причина: ошибка при попытке выгрузить msvcp100.dll подгруженной одной из внедренных DLL. (предположительно компонентом MEGAsync)

Лечение: снять флаг "Выгружать неизвестные DLL из uVS".

MSVCP1*0.DLL будут включены в известные файлы в ближайшее время.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-20 06-04-26 UTC]

v3.84

Путь: G:\PROGRAMS\TOTALCMD\PROGRAMM\UVS\rpitdw

Ошибка: 0xC0000005: Access violation reading location 0x720716cd.

Причина: Предположительно выгружена DLL установишая хук на WH_CBT, uVS не блокирует этот тип хуков как и на WH_KEYBOARD.

Лечение: снять флаг "Выгружать неизвестные DLL из uVS".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-21 05-15-04-420 UTC]

v3.83.3

Путь: C:\PROGRAM FILES (X86)\WPROGRAMS\UVS1\UVS\skqtfk

Ошибка: 0xC0000005: Access violation reading location 0x03ed5f70

Причина: ошибка в функции сбора информации о процессе, вероятность проявления ошибки исчезающе мала, однако... :)

Лечение: нет.

Ошибка будет исправлена в следующей версии uVS (3.84.1).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-21 05-30-03 UTC]

v3.84

Путь: C:\USERS\АРТЕМ\DESKTOP\UVS_V384\aoitls

Ошибка: 0xC0000005: Access violation reading location 0x6a4f1734.

Причина: неизвестна, разрушен стек.

Лечение: нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-21 11-20-46 UTC]

v3.84

Путь: C:\USERS\KARIMOV\DOWNLOADS\UVS_V384\cxsyzl

Ошибка: Unhandled exception at 0x004627c3 (0xC0000005: Access violation reading location 0x03b8fed0)

Причина: ошибка в функции сбора информации о процессе

Лечение: обновить версию до 3.84.1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-21 17-18-39 UTC]

v3.84

Путь: D:\DISTR\UVS\nuuwqh

Ошибка: Unhandled exception at 0x10016bb0 (0xC0000005: Access violation reading location 0x10016bb0)

Причина: ошибка произошла не в коде uVS и за пределами кода всех загруженных DLL при вызове функции из wininet.

Лечение: попробовать снять флаг "Выгружать неизвестные DLL из uVS"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-22 12-55-28 UTC]

v3.84.1

Путь: C:\USERS\ADMIN\DOWNLOADS\UVS_V384.1\ondkgi

Ошибка: Unhandled exception at 0x7548c23c (shell32.dll) (0xC0000005: Access violation reading location 0xe088ba50)

Причина: какие-то проблемы с шеллом, скорее всего кривые надстройки, uVS завершился на отображении окна выбора имени файла образа. (перед созданием образа)

Лечение: удалить левые библиотеки внедряющиеся в шелл.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-23 08-31-20 UTC]

v3.84

Путь: C:\UVS\mbtiqr

Ошибка: Unhandled exception at 0x00000000 (0xC0000005: Access violation reading location 0x00000000)

Причина: проблема в установленном ViPNet CSP, скорее всего 3.х версии, конкретно в itcssp.dll,

Лечение: или обновить ViPNet CSP до 4.* или удалить или попробовать "regsvr32 /u itcssp.dll"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-25 10-38-53-301 UTC]

v3.84

Путь: C:\TEMP\RAR$EX06.680\zdqisq

Ошибка: Unhandled exception at 0x0047fb99 (0xC0000005: Access violation reading location 0x15403000)

Причина: ошибка в функции чтения сигнатуры файла C:\PROGRAM FILES (X86)\ADOBE\READER 10.0\READER\ACRORD32.DLL"

Лечение: нет.

Ошибка будет исправлена в версии 3.84.3.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-10-26 22-48-35-759 UTC]

v3.84.2

Путь: C:\TEMP\RAR$EXA0.049\UVS\yxpzkt

Ошибка: Unhandled exception at 0x6f7a1734 (0xC0000005: Access violation reading location 0x6f7a1734)

Причина: неизвестна, ошибка произошла вне кода uVS и кода загруженных DLL.

Лечение: попробовать снять флаг "Выгружать неизвестные DLL из uVS"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-11-02 11-36-53-836 UTC]

v3.84

Путь: F:\PROGRAMS\TOTALCMD\PROGRAMM\UVS\bhijjj

Ошибка: Unhandled exception at 0x73b316cd (0xC0000005: Access violation reading location 0x73b316cd)

Причина: неизвестна, ошибка произошла вне кода uVS и кода загруженных DLL, судя по всему в обработчике хука бывшем в выгруженной DLL.

Лечение: попробовать снять флаг "Выгружать неизвестные DLL из uVS"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-11-02 11-39-55-170 UTC]

v3.84.2

Путь: F:\PROGRAMS\TOTALCMD\PROGRAMM\UVS\rwjbxk

Ошибка: Unhandled exception at 0x611d1771 (0xC0000005: Access violation reading location 0x611d1771)

Причина: неизвестна, ошибка произошла вне кода uVS и кода загруженных DLL при проверке цифровой подписи.

Лечение: попробовать снять флаг "Выгружать неизвестные DLL из uVS" (возможно проблема в установленном Crypto PRO CSP)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-11-04 09-01-11-290 UTC]

v3.84.2

Путь: H:\PROGRAMS\TOTALCMD\PROGRAMM\UVS\gcfymn

Ошибка: Unhandled exception at 0x61171d1a (0xC0000005: Access violation reading location 0x61171d1a)

Причина: неизвестна, ошибка произошла вне кода uVS и кода загруженных DLL, возможно разрушен стек.

Лечение: попробовать снять флаг "Выгружать неизвестные DLL из uVS".

[2014-11-04 09-04-40-112 UTC]

v3.84.2

Путь: H:\PROGRAMS\TOTALCMD\PROGRAMM\UVS\jacmzz

Ошибка: Unhandled exception at 0x61171d1a (0xC0000005: Access violation reading location 0x61171d1a).

Причина: неизвестна, ошибка произошла вне кода uVS и кода загруженных DLL, возможно разрушен стек.

Лечение: попробовать снять флаг "Выгружать неизвестные DLL из uVS".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-11-05 09-23-16-302 UTC]

v3.84

Путь: C:\TOOLS\UVS_V384\atwbal

Ошибка: Unhandled exception at 0x71131734 (0xC0000005: Access violation reading location 0x71131734).

Причина: неизвестна, ошибка произошла вне кода uVS и кода загруженных DLL.

Лечение: попробовать снять флаг "Выгружать неизвестные DLL из uVS".

[2014-11-05 09-59-22-625 UTC]

v3.84

Путь: C:\TOOLS\UVS_V384\npoopl

Ошибка: Unhandled exception at 0x71131734 (0xC0000005: Access violation reading location 0x71131734).

Причина: неизвестна, ошибка произошла вне кода uVS и кода загруженных DLL.

Лечение: попробовать снять флаг "Выгружать неизвестные DLL из uVS".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-11-06 17-55-34-239 UTC]

v3.84

Путь: C:\USERS\НЕТРОЖ\DESKTOP\UVS_V384\hnuagp

Ошибка: Unhandled exception at 0x69635c32 (0xC0000005: Access violation reading location 0x69635c32).

Причина: неизвестна, ошибка произошла вне кода uVS и кода загруженных DLL.

Лечение: попробовать снять флаг "Выгружать неизвестные DLL из uVS".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-11-06 20-49-51-0 UTC]

v3.84.3

Путь: N:\АНТИВИРУСЫ И БРЭНДМАУЕРЫ\UVS_V3.84.3\voqfab

Ошибка: Unhandled exception at 0x757bc42d (KERNELBASE.dll) (0xC06D007F: Procedure not found)

Причина: неизвестна.

Лечение: нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-11-07 23-18-33-313 UTC]

v3.84.3

Путь: N:\АНТИВИРУСЫ И БРЭНДМАУЕРЫ\UVS_V3.84.3\gvuvpu

Ошибка: Unhandled exception at 0x757bc42d (KERNELBASE.dll) (0xC06D007F: Procedure not found.)

Причина: неизвестна.

Лечение: нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-11-09 15-31-40-580 UTC]

v3.84.3

Путь: N:\АНТИВИРУСЫ И БРЭНДМАУЕРЫ\UVS_V3.84.3\ucgowj

Ошибка: Unhandled exception at 0x751cc42d (KERNELBASE.dll) (0xC06D007F: Procedure not found)

Причина: неизвестна, uVS аварийно завершился при выходе.

Лечение: нет.

[2014-11-10 11-30-50 UTC]

v3.84 beta

Путь: E:\_DISTRIB\АНТИВИРУСНОЕ\UVS_V384PACK_RU

Ошибка: Unhandled exception at 0x4dc437a2 (0xC0000005: Access violation reading location 0x4dc437a2)

Причина: неизвестна.

Лечение: нет.

[2014-11-11 09-42-28-704 UTC]

v3.84 beta

Путь: E:\_DISTRIB\АНТИВИРУСНОЕ\UVS_V384PACK_RU

Ошибка: Unhandled exception at 0x750f5bf5 (sspicli.dll) (0xC0000005: Access violation reading location 0xe07050d2)

Причина: неизвестна, ошибка в sspicli.dll

Лечение: попробовать удалить KB2871997

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-11-14 14-37-14-377 UTC]

v3.84.4

Путь: C:\TOOLS\UVS_V3.84.4\ikmgiw

Ошибка: Unhandled exception at 0x6391cc19 (0xC0000005: Access violation).

Причина: неизвестна, ошибка произошла вне кода uVS и кода загруженных DLL.

Лечение: попробовать снять флаг "Выгружать неизвестные DLL из uVS".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-11-16 03-40-32-785 UTC]

v3.84

Путь: C:\USERS\KOUKI\DOWNLOADS\UVS_V384\fhpjad

Ошибка: Unhandled exception at 0x004627c3 (0xC0000005: Access violation reading location 0x05c5e7d0)

Причина: ошибка в функции сбора информации о процессе

Лечение: обновить версию до 3.84.1 или старше

[2014-11-16 03-47-14-314 UTC]

v3.84

Путь: C:\USERS\KOUKI\DOWNLOADS\UVS_V384\rrpdqf

Ошибка: Unhandled exception at 0x004627c3 (0xC0000005: Access violation reading location 0x08ec9d40)

Причина: ошибка в функции сбора информации о процессе

Лечение: обновить версию до 3.84.1 или старше

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

[2014-11-17 11-35-33-648 UTC]

v3.84

Путь: C:\USERS\ПОЛЬЗОВАТЕЛЬ\DOWNLOADS\UVS_V384\nfrsko

Ошибка: Unhandled exception at 0x004627c3 (0xC0000005: Access violation reading location 0x0305b8c0).

Причина: ошибка в функции сбора информации о процессе

Лечение: обновить версию до 3.84.1 или старше

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • Quincy
      Серёга Лысый известный балабол же
    • Александр Полиграф
      Проведение расследований с применением полиграфа. Выявление сотрудников "сливающих" информацию, осуществляющих попытки- получения данных, шпионаж, работа на конкурентов, сбор компромата и т.п. Осуществляем выезд к вам в офис. Гарантия конфиденциальности.  poligraf.msk.ru ПОЛИГРАФ МСК.pdf
    • PR55.RP55
      vesorv 1) С отключенным интернетом вы не сможете активировать лицензию на антивирус. а раз не сможете - то и не получите защиту. Значит активируем антивирус > Создаём образ системы и переносим его на внешний носитель. Получаем возможность проводить тестирование повторно. 2) Вам для тестирования не нужны "свежие" угрозы. Разработчик регулярно обновляет установочный пакет. Скажем за 2018 год вышла - 12 версия антивируса, затем вышла версия. 12.01> 12.02 > 12.03  и т.д. Интервал между версиями пару месяцев. За пару месяцев ничего принципиального и прорывного в защите не сделать. Установив вместо версии: 12.03  "устаревшую" версию 12.02 вы получите и устаревшую базу сигнатур вирусов. И здесь можно тестировать угрозы о которых антивирус не осведомлён. 3) Антивирус нужен для постоянной защиты. Установка не производиться на заражённую машину. так, как установочный пакет не предназначен для очистки системы. ( Да, в рекламных целях разработчик может написать, что есть такая возможность... Однако ) Вирус может повредить реестр, заблокировать работу Windows Installer, модифицировать критически важные системные файлы - система просто не будет работать должным образом. _Эффективная очистка возможна только на НЕ активной системе - при работе с Live CD или при загрузке с другой не заражённой системой. 4) Отключать нужно не только интернет  - но  и беспроводные блютус и Wi-Fi иначе вы рискуете получить заражение всех доступных устройств. 5) Многие вредоносные программы вы просто не сможете запустить. так, как могут быть ограничения на регион распространения  - тот кто заказывал разработку\модификацию например рассчитывает на атаку конкретной страны, банка. 6) По очистке и лечению. Это не одно и тоже. Есть антивирусы которые удаляют файлы\угрозы но при этом не очищают реестр от лишних записей. Удаление файла\угрозы без удаления записей может приводить к ошибкам в работе системы. Лечение файлов - здесь речь идёт прежде всего о файловых вирусах. Антивирус должен найти заражённый файл, найти нужный участок и очистить - причём очистить так, чтобы сохранилась работоспособность системы. Но очистка исполняемых файлов не имеет смысла - всё равно _современная система не сможет нормально работать так, как у файла не будет ЭЦП... а если критически важный  файл не пройдёт проверку на наличие ЭЦП то и система не запуститься... Единственно, что можно сделать - это заменить файл на оригинальный. А учитывая число файлов, разнообразие их версий  - это становиться нетривиальной задачей. Некоторые антивирусы\сканеры имеют архив с такими файлами ( для замены: EXPLORER.EXE; NTDETECT.COM; NTSD.EXE и т.д ) А большинство антивирусов таких архивов не имеет. 7) Вы не учитываете уровень ложных срабатываний\определений. Антивирус  может сработать на чистый файл. Значит нужно проверять систему ещё до работы с реальными угрозами. 8) Угроза, или нет ? Это философский вопрос. Здесь каждый разработчик решает сам - что является угрозой, а что нет. т.е. на файл ХХХ одни антивирус сработает - а другой антивирус на файл ХХХ не сработает. + Программы разработанные спец. службами например страна ****а разработала вирус с целью нарушения работы оборудования, в целях шпионажа, получения удалённого доступа. Разве разработчики антивирусов находящиеся под её юрисдикцией будут искать эту угрозу ? 9) Легальные шпионские программы - одни антивирусы их будут находить, а другие антивирусы их находить не будут. Под легальными нужно понимать такие компоненты системы которые устанавливает разработчик оборудования - мониторинг - обнаружение украденного оборудования - диагностические отчёты. т.е. антивирусы по умолчанию находятся вне равных условий. 10) У всех разное железо - и производитель распространяет установщики  с некими средними настройками - чтобы на старых\слабых PC не наблюдалось зависание. С разными настройками эвристики будет  разная  скорость\эффективность работы. Значит нужно, или тестировать всё по умолчанию, или накручивать параметры на максимум. Нужно будет оценивать стабильность работы системы после внесения изменений в работу антивируса. 11) Куда ушли ?  Да куда угодно. Потеряли интерес, стало больше информации и меньше времени на её обсуждение. Помните песню: " Куда уехал цирк ? он был ещё вчера " https://www.comss.ru/page.php?id=5777 Дело в том, что всё уже давно обсудили, и вся информация есть в сети. а все эти _публичные тестирования ( как бы это помягче сказать... ) Средняя температура по больнице в норме !    
    • vesorv
      1. На жесткий диск загружаются дистрибутивы антивирусов и "свежие" вредоносные программы (только те, которые не обнаруживает сканер антивируса, то есть кнопочка эта в антивирусе называется "выборочная проверка файлов"), работающие без интернета. 2. На операционной системе запускают вредоносные программы (антивирус не установлен) и убеждаются в том, что они работают. 3. На чистую операционную систему из дистрибутива устанавливают антивирус, отключают интернет, и запускают вредоносные программы. Записывают все действия антивируса - сколько угроз обнаружил, когда обнаружил, какой компонент обнаружил, проводил ли антивирус лечение, что изменилось в системе после лечения. Потом ставят другой антивирус на чистую систему и проводят те же операции.  Данный тест покажет способность антивирусов защищать от угроз и лечить систему без использования облака. Насколько данный тест отображает реальные возможности (то есть с применением облака) защиты антивирусов от новейших угроз и лечения системы от действий вредоносных программ ? Раньше на форуме было относительно много людей, которые обсуждали интерестные темы (в том числе эксперты). Куда ушли эти люди, где они сейчас общаются, на каких интернет-площадках ?
    • Deniis
×