当前位置:首页 > 科技  > 软件

记一次 .NET 某质量检测中心系统崩溃分析

来源: 责编: 时间:2024-06-05 17:44:13 241观看
导读一、背景1. 讲故事这些天有点意思,遇到的几个程序故障都是和Windows操作系统或者第三方组件有关系,真的有点无语,今天就带给大家一例 IIS 相关的与大家分享,这是一家国企的.NET程序,出现了崩溃急需分析。二、WinDbg 分析1.

一、背景

1. 讲故事

这些天有点意思,遇到的几个程序故障都是和Windows操作系统或者第三方组件有关系,真的有点无语,今天就带给大家一例 IIS 相关的与大家分享,这是一家国企的.NET程序,出现了崩溃急需分析。SB528资讯网——每日最新资讯28at.com

二、WinDbg 分析

1. 为什么会崩溃

崩溃原因相对还是好找的,双击dump文件之后错误信息马上就列出来了,参考如下:SB528资讯网——每日最新资讯28at.com

This dump file has an exception of interest stored in it.The stored exception information can be accessed via .ecxr.(3950.1890): Stack overflow - code c00000fd (first/second chance not available)For analysis of this file, run !analyze -veax=72ae2290 ebx=00000000 ecx=72afa1c0 edx=00000000 esi=72afa1c0 edi=01cb1d7ceip=72afa1e6 esp=3e673000 ebp=3e673010 iopl=0         nv up ei pl zr na pe nccs=0023  ss=002b  ds=002b  es=002b  fs=0053  gs=002b             efl=00010246iiscore+0x1a1e6:72afa1e6 ff15a064b172    call    dword ptr [iiscore!GetProtocolManager+0x9370 (72b164a0)] ds:002b:72b164a0=72af5ab0

从卦中的 Stack overflow - code c00000fd 来看,这又是一个经典的栈溢出导致的崩溃,这里栈溢出崩溃的原理就不说了,接下来观察下是什么代码导致的,难道又是一个死循环吗?SB528资讯网——每日最新资讯28at.com

2. 到底是谁诱导的

要想找到是谁诱导的,肯定要看下顶层代码是什么,使用 k 0xffff 即可。SB528资讯网——每日最新资讯28at.com

2732 3e6adcc0 72afa1f0     iiscore+0x1a1f02733 3e6adcd8 72afa1f0     iiscore+0x1a1f02734 3e6adcf0 72afa1f0     iiscore+0x1a1f02735 3e6add08 72afa1f0     iiscore+0x1a1f02736 3e6add20 72afa1f0     iiscore+0x1a1f02737 3e6add38 72afa1f0     iiscore+0x1a1f0...273e 3e6ade8c 734e8a9b     webengine4!W3_MGD_HANDLER::ReadEntityBody+0x134273f 3e6adeac 60251594     webengine4!MgdReadEntityBody+0x5b...2762 3e6aed0c 601fecc3     System_Web_ni+0x2319412763 3e6aee00 601fe80f     System_Web_ni+0x1decc32764 3e6aee28 028fe29a     System_Web_ni+0x1de80f2765 3e6aee48 72cbfa41     0x28fe29a2766 3e6aeea8 72cbf972     clr!UM2MThunk_Wrapper+0x76...276a 3e6af024 7348ab83     webengine4!W3_MGD_HANDLER::ProcessNotification+0x62276b 3e6af038 72b3bc52     webengine4!ProcessNotificationCallback+0x33

从卦象看,它的走势大概是 托管 -> webengine4 -> iiscore ,然后就死掉了,很显然 iiscore 是 iis 的核心组件,可以用 lmvm 观察下。SB528资讯网——每日最新资讯28at.com

0:087> lmvm iiscoreBrowse full module liststart    end        module name72ae0000 72b1f000   iiscore    (export symbols)       iiscore.dll    Loaded symbol image file: iiscore.dll    Image path: C:/Windows/System32/inetsrv/iiscore.dll    Image name: iiscore.dll    Browse all global symbols  functions  data    Timestamp:        Fri Sep  8 11:04:45 2023 (64FA8F4D)    CheckSum:         00042ABA    ImageSize:        0003F000    File version:     8.5.9600.21613    Product version:  8.5.9600.21613    File flags:       0 (Mask 3F)    File OS:          40004 NT Win32    File type:        2.0 Dll    File date:        00000000.00000000    Translations:     0000.04b0    Information from resource tables:        CompanyName:      Microsoft Corporation        ProductName:      Internet Information Services        InternalName:     iiscore.dll        OriginalFilename: iiscore.dll        ProductVersion:   8.5.9600.21613        FileVersion:      8.5.9600.21613 (winblue_ltsb.230907-1700)        FileDescription:  IIS Web Server Core        LegalCopyright:   © Microsoft Corporation. All rights reserved.

其实到这里就有很大的好奇心,到底是什么代码这么厉害,能导致底层的 iiscore 死循环,可以使用 !clrstack 观察下托管栈。SB528资讯网——每日最新资讯28at.com

0:087> !clrstackOS Thread Id: 0x1890 (87)Child SP       IP Call Site3e6aded4 72afa1e6 [InlinedCallFrame: 3e6aded4] 3e6aded0 60251594 DomainNeutralILStubClass.IL_STUB_PInvoke(IntPtr, Byte[], Int32, Int32, Boolean, Int32 ByRef, IntPtr ByRef)3e6aded4 60250906 [InlinedCallFrame: 3e6aded4] System.Web.Hosting.UnsafeIISMethods.MgdReadEntityBody(IntPtr, Byte[], Int32, Int32, Boolean, Int32 ByRef, IntPtr ByRef)3e6adf28 60250906 System.Web.Hosting.IIS7WorkerRequest.ReadEntityCoreSync(Byte[], Int32, Int32)3e6adf64 602508b9 System.Web.Hosting.IIS7WorkerRequest.ReadEntityBody(Byte[], Int32)3e6adf74 6020dcfc System.Web.HttpRequest.GetEntireRawContent()3e6adfa0 6020cc50 System.Web.HttpRequest.FillInFormCollection()3e6adfdc 6020ebb6 System.Web.HttpRequest.EnsureForm()3e6adfec 6020eb3e System.Web.HttpRequest.get_Form()3e6adff8 2e17391e xxx.RequestFilterModule.CheckRequest()

接下来观察托管层的 CheckRequest() 的链路,截图如下:SB528资讯网——每日最新资讯28at.com

图片图片SB528资讯网——每日最新资讯28at.com

这简直太不可思议了,一句平常无奇的 base.Request.Form != null 代码,居然把IIS给弄崩掉了,很显然问题大概率不在 托管层。SB528资讯网——每日最新资讯28at.com

3. iiscore 在执行什么死循环

托管层这条路断了之后,接下来在回头观察 iiscore 处的汇编代码,截图如下:SB528资讯网——每日最新资讯28at.com

图片图片SB528资讯网——每日最新资讯28at.com

由于没有 iiscore 的源代码,也没有做复原的必要,但不管怎么样,可以看到这地方确实存在着死循环,我们在用户态没法去做修补,最后看下当前系统情况。SB528资讯网——每日最新资讯28at.com

0:087> vertargetWindows 8.1 Version 9600 MP (8 procs) Free x86 compatibleProduct: Server, suite: TerminalServer SingleUserTSEdition build lab: 6.3.9600.18217 (winblue_ltsb.160124-0053)Debug session time: Tue Mar 19 10:00:33.000 2024 (UTC + 8:00)System Uptime: 46 days 1:32:14.541Process Uptime: 0 days 19:11:55.000  Kernel time: 0 days 0:06:09.000  User time: 0 days 0:14:38.000

可以看到当前是 Windows Server 2012 R2,跑的是 IIS 8.5 ,由于 IIS 是强绑到 Windows的,所以能给到的建议就是:SB528资讯网——每日最新资讯28at.com

  1. 使用 SFC /SCANNOW 检修下系统文件,这是某软 CSS 的那帮人最喜欢用的命令 O(∩_∩)O
  2. 升级操作系统,提升 IIS 的版本。

三、总结

有时候程序崩溃往往不是你代码写的烂,极有可能是底层承载的bug导致的,甚至罪魁祸首是环境中的辐射,所以分析崩溃类的dump也挺玄学的,以后程序出问题第一时间不要大包大揽的往自己身上背,找出问题才是关键。SB528资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-26-92136-0.html记一次 .NET 某质量检测中心系统崩溃分析

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 使用 Visual Studio 分析 .NET Dump

下一篇: Rust 开发到底用 RustRover 与还是 VS Code Rust 插件?

标签:
  • 热门焦点
  • 红魔电竞平板评测:大屏幕硬实力

    前言:三年的疫情因为要上网课的原因激活了平板市场,如今网课的时代已经过去,大家的生活都恢复到了正轨,这也就意味着,真正考验平板电脑生存的环境来了。也就是面对着这种残酷的
  • CSS单标签实现转转logo

    转转品牌升级后更新了全新的Logo,今天我们用纯CSS来实现转转的新Logo,为了有一定的挑战性,这里我们只使用一个标签实现,将最大化的使用CSS能力完成Logo的绘制与动画效果。新logo
  • K8S | Service服务发现

    一、背景在微服务架构中,这里以开发环境「Dev」为基础来描述,在K8S集群中通常会开放:路由网关、注册中心、配置中心等相关服务,可以被集群外部访问;图片对于测试「Tes」环境或者
  • 深度探索 Elasticsearch 8.X:function_score 参数解读与实战案例分析

    在 Elasticsearch 中,function_score 可以让我们在查询的同时对搜索结果进行自定义评分。function_score 提供了一系列的参数和函数让我们可以根据需求灵活地进行设置。近期
  • 从零到英雄:高并发与性能优化的神奇之旅

    作者 | 波哥审校 | 重楼作为公司的架构师或者程序员,你是否曾经为公司的系统在面对高并发和性能瓶颈时感到手足无措或者焦头烂额呢?笔者在出道那会为此是吃尽了苦头的,不过也得
  • 微博大门常打开,迎接海外画师漂洋东渡

    作者:互联网那些事“起猛了,我能看得懂日语了”。“为什么日本人说话我能听懂?”“中文不像中文,日语不像日语,但是我竟然看懂了”…&hell
  • 三星Galaxy Z Fold/Flip 5国行售价曝光 :最低7499元/12999元起

    据官方此前宣布,三星将于7月26日也就是明天在韩国首尔举办Unpacked活动,届时将带来带来包括Galaxy Buds 3、Galaxy Watch 6、Galaxy Tab S9、Galaxy
  • 7月4日见!iQOO 11S官宣:“鸡血版”骁龙8 Gen2+200W快充加持

    上半年已接近尾声,截至目前各大品牌旗下的顶级旗舰都已悉数亮相,而下半年即将推出的顶级旗舰已经成为了数码圈爆料的主流,其中就包括全新的iQOO 11S系
  • 世界人工智能大会国际日开幕式活动在世博展览馆开启

    30日上午,世界人工智能大会国际日开幕式活动在世博展览馆开启,聚集国际城市代表、重量级院士专家、国际创新企业代表,共同打造人工智能交流平台。上海市副市
Top