病毒安全知识,电脑网络技术,手工杀毒方法,答疑解决笔记

导航

« 一些琐事-给老马发些牢骚,虽然全不光他的事清除srvany.exe和假冒lsass.exe的病毒 »

dump_atapi.sys / dump_wmilib.sys

c:\windows\system32\drivers\dump_atapi.sys
c:\windows\system32\drivers\dump_wmilib.sys

  dump_atapi.sys和dump_wmilib.sys,这两驱动程序文件只存在内存中,不存在硬盘上,以下是一些网上关于这两个文件的说法:

“微软在系统启动时加入到内核的,用来在蓝屏时产生dmp文件的驱动。”

“dump_atapi.sys是文件是Windows创建的虚拟组件,硬盘上不存在真实文件,所以没有图标等相关信息。”

“系统生成crash dump(崩溃转储)的当时其实并没有写入文件,而是实现在pagefile.sys中分配预留一块区域,将物理内存写入这块区域,等重启时再转储到文件中。之所以这么做,是因为WINDOWS不希望在转储时(BSOD时)使用文件系统相关功能,因为它可能已经被破坏了,而磁盘驱动其实也是可能被破坏的,因此 WINDOWS在Config CrashDump时,将系统中的atapi.sys磁盘端口驱动备份了一份,以dump_xxxx.sys的方式加载,等到BSOD时调用此驱动来写入 磁盘。”
 

“Dump_atapi.sys is a part of Microsoft Windows Operation system.Dump_atapi.sys is the IDE port driver.”

“dump_WMILIB.SYS is a part of Microsoft Windows Operation system.dump_WMILIB.SYS is the WMI driver.”


>> 除非说明均为原创,如转载请注明来源于http://www.stormcn.cn/post/751.html

  • 1楼.pepepeep
  • 原来如此,一开始还以为是病毒呢。
  • 2013-7-31 9:19:38  [引用]

发表评论(无须注册,所有评论在审核通过后显示):

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

  • 微信订阅号
    微信订阅

最新发表

最新评论及回复

本站出现的所有广告均不代表本人及本站观点立场 | 关于我 | 网站地图 | 联系邮箱 | 返回顶部
Copyright 2008-2020 www.stormcn.cn. All Rights Reserved. Powered By Z-Blog. 闽ICP备09000343号

闽公网安备 35010202000133号