KB0235: SentinelAgent und thinkcell lösen aus: "COMBASE.DLL STATUS_ACCESS_VIOLATION"
- Startseite
- Ressourcen
- Knowledge Base
- KB0235
Problem
Das Sicherheitstool SentinelAgent von SentinelOne ist auf meinem Computer installiert. Irgendwann nach der Arbeit mit dem internen Datenblatt von thinkcell erhalte ich eine Fehlermeldung COMBASE.DLL STATUS_ACCESS_VIOLATION.
In einigen Fällen erscheint die Fehlermeldung nicht, und stattdessen wird ein neues Excel-Fenster (der regulären, eigenständigen Excel-Anwendung) gestartet.
Lösung
Das Problem wird durch die Installation der folgenden Microsoft Windows-Updates behoben.
Hinweis: In einer früheren Version dieses Artikels hatten wir auf Grundlage der von Microsoft erhaltenen Informationen die dritte Oktoberwoche 2022 als voraussichtliches Veröffentlichungsdatum für die erste Welle von Windows-Updates kommuniziert. Microsoft hat diese Welle jedoch schließlich auf November verschoben. Die derzeit verfügbaren Informationen mit Stand vom 1. Dezember 2022 lauten wie folgt.
Für die unten aufgeführten Windows-Versionen hat Microsoft im November 2022 optionale Releases veröffentlicht (d. h. das 11C-Release in der Microsoft-Namenskonvention). Weitere Informationen finden Sie in den Release-Informationen von Microsoft unter 15. November 2022 – KB5020030 (Betriebssystembuilds 19042.2311, 19043.2311, 19044.2311 und 19045.2311) Vorschau
- Windows 10 v22H2 (Build 19045)
- Windows 10 v21H2 (Build 19044)
- Windows 10 v21H1 (Build 19043)
- Windows 10 v20H2 (Build 19042)
Für die folgenden Windows-Versionen wurden Updates ursprünglich für November erwartet, und wir haben noch keine aktualisierten Informationen erhalten. Januar 2023 ist jedoch am wahrscheinlichsten, da Dezember-Updates Sicherheitsproblemen vorbehalten sind.
- Windows 11
- Windows Server 2022
- Windows 10 v2004
Für diese Windows-Version wurde ein Update ursprünglich für Januar 2023 erwartet, und uns liegen keine Informationen über eine Änderung vor.
- Windows 10 v1809: 1B (Standard-Release, zweiter Dienstag im Januar 2023)
Es wird erwartet, dass Microsoft die optionalen "C"-Releases anschließend in Standard-"B"-Releases überführt.
Wenn nach der Installation des entsprechenden Windows-Updates weiterhin Probleme auftreten, wenden Sie sich bitte an unser Support-Team.
Schritte zur Reproduktion
Wenn Sie nicht sicher sind, ob dieser oder ein ähnlicher Fehler bei Ihnen auftritt, versuchen Sie diese Schritte zur Reproduktion: Mehr lesen
- Öffnen Sie PowerPoint
- Fügen Sie ein gestapeltes Diagramm von thinkcell ein:
Insert > thinkcell > Elements > Stacked > klicken Sie auf die Folie, um das Diagramm einzufügen
> internes Datenblatt wird geöffnet (Excel-Prozess wird im Task Manager > (More Details) > Details) angezeigt) - Schließen Sie das interne Datenblatt
> Warten Sie, bis der Excel-Prozess im Task Manager > (More Details) > Details) geschlossen wird (kann ~30 s dauern)
>CRITICALWITHMSG COMBASE.DLL 10.0.18362.1645+0x1BEBBE: STATUS_ACCESS_VIOLATIONoder ein neues Excel-Fenster wird gestartet
> Nach dem Schließen der Fehlermeldung wird der Excel-Prozess beendet
Analyse
Dieses Problem trat nur in betroffenen Windows-Versionen auf, wenn thinkcell und SentinelAgent von SentinelOne gemeinsam aktiviert waren. Unsere Entwickler haben das Problem im Detail analysiert: Mehr lesen
Der Absturz trat in COMBASE.DLL innerhalb der Funktion CCtxChnl::OnCall auf. Wir haben das Problem in der 64-Bit-Version COMBASE.DLL 10.0.19041.1202 untersucht, und die folgenden Adress-Offsets und Symbolnamen stammen aus dieser Version.Der Großteil des Codes in CCtxChnl::OnCall schien robust dagegen zu sein, dass das Mitglied this->_pIFaceEntry->_pID null ist (z. B. wurde CStdWrapper::IsNAWrapper von CCtxChnl::OnCall aufgerufen und enthielt Code, um dies zu behandeln).Wenn jedoch der Aufruf IsCallTracingEnabled in CCtxChnl::OnCall true zurückgab, versuchte der Code, ohne zu prüfen, ob this->_pIFaceEntry->_pID null ist, auf this->_pIFaceEntry->_pID->_oid.Data1 zuzugreifen, was zu einer Zugriffsverletzung führte (COMBASE.DLL!Imagebase+0x00000000001A77B0).
Temporäre Umgehungslösung
Wenn Sie Windows noch nicht auf eine der korrigierten Versionen aktualisieren können, kann Ihre IT diese Umgehungslösung ausprobieren: Mehr lesen
Ein thinkcell-Kunde hat diese Umgehungslösung von SentinelOne erhalten, bevor die korrigierten Windows-Versionen verfügbar waren. Für weitere Informationen zu dieser Umgehungslösung wenden Sie sich an Ihren SentinelOne-Support und verweisen Sie auf Ticket #652625.
- Rufen Sie die SentinelOne-Passphrase für den Computer ab
- Führen Sie CMD als Administrator aus:
cd "C:\Program Files\SentinelOne\Sentinel Agent <X.X.X.XXX\>"sentinelctl config agent.relinking.com false -k "PASS PHRASE FROM STEP ONE"sentinelctl config agent.relinking.com
(der zurückgegebene Wert sollte lauten:false) - Warten Sie 5 Minuten und starten Sie den Computer anschließend neu.