KB0235: SentinelAgent und thinkcell lösen aus: "COMBASE.DLL STATUS_ACCESS_VIOLATION"

Problem

Das Sicherheitstool SentinelAgent von SentinelOne ist auf meinem Computer installiert. Irgendwann nach der Arbeit mit dem internen Datenblatt von thinkcell erhalte ich eine Fehlermeldung COMBASE.DLL STATUS_ACCESS_VIOLATION.

thinkcell-Fehlermeldung

In einigen Fällen erscheint die Fehlermeldung nicht, und stattdessen wird ein neues Excel-Fenster (der regulären, eigenständigen Excel-Anwendung) gestartet.

Lösung

Das Problem wird durch die Installation der folgenden Microsoft Windows-Updates behoben.

Hinweis: In einer früheren Version dieses Artikels hatten wir auf Grundlage der von Microsoft erhaltenen Informationen die dritte Oktoberwoche 2022 als voraussichtliches Veröffentlichungsdatum für die erste Welle von Windows-Updates kommuniziert. Microsoft hat diese Welle jedoch schließlich auf November verschoben. Die derzeit verfügbaren Informationen mit Stand vom 1. Dezember 2022 lauten wie folgt.

Für die unten aufgeführten Windows-Versionen hat Microsoft im November 2022 optionale Releases veröffentlicht (d. h. das 11C-Release in der Microsoft-Namenskonvention). Weitere Informationen finden Sie in den Release-Informationen von Microsoft unter 15. November 2022 – KB5020030 (Betriebssystembuilds 19042.2311, 19043.2311, 19044.2311 und 19045.2311) Vorschau

  • Windows 10 v22H2 (Build 19045)
  • Windows 10 v21H2 (Build 19044)
  • Windows 10 v21H1 (Build 19043)
  • Windows 10 v20H2 (Build 19042)

Für die folgenden Windows-Versionen wurden Updates ursprünglich für November erwartet, und wir haben noch keine aktualisierten Informationen erhalten. Januar 2023 ist jedoch am wahrscheinlichsten, da Dezember-Updates Sicherheitsproblemen vorbehalten sind.

  • Windows 11
  • Windows Server 2022
  • Windows 10 v2004

Für diese Windows-Version wurde ein Update ursprünglich für Januar 2023 erwartet, und uns liegen keine Informationen über eine Änderung vor.

  • Windows 10 v1809: 1B (Standard-Release, zweiter Dienstag im Januar 2023)

Es wird erwartet, dass Microsoft die optionalen "C"-Releases anschließend in Standard-"B"-Releases überführt.

Wenn nach der Installation des entsprechenden Windows-Updates weiterhin Probleme auftreten, wenden Sie sich bitte an unser Support-Team.

Schritte zur Reproduktion

Wenn Sie nicht sicher sind, ob dieser oder ein ähnlicher Fehler bei Ihnen auftritt, versuchen Sie diese Schritte zur Reproduktion: Mehr lesen

  1. Öffnen Sie PowerPoint
  2. Fügen Sie ein gestapeltes Diagramm von thinkcell ein:
    Insert > thinkcell > Elements > Stacked > klicken Sie auf die Folie, um das Diagramm einzufügen
    > internes Datenblatt wird geöffnet (Excel-Prozess wird im Task Manager > (More Details) > Details) angezeigt)
  3. Schließen Sie das interne Datenblatt
    > Warten Sie, bis der Excel-Prozess im Task Manager > (More Details) > Details) geschlossen wird (kann ~30 s dauern)
    > CRITICALWITHMSG COMBASE.DLL 10.0.18362.1645+0x1BEBBE: STATUS_ACCESS_VIOLATION oder ein neues Excel-Fenster wird gestartet
    > Nach dem Schließen der Fehlermeldung wird der Excel-Prozess beendet

Analyse

Dieses Problem trat nur in betroffenen Windows-Versionen auf, wenn thinkcell und SentinelAgent von SentinelOne gemeinsam aktiviert waren. Unsere Entwickler haben das Problem im Detail analysiert: Mehr lesen

Der Absturz trat in COMBASE.DLL innerhalb der Funktion CCtxChnl::OnCall auf. Wir haben das Problem in der 64-Bit-Version COMBASE.DLL 10.0.19041.1202 untersucht, und die folgenden Adress-Offsets und Symbolnamen stammen aus dieser Version.Der Großteil des Codes in CCtxChnl::OnCall schien robust dagegen zu sein, dass das Mitglied this->_pIFaceEntry->_pID null ist (z. B. wurde CStdWrapper::IsNAWrapper von CCtxChnl::OnCall aufgerufen und enthielt Code, um dies zu behandeln).Wenn jedoch der Aufruf IsCallTracingEnabled in CCtxChnl::OnCall true zurückgab, versuchte der Code, ohne zu prüfen, ob this->_pIFaceEntry->_pID null ist, auf this->_pIFaceEntry->_pID->_oid.Data1 zuzugreifen, was zu einer Zugriffsverletzung führte (COMBASE.DLL!Imagebase+0x00000000001A77B0).

Temporäre Umgehungslösung

Wenn Sie Windows noch nicht auf eine der korrigierten Versionen aktualisieren können, kann Ihre IT diese Umgehungslösung ausprobieren: Mehr lesen

Ein thinkcell-Kunde hat diese Umgehungslösung von SentinelOne erhalten, bevor die korrigierten Windows-Versionen verfügbar waren. Für weitere Informationen zu dieser Umgehungslösung wenden Sie sich an Ihren SentinelOne-Support und verweisen Sie auf Ticket #652625.

  1. Rufen Sie die SentinelOne-Passphrase für den Computer ab
  2. Führen Sie CMD als Administrator aus:
    cd "C:\Program Files\SentinelOne\Sentinel Agent <X.X.X.XXX\>"
    sentinelctl config agent.relinking.com false -k "PASS PHRASE FROM STEP ONE"
    sentinelctl config agent.relinking.com
    (der zurückgegebene Wert sollte lauten: false)
  3. Warten Sie 5 Minuten und starten Sie den Computer anschließend neu.