Перейти к содержимому


Фото
- - - - -

Закрывается Exell


  • Please log in to reply
9 ответов в этой теме

#1 YuryW

YuryW

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 31 Октябрь 2018 - 18:44

Вот такая история. Клиент жалуется, что внезапно стал закрываться Exell, реже Word. Без объявления войны - просто закрылся во время работы и все, не сохраняя данные. Стоял Office 2007, снес, поставил 2010 (все офиц.) - результат тот же. Однажды увидел, что выскочил балун DrWeb об исполнении неавторизованного кода.

Сейчас в событиях есть такое описание:

 

Preventive Protection event: Exploit
 
id: 57331, timestamp: 13:05:00.634, type: ShellGuard (50), flags: 1 (wait: 1)
sid: S-1-5-21-1234166691-242904943-3627781647-1001, cid: 3756/5344:\Device\HarddiskVolume2\Program Files\Microsoft Office\Office14\EXCEL.EXE
context: start addr: 0x717e5224, image: 0x717e0000:\Device\HarddiskVolume2\Windows\System32\fundisc.dll
  hips: type: 23, action: deny [5]
  bitness: 32, address: 0x7b4fa38
  Provided message: "DEP-triggered exception"
 
Shellguard version: 11.5.1.09120
 
Additional information: ""
 
Mitigation type: DEP-triggered exception
 
Registers: 
 
EAX = 0x00000000
ECX = 0x00000000
EDX = 0x00000758
EBX = 0x00000001
ESP = 0x07B4FA28
EBP = 0x768088E0
ESI = 0x00000002
EDI = 0x05BAD33C
 
ThreadId = 5344
 
Instruction address is 0x7B4FA38
 
Disassembly near 0x7B4FA38:
>>>0x07B4FA38: call 0xx
0x07B4FA3D: pop esp
0x07B4FA3E: insd
0x07B4FA3F: jbe 0xx
0x07B4FA41: add [eax], al
0x07B4FA43: add [eax+0xx], dh
0x07B4FA46: and eax, 0xx
 
  fileinfo: size: 20415568, easize: 39, attr: 0x20, buildtime: 14.09.2018 05:07:34.000, ctime: 14.09.2018 02:10:40.000, atime: 31.10.2018 03:03:03.654, mtime: 14.09.2018 02:10:40.000, descr: Microsoft Excel, ver: 14.0.7214.5000, company: Microsoft Corporation, oname: Excel.exe
  signer: C=US|ST=Washington|L=Redmond|O=Microsoft Corporation|CN=Microsoft Corporation, timestamp: 14.09.2018 05:09:59.000, thumbprint: 9dc17888b5cfad98b3cb35c1994e96227f061675
  hash: a2200990cab1739add4adc5f4b2fc4d329a6f520 status: signed_microsoft, pe32, spc / signed_microsoft / clean / unknown
send user blocked alert
id: 57331 ==> denied [5], time: 0.324349 ms
 
 
Что-то можно из этого понять? или отчет готовить?


#2 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 31 Октябрь 2018 - 20:14

Готовить. А тем временем разрешить в настройках превентивной защиты исполнение неавторизованного кода, а лучше - поставить в интерактивный режим (спрашивать).



#3 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 31 Октябрь 2018 - 20:58

Выполните плиз https://forum.drweb.com/index.php?showtopic=325637

Сообщение было изменено Konstantin Yudin: 31 Октябрь 2018 - 20:58

With best regards, Konstantin Yudin
Doctor Web, Ltd.

#4 YuryW

YuryW

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 31 Октябрь 2018 - 21:01

Попробую.. Осталось только воспроизвести проблему.. Нерегулярно это происходит..



#5 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 31 Октябрь 2018 - 22:47

Убедитесь так же что у вас ОС с актуальными обновлениями. Кстати что за ОС?
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#6 YuryW

YuryW

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 01 Ноябрь 2018 - 09:31

Win7-32 Все обновления актуальные.



#7 YuryW

YuryW

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 01 Ноябрь 2018 - 17:24

Dump - https://yadi.sk/d/Qyx-cITRyH1-eA

картинка - https://yadi.sk/i/4D1L5vh8GTvPtg


Сообщение было изменено YuryW: 01 Ноябрь 2018 - 17:25


#8 Daniil Yavno

Daniil Yavno

    Member

  • Members
  • 168 Сообщений:

Отправлено 01 Ноябрь 2018 - 17:41

Очень похоже на проблемы networkitemfactory.dll (компонент от Microsoft). Мы здесь косвенно, excel просто падает. Попробуйте установить обновление по ссылке: https://support.microsoft.com/en-us/kb/2494427



#9 YuryW

YuryW

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 01 Ноябрь 2018 - 17:57

То есть, если разрешить исполнение неавторизованного кода Exell все равно будет падать?



#10 Daniil Yavno

Daniil Yavno

    Member

  • Members
  • 168 Сообщений:

Отправлено 01 Ноябрь 2018 - 17:59

Полагаю, что да. Но там много факторов.

Проблема известная, микрософтом подтверждена, но ее что-то провоцирует. Не могу исключать, что провоцируем ее мы. Но есть она и без нас, так что даже в этом случае она может вылезти где-то еще.




Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых