Friday, August 18, 2023

Ein Handle-Leck tritt auf, wenn eine EXE-Datei von der Funktion „CreateProcess“ aufgerufen wird, nachdem ein Dateisystemfiltertreiber die Ausführung der EXE-Datei in Windows 7 oder Windows Server 2008 R2 verweigert – Microsoft-Support

Symptome

Stellen Sie sich das folgende Szenario vor:

  • Auf einem Computer mit Windows 7 oder Windows Server 2008 R2 ist ein Dateisystemfiltertreiber installiert. Der Filtertreiber überwacht die Ausführung von .exe-Dateien und verweigert jede verdächtige Ausführung einer .exe-Datei.

  • Die Ausführung einer .exe-Datei wird verweigert und im PreAcquireForSectionSynchronization-Rückruf wird der Status „Zugriff verweigert" an die Datei zurückgegeben.

  • Ein Prozess ruft die Funktion „CreateProcess" auf, um die .exe-Datei auszuführen.

In diesem Szenario verliert die EXE-Datei bei jedem Aufruf der CreateProcess-Funktion ein Dateihandle.

Beispielsweise verweigert der Dateisystemfiltertreiber die Ausführung einer .exe-Datei. Wenn Sie später versuchen, die Datei auszuführen, wird die Datei nicht wie erwartet gestartet. Wenn Sie den Explorer.exe-Prozess im Process Explorer-Dienstprogramm überprüfen, stellen Sie fest, dass die .exe-Datei ein Handle im Explorer.exe-Prozess verliert.

Auflösung

Hotfix-Informationen

Ein unterstützter Hotfix ist von Microsoft erhältlich. Dieser Hotfix soll jedoch nur das in diesem Artikel beschriebene Problem beheben. Wenden Sie diesen Hotfix nur auf Systemen an, bei denen das in diesem Artikel beschriebene Problem auftritt. Dieser Hotfix wird möglicherweise weiteren Tests unterzogen. Wenn Sie von diesem Problem nicht schwerwiegend betroffen sind, empfehlen wir Ihnen daher, auf das nächste Software-Update zu warten, das diesen Hotfix enthält.

Wenn der Hotfix zum Download verfügbar ist, finden Sie oben in diesem Knowledge Base-Artikel den Abschnitt „Hotfix-Download verfügbar". Wenn dieser Abschnitt nicht angezeigt wird, wenden Sie sich an den Kundendienst und Support von Microsoft, um den Hotfix zu erhalten.

Hinweis Wenn weitere Probleme auftreten oder eine Fehlerbehebung erforderlich ist, müssen Sie möglicherweise eine separate Serviceanfrage erstellen. Für weitere Supportfragen und Probleme, die für diesen speziellen Hotfix nicht in Frage kommen, fallen die üblichen Supportkosten an. Eine vollständige Liste der Microsoft-Kundendienst- und Support-Telefonnummern oder zum Erstellen einer separaten Serviceanfrage finden Sie auf der folgenden Microsoft-Website:

http://support.microsoft.com/contactus/?ws=support Hinweis Im Formular „Hotfix-Download verfügbar" werden die Sprachen angezeigt, für die der Hotfix verfügbar ist. Wenn Ihre Sprache nicht angezeigt wird, liegt das daran, dass für diese Sprache kein Hotfix verfügbar ist.

Voraussetzungen

Es gibt keine Voraussetzungen, um diesen Hotfix anzuwenden.

Registrierungsinformationen

Um den Hotfix in diesem Paket zu verwenden, müssen Sie keine Änderungen an der Registrierung vornehmen.

Neustartanforderung

Möglicherweise müssen Sie den Computer neu starten, nachdem Sie diesen Hotfix angewendet haben.

Informationen zum Hotfix-Ersatz

Dieser Hotfix ersetzt keinen zuvor veröffentlichten Hotfix.

Dateiinformationen

Die globale Version dieses Hotfixes installiert Dateien mit den in den folgenden Tabellen aufgeführten Attributen. Die Datums- und Uhrzeitangaben für diese Dateien werden in der koordinierten Weltzeit (UTC) angegeben. Die Datums- und Uhrzeitangaben für diese Dateien auf Ihrem lokalen Computer werden in Ihrer Ortszeit zusammen mit Ihrer aktuellen Sommerzeit (DST) angezeigt. Darüber hinaus können sich Datum und Uhrzeit ändern, wenn Sie bestimmte Vorgänge an den Dateien ausführen.

Hinweise zu Dateiinformationen für Windows 7 und Windows Server 2008 R2


Wichtige Windows 7-Hotfixes und Windows Server 2008 R2-Hotfixes sind in denselben Paketen enthalten. Allerdings werden Hotfixes auf der Seite „Hotfix-Anfrage" für beide Betriebssysteme aufgeführt. Um das Hotfix-Paket anzufordern, das für eines oder beide Betriebssysteme gilt, wählen Sie den Hotfix aus, der auf der Seite unter „Windows 7/Windows Server 2008 R2" aufgeführt ist. Sehen Sie sich in Artikeln immer den Abschnitt „Gilt für" an, um das tatsächliche Betriebssystem zu ermitteln, für das jeder Hotfix gilt.

  • Die MANIFEST-Dateien (.manifest), die für jede Umgebung installiert werden, werden im Abschnitt „Zusätzliche Dateiinformationen für Windows Server 2008 R2 und für Windows 7" separat aufgeführt . MANIFEST-Dateien und die zugehörigen Sicherheitskatalogdateien (.cat) sind äußerst wichtig, um den Status der aktualisierten Komponenten aufrechtzuerhalten. Die Sicherheitskatalogdateien, deren Attribute nicht aufgeführt sind, sind mit einer digitalen Signatur von Microsoft signiert.

Für alle unterstützten x86-basierten Versionen von Windows 7

Dateiname

Dateiversion

Dateigröße

Datum

Zeit

Plattform

Kernel32.dll

6.1.7600.20778

857.088

13. August 2010

04:35

x86

Kernelbase.dll

6.1.7600.20778

288.256

13. August 2010

04:35

x86

Für alle unterstützten x64-basierten Versionen von Windows 7 und Windows Server 2008 R2

Dateiname

Dateiversion

Dateigröße

Datum

Zeit

Plattform

Kernel32.dll

6.1.7600.20778

1.163.264

13. August 2010

05:16

x64

Kernelbase.dll

6.1.7600.20778

420.352

13. August 2010

05:16

x64

Kernel32.dll

6.1.7600.20778

837.120

13. August 2010

04:32

x86

Kernelbase.dll

6.1.7600.20778

269.824

13. August 2010

04:32

x86

Für alle unterstützten IA-64-basierten Versionen von Windows Server 2008 R2

Dateiname

Dateiversion

Dateigröße

Datum

Zeit

Plattform

Kernel32.dll

6.1.7600.20778

2.137.088

13. August 2010

04:15

IA-64

Kernelbase.dll

6.1.7600.20778

717.824

13. August 2010

04:15

IA-64

Kernel32.dll

6.1.7600.20778

837.120

13. August 2010

04:32

x86

Kernelbase.dll

6.1.7600.20778

269.824

13. August 2010

04:32

x86

Status

Microsoft hat bestätigt, dass es sich hierbei um ein Problem bei den Microsoft-Produkten handelt, die im Abschnitt „Gilt für" aufgeführt sind.

Mehr Informationen

Weitere Informationen zur FsRtlRegisterFileSystemFilterCallbacksroutine finden Sie auf der folgenden Microsoft-Website:

Einführung der FsRtlRegisterFileSystemFilterCallbacks-Routine Weitere Informationen zur CreateProcess-Funktion finden Sie auf der folgenden Microsoft-Website:

Einführung der CreateProcess-Funktion Weitere Informationen zur Softwareupdate-Terminologie erhalten Sie, indem Sie auf die folgende Artikelnummer klicken, um den Artikel in der Microsoft Knowledge Base anzuzeigen:

824684 Beschreibung der Standardterminologie, die zur Beschreibung von Microsoft-Softwareupdates verwendet wird

Zusätzliche Dateiinformationen

Zusätzliche Dateiinformationen für Windows 7 und für Windows Server 2008 R2

Zusätzliche Dateien für alle unterstützten x86-basierten Versionen von Windows 7

Dateiname

X86_c6a84b1d5cdcf7ed1652d4f977a75eb0_31bf3856ad364e35_6.1.7600.20778_none_9687fb38f635b462.manifest

Dateiversion

Unzutreffend

Dateigröße

696

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

X86_d417eebe514522b8f08c5f6e65108327_31bf3856ad364e35_6.1.7600.20778_none_0cdfbf3b61c3311a.manifest

Dateiversion

Unzutreffend

Dateigröße

698

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

X86_microsoft-windows-kernel32_31bf3856ad364e35_6.1.7600.20778_none_942baeabd0b1e572.manifest

Dateiversion

Unzutreffend

Dateigröße

4.912

Datum (UTC)

13. August 2010

Zeit (UTC)

05:09

Plattform

Unzutreffend


Dateiname

X86_microsoft-windows-kernelbase_31bf3856ad364e35_6.1.7600.20778_none_277041be2efa6d5e.manifest

Dateiversion

Unzutreffend

Dateigröße

2.734

Datum (UTC)

13. August 2010

Zeit (UTC)

05:08

Plattform

Unzutreffend

Zusätzliche Dateien für alle unterstützten x64-basierten Versionen von Windows 7 und Windows Server 2008 R2

Dateiname

Amd64_1745f92888f23955263378d830dae959_31bf3856ad364e35_6.1.7600.20778_none_986b25a91b9d5990.manifest

Dateiversion

Unzutreffend

Dateigröße

702

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

Amd64_68f117ccf04eb50e93eda736721e7fed_31bf3856ad364e35_6.1.7600.20778_none_b5b32ab556809cba.manifest

Dateiversion

Unzutreffend

Dateigröße

1.046

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

Amd64_8111d6c2cd79e5f3ab437cba1d12757a_31bf3856ad364e35_6.1.7600.20778_none_9e1402376f960e1e.manifest

Dateiversion

Unzutreffend

Dateigröße

700

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

Amd64_8e8322ce93938c9d30246789a661daed_31bf3856ad364e35_6.1.7600.20778_none_fb2c64bd86752a48.manifest

Dateiversion

Unzutreffend

Dateigröße

702

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

Amd64_c5f411b4c835cbe1210895e65b362e8f_31bf3856ad364e35_6.1.7600.20778_none_62b33af4401f4492.manifest

Dateiversion

Unzutreffend

Dateigröße

1.042

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

Amd64_cec2cf4b06fc945df4790397e9285570_31bf3856ad364e35_6.1.7600.20778_none_c6dd368e87f247cc.manifest

Dateiversion

Unzutreffend

Dateigröße

700

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

Amd64_microsoft-windows-kernel32_31bf3856ad364e35_6.1.7600.20778_none_f04a4a2f890f56a8.manifest

Dateiversion

Unzutreffend

Dateigröße

4.916

Datum (UTC)

13. August 2010

Zeit (UTC)

05:53

Plattform

Unzutreffend


Dateiname

Amd64_microsoft-windows-kernelbase_31bf3856ad364e35_6.1.7600.20778_none_838edd41e757de94.manifest

Dateiversion

Unzutreffend

Dateigröße

2.738

Datum (UTC)

13. August 2010

Zeit (UTC)

05:52

Plattform

Unzutreffend


Dateiname

Wow64_microsoft-windows-kernel32_31bf3856ad364e35_6.1.7600.20778_none_fa9ef481bd7018a3.manifest

Dateiversion

Unzutreffend

Dateigröße

4.653

Datum (UTC)

13. August 2010

Zeit (UTC)

05:01

Plattform

Unzutreffend


Dateiname

Wow64_microsoft-windows-kernelbase_31bf3856ad364e35_6.1.7600.20778_none_8de387941bb8a08f.manifest

Dateiversion

Unzutreffend

Dateigröße

2.746

Datum (UTC)

13. August 2010

Zeit (UTC)

05:02

Plattform

Unzutreffend

Zusätzliche Dateien für alle unterstützten IA-64-basierten Versionen von Windows Server 2008 R2

Dateiname

Ia64_1745f92888f23955263378d830dae959_31bf3856ad364e35_6.1.7600.20778_none_3c4e2e1b633df156.manifest

Dateiversion

Unzutreffend

Dateigröße

701

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

Ia64_6dd0fbbaaa709dcf3c9d8bd600b1f960_31bf3856ad364e35_6.1.7600.20778_none_066d433f32624d30.manifest

Dateiversion

Unzutreffend

Dateigröße

698

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

Ia64_8f5a55f37fc6f458ca8e119d5f850062_31bf3856ad364e35_6.1.7600.20778_none_83fe5858eddf2a33.manifest

Dateiversion

Unzutreffend

Dateigröße

700

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

Ia64_cec2cf4b06fc945df4790397e9285570_31bf3856ad364e35_6.1.7600.20778_none_6ac03f00cf92df92.manifest

Dateiversion

Unzutreffend

Dateigröße

699

Datum (UTC)

13. August 2010

Zeit (UTC)

19:53

Plattform

Unzutreffend


Dateiname

Ia64_microsoft-windows-kernel32_31bf3856ad364e35_6.1.7600.20778_none_942d52a1d0afee6e.manifest

Dateiversion

Unzutreffend

Dateigröße

4.914

Datum (UTC)

13. August 2010

Zeit (UTC)

05:55

Plattform

Unzutreffend


Dateiname

Ia64_microsoft-windows-kernelbase_31bf3856ad364e35_6.1.7600.20778_none_2771e5b42ef8765a.manifest

Dateiversion

Unzutreffend

Dateigröße

2.736

Datum (UTC)

13. August 2010

Zeit (UTC)

05:54

Plattform

Unzutreffend


Dateiname

Wow64_microsoft-windows-kernel32_31bf3856ad364e35_6.1.7600.20778_none_fa9ef481bd7018a3.manifest

Dateiversion

Unzutreffend

Dateigröße

4.653

Datum (UTC)

13. August 2010

Zeit (UTC)

05:01

Plattform

Unzutreffend


Dateiname

Wow64_microsoft-windows-kernelbase_31bf3856ad364e35_6.1.7600.20778_none_8de387941bb8a08f.manifest

Dateiversion

Unzutreffend

Dateigröße

2.746

Datum (UTC)

13. August 2010

Zeit (UTC)

05:02

Plattform

Unzutreffend

No comments:

Post a Comment