Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

[2003 TS] explorer.exe crasht als IE wordt gestart

Pagina: 1
Acties:

Verwijderd

Topicstarter
Windows 2003 Standard Edition (Terminal Server)

Alle windows updates

Spontaan sinds vandaag hangt de Explorer.exe wanneer je Internet Explorer start/afsluit. In eerste instantie lijkt er niets aan de hand, IE functioneerd traag maar wel goed. Alleen zodra je IE afsluit reageert niets meer. Maar als hij nog open is en je er dus wel in kan werken, kun je al niet meer minimaliseren of de start knop/snelstart koppelinen gebruiken.

Pas zodra je ieplorer.exe sluit, dan de explorer.exe sluiten, en hierna explorer.exe weer runt, kun je verder werken met de server.

Gebeurt in elk gebruikers profiel, remote, console, safe mode

Geprobeerd:

- Het was origineel IE6, deze hebben we al opgewaardeerd naar versie 7, zelfde probleem. Rollback naar 6, nog steeds het probleem.

- Volledige scan met trojanhunter, mcafee, adaware, hijack this.

- IE in safemode starten, ook vast

- IEFIX gedraait

- McAefee Corporate verwijderd

- Laatste windows updates die zaterdag geinstalleerd zijn verwijderd (ookal heeft het maandag nog gewerkt)

Op Experts Exchange zit iemand met exact de zelfde melding, toevallig ook sinds gisteren, dus helaas nog geen responses: Link


EDIT: Waar ik inmiddels achter ben, wanneer ik Windows Update uitvoer, dan start hij de internet explorer wel probleemloos. Ook als ik in dit venster dan naar google of waar dan ook brows is er geen enkel problem. Start ik IE via de sneltoets, via bureaublad, via RUN commando of via de iexplorer.exe gaat het weer fout.

Ook nog geprobeerd:

- Alles wat met IE te maken heeft zoals Java verwijderd
- .Net verwijderd

EDIT2: Ook geinfecteerde Windows XP machines tegen gekomen inmiddels

[ Voor 14% gewijzigd door Verwijderd op 02-09-2008 07:44 ]


  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Heb je dit artikel al gezien?

[ Voor 86% gewijzigd door Turdie op 20-08-2008 08:23 ]


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
guidovb999 schreef op woensdag 20 augustus 2008 @ 08:20:
Heb je IE6 al eens verwijderd via de Add/remove Windows Components?
8)7 dit is echt niet mogelijk, gelukkig maar ook.

Betere suggestie dan is om op een testserver even IE te herinstalleren:
rundll32.exe setupapi,InstallHinfSection DefaultInstall 132 %windir%\Inf\ie.inf

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Vicarious
  • Registratie: Juni 2008
  • Laatst online: 24-06-2024

Vicarious

☑Rekt | ☐ Not rekt

Ik neem aan dat er ook iets gelogd wordt in de Event Viewer? Wat zegt die?

Vicariously I live while the whole world dies


Verwijderd

Topicstarter
Ik heb IE ook zonder addons gedraait. IE inderdaad niet gedeinstalleerd, wel rollback naar versie 6 nadat 7 erop was gezet, inmiddels staat 7 er wel weer op. Allemaal zelfde probleem. Het is trouwens ook niet de internet explorer die vast loopt, maar de explorer.exe.

Nieuwe ontwikkeling: wanneer je de Internet Explorer snelkoppeling "run as" draait, en dan met "Restricted Access", dan loopt explorer.exe niet vast, alleen kun je hier niets mee verder behalve standaard HTTP pagina's openen.

Bij het hangen van explorer.exe wordt er totaal geen event log melding gemaakt. Het is ook niet dat hij vast loopt met een foutmelding. Hij doet gewoon niets meer. Staat niet "not responding" of wat dan ook, alles lijkt ok, behalve dan dat je nergens meer op kunt klikken (start balk, iconen etc) tot je explorer.exe en iexplorer.exe sluit, en explorer.exe weer uitvoerd.

Het vreemde blijft dat wanneer je windows\system32\wupdmgr.exe uitvoerd (windows update manager) en deze dus via een interne funcie Internet Explorer uitvoerd er geen enkel probleem is, en het alleen gebeurd wanner je als gebruiker via de shell Internet Explorer start.

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Verwijderd schreef op woensdag 20 augustus 2008 @ 09:57:
Ik heb IE ook zonder addons gedraait. IE inderdaad niet gedeinstalleerd, wel rollback naar versie 6 nadat 7 erop was gezet, inmiddels staat 7 er wel weer op. Allemaal zelfde probleem. Het is trouwens ook niet de internet explorer die vast loopt, maar de explorer.exe.

Nieuwe ontwikkeling: wanneer je de Internet Explorer snelkoppeling "run as" draait, en dan met "Restricted Access", dan loopt explorer.exe niet vast, alleen kun je hier niets mee verder behalve standaard HTTP pagina's openen.

Bij het hangen van explorer.exe wordt er totaal geen event log melding gemaakt. Het is ook niet dat hij vast loopt met een foutmelding. Hij doet gewoon niets meer. Staat niet "not responding" of wat dan ook, alles lijkt ok, behalve dan dat je nergens meer op kunt klikken (start balk, iconen etc) tot je explorer.exe en iexplorer.exe sluit, en explorer.exe weer uitvoerd.

Het vreemde blijft dat wanneer je windows\system32\wupdmgr.exe uitvoerd (windows update manager) en deze dus via een interne funcie Internet Explorer uitvoerd er geen enkel probleem is, en het alleen gebeurd wanner je als gebruiker via de shell Internet Explorer start.
Om gedetaileerd te kunnen achterhalen waarom een bepaald proces hangt/crasht moet je aan de gang met adplus. Dit kan precies een crash dump maken van het crashende/hangende proces. Wat je daarna weer kunt analyseren, anders zul je nooit achter de oorzaak van de crash komen.
Hieronder een stappenplan hoe je het beste Explorer.exe kunt debuggen.
  • Download Debugging tools for Windows
  • Ga naar de Directory van de Debugging Tools for Windows (standaard C:\Program Files\Debugging Tools for Windows (x86))
  • Start een Command Prompt en draai adplus. In het geval van Explorer.exe kun je het volgende commando gebruiken. Maak ook even de directory C:\dump aan (daar komt de dump te staan). Het commando uit te voeren via een command prompt in de Directory van Debugging Tools
    cscript adplus.vbs -crash -pn explorer.exe -o C:\dump. Reproduceer nu de crash, er wordt nu automatisch een dump gemaakt van het crashende proces.
  • Ga nu verder met debuggen volgens deze site(het stukje vanaf For Crash volgen)

  • pennenlikker
  • Registratie: Oktober 2007
  • Laatst online: 31-10 16:59
Probeer anders ie8 misschien doet die het wel ;) die zit er toch al bijna aan te komen.
Die kun je trouwens ook gewoon in ie7 modus zetten.

[ Voor 13% gewijzigd door pennenlikker op 20-08-2008 13:48 ]

Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip


Verwijderd

Topicstarter
Ik had een call aangemaakt bij Microsoft en ben zojuist gebeld.

Het is een net nieuwe "bug" of probleem. Hij kon niet precies zeggen nog wat er aan de hand was, maar wel dat ik in veilige mode het bestand C:\Windows\System32\__c0074AB5.dat moet hernoemen als tijdelijk oplossing. Microsoft is dus bezig het probleem te onderzoeken, waarschijnlijk een update of iets dergelijks maar ook dat kon hij me op dit moment nog niet vertellen.

Als ik meer weet werk ik dit bij.

In ieder geval bedankt voor de hulp zo ver :)

Verwijderd

Verwijderd schreef op woensdag 20 augustus 2008 @ 14:55:
Ik had een call aangemaakt bij Microsoft en ben zojuist gebeld.

Het is een net nieuwe "bug" of probleem. Hij kon niet precies zeggen nog wat er aan de hand was, maar wel dat ik in veilige mode het bestand C:\Windows\System32\__c0074AB5.dat moet hernoemen als tijdelijk oplossing. Microsoft is dus bezig het probleem te onderzoeken, waarschijnlijk een update of iets dergelijks maar ook dat kon hij me op dit moment nog niet vertellen.

Als ik meer weet werk ik dit bij.

In ieder geval bedankt voor de hulp zo ver :)
Hoi. Ik heb hetzeldfe probleem.
In windows\system32 dir staat een bestand _c00898EE.dat van 21-8-08 en ook een bestand ~.exe van 20-08-2008. ~.exe heb ik kunnen verwijderen. Als je de oplossing hebt laat het dan z.s.m. weten.

Verwijderd

Verwijderd schreef op donderdag 21 augustus 2008 @ 10:52:
[...]


Hoi. Ik heb hetzeldfe probleem.
In windows\system32 dir staat een bestand _c00898EE.dat van 21-8-08 en ook een bestand ~.exe van 20-08-2008. ~.exe heb ik kunnen verwijderen. Als je de oplossing hebt laat het dan z.s.m. weten.
Ik kan het bestand _c00898EE.dat niet verwijderen of hernoemen in veilige modus.

Verwijderd

Topicstarter
Klopt, lukte mij ook niet. Weer contact met Microsoft gehad. Ze zijn er inmiddels achter wat het is, namelijk een nieuwe trojan.

Er is momenteel nog geen anti virus / trojan remover of wat dan ook welke hem kan verwijderen. Ik krijg nog bericht als ze weten of de trojan verder schadelijk is of wat hij uitvoerd. En ondertussen zijn ze bij Microsoft non stop bezig een oplossing te bedenken.

Zodra ik weer wat gehoord heb post ik het.

Verwijderd

Ik heb een tijdelijke oplossing gevonden om dit probleem te voorkomen.
Vooral op terminal servers is dit knap lastig als niemand meer kan internetten.

start regedit
ga naar de key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\__c007A87A

waar in mijn geval het bestand __c007A87A het niet verwijderbare bestand was.
Dit kan bij iedereen anders heten.

Tijdens het inloggen word waarschijnlijk via winlogon.exe deze file ingebruik gehouden.
dus ook in veilige modus.

Wat je het beste kan doen is:
verwijder de inhoud uit de key. (dus niet de sleutel __c007A87A zelf verwijderen, maar het onderliggende)

Vervolgens verwijder je alle machtigingen voor ALLE gebruikers (ook system).
Het beste is om gewoon de vinkjes te verwijderen.
- klik geavanceerd, haal vinkje bij overneembare machtigingen weg.
- nu kun je de machtigingen veranderen.

herstart vervolgens de machine.
na het opnieuw starten kun je het __c007A87A bestand verwijderen.
Verwijder ook het bestand ~.exe

herstart vervolgens de machine.
als je bovenstaande handelingen juist hebt uitgevoerd, zal je explorer niet meer vastlopen.

Hou er wel rekening mee dat het proces dat dit veroorzaakt, nog steeds actief is.
dus de kans bestaat dat het weer terug komt.

Verwijderd

Hier boven genoemde oplossing werkt super

iig totdat Microsoft een volledige oplossing heeft

Verwijderd

Topicstarter
bovenstaand ga ik ook maar uitvoeren dan, super!


Nog even een tussentijdse Microsoft status update:

There is a process trying to load into the explorer.exe and iexplorer.exe processes that does not load, but instead causes an orphaned critical section (loader lock). Thread that acquired the loader lock exited without releasing it.

Thread 2644 which owns loader lock is not there anymore. Main thread of explorer.exe is stuck waiting for the loader lock. It appears to be __c0013E98.dat, which is our Trojan loader.

Since this is the case and this Trojan is so new to the Internet I don't see any way we can successfully remove it at this time. We are still not even sure how the injection path works for infection.

My recommendation after talking to the Microsoft Windows Security department is to either wait until the major anti-virus venders have successfully completed analyzing the Trojan and can create a safe way to remove it or to reload the operating systems on the affected machines.

We will be sending a report to our security division on this Trojan so they can also contact the major AV venders with the information.

Verwijderd

Je kunt dit gewoon uitvoeren op alle machines waar dit op voorkomt.
Ik heb het zelf gevonden op een W2k3 standard server. (terminal server)
Zolang je met regedit kan omgaan, kun je er vanuit gaan dat je het probleem voorlopig kan tackelen.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Even een alias in Beveiliging & Virussen gezet :)

Verwijderd

Verwijderd schreef op donderdag 21 augustus 2008 @ 16:53:
bovenstaand ga ik ook maar uitvoeren dan, super!


Nog even een tussentijdse Microsoft status update:

There is a process trying to load into the explorer.exe and iexplorer.exe processes that does not load, but instead causes an orphaned critical section (loader lock). Thread that acquired the loader lock exited without releasing it.

Thread 2644 which owns loader lock is not there anymore. Main thread of explorer.exe is stuck waiting for the loader lock. It appears to be __c0013E98.dat, which is our Trojan loader.

Since this is the case and this Trojan is so new to the Internet I don't see any way we can successfully remove it at this time. We are still not even sure how the injection path works for infection.

My recommendation after talking to the Microsoft Windows Security department is to either wait until the major anti-virus venders have successfully completed analyzing the Trojan and can create a safe way to remove it or to reload the operating systems on the affected machines.

We will be sending a report to our security division on this Trojan so they can also contact the major AV venders with the information.
Hoi D. Jansen,

Heb je nog een update van Microsoft ontvangen ?

Rob K

Verwijderd

Topicstarter
Nee. Laatste reactie was een mailtje deze week dat ze de case sluiten omdat het geen Microsoft probleem is maar een virus, en dus door de Anti Virus bedrijven opgelost zal moeten worden.

Wel de toezegging gekregen dat als zij een update krijgen, of er toch een MS hotfix gaat komen, hij me hier melding van doet.

Verwijderd

Topicstarter
De antivirus programma's lijken nu ook bestand tegen het virus.

McAfee Corporate die wij gebruiken houd hem in ieder geval tegen. Als je al besmet bent krijgen ze de ~exe wel weg, het __000 bestand niet, dat heb ik nu meerdere malen op de bovengenoemde manier gedaan.

Hierna volledige virusscan geeft geen medlingen meer van het virus, dus lijkt een goede methode om er helemaal af te komen

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Opvallend, want ik dacht dat Microsoft z'n eigen virusscanner had tegenwoordig :)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

offtopic:
Als je die had gebruikt geven ze daar natuurlijk weer wel support voor ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Alpha-
  • Registratie: September 2008
  • Laatst online: 23-07 17:10
Voor zover ik weet en het al een paar keer ben tegengekomen heeft C:\Windows\System32\__c0074AB5.dat te maken met de nep antivirus software Antivirus 2008 of Antivirus 2009.
Het beste was je hier tegen kunt doen is met MalwareByte's Anti-Malware te scannen en hij zal het vinden en goed verwijderen: http://www.malwarebytes.org/mbam.php

  • Ossenaar
  • Registratie: Augustus 2001
  • Laatst online: 23-11 02:23

Ossenaar

Oss de Gekste !!!

http://www.bleepingcomput...mbofix-gebruikt-te-worden

Combofix werkt hier ook goed tegen ! Al een aantal keer gebruikt en zo dit probleem uit de wereld geholpen.

De kick van Electric!

Pagina: 1