零信任访问控制系统aTrust 【atrust】拷贝内置数据失败,导致无法进入沙箱

【atrust】拷贝内置数据失败,导致无法进入沙箱

更新时间:2023-06-13 23:25:43
拷贝内置数据失败,导致无法进入沙箱
1、SfUemDesktop崩溃日志显示有处理异常,但是没来得及生成dump,SfUemDesktop.exe有如下异常日志 (ApplicationExceptionFilter call):
2、使用procmon.exe监控SfUemDesktop.exe进程启动过程,过滤条件可以参考如下
3、下图所示,显示CreatFile操作被拒绝
 
 
 
1、重命名C:\windows\system32\drivers\SfUemGuarder.sys, 然后重启系统。
2、显示隐藏文件,定位对应磁盘的$PSD, $SD开头的目录,检查其权限属性。可以将Users勾选完全控制选择,看是否可行。
3、如本例,确认当前用户(属于administrator组)是有读写权限的,但是因为WIN10的限制(具体是什么策略还没确定),当前用户未提权的token,是没有写权限该目录的,还需要给对应用户的$PSD_xxxx, $SD_xxxx目录添加BATCH, INTERACTIVE账号的读写权限。
4、恢复C:\windows\system32\drivers\SfUemGuarder.sys,重启系统。
5、2.2.2版本已经解决了该问题,但存在部分升级上来的客户,目录仍然是老版本客户端创建的,再征得客户同意后,可以尝试卸载清除数据。