¿Qué significa el código NTSTATUS 0xC000049D (STATUS_CHILD_PROCESS_BLOCKED)?

 
Anterior Siguiente
STATUS_DAX_MAPPING_EXISTS STATUS_STORAGE_LOST_DATA_PERSISTENCE

STATUS_CHILD_PROCESS_BLOCKED

Qué significa STATUS_CHILD_PROCESS_BLOCKED

El executable hijo puede existir y ser válido, pero el parent está sujeto a una policy que prohíbe child-process creation. Por eso cambiar ACL del archivo o copiarlo a otra carpeta normalmente no resuelve la causa.

Este control se usa para reducir cadenas de explotación en aplicaciones que no deberían lanzar procesos auxiliares. Si el flujo de negocio necesita un helper, hay que revisar el diseño o usar un broker permitido, no simplemente quitar la mitigación sin medir el riesgo.

Qué comprobar

  • Capture parent/child image, command line y creation flags.
  • Consulte las process mitigation policies efectivas del parent.
  • Correlacione eventos de Exploit Protection/App Control.
  • Determine si la función puede delegarse a un broker autorizado.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.