Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Внезапная перезагрузка комьютеров Win2000 в сети! HELP!!!!!

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
Bigfoot
Гость





СообщениеДобавлено: Пт Апр 30 2004 10:51    Заголовок сообщения: Внезапная перезагрузка комьютеров Win2000 в сети! HELP!!!!! Ответить с цитатой

Господа. Огромная нерешаемая проблема с Win2000. Компы в сети в домене. Несколько а точнее 15 компов внезапно одновременно выдают табличку о том что будут перезагружены через 1 мин и начинается обратный отсчет. Пишет что возникла ошибка в services.exe с кодом 128. На всех стоит IE6.0 + все последние апдейты + антивирус в режиме real-scan + RPC cumulative patch. Вирусов на них нет 100%. Проверял разными утилитами на предмет червей типа Blaster и подобных не чего нет. В журналах одинаковых записей об ошибках нет. 5 компьютеров с точно такойже конфигурацией не перезагружаются и работают нормально. Ставил network monitor чтоб проверить может поступает какой нибудь специфический пакет который подвешивает службу - ни чего подозрительного не обнаружил brodcast с контроллера домена по 67 порту но это я подозреваю DHCP служба. По времени перезагрузки ни какой закономерности нет (может 1 раз в день а может и 5 раз перезагрузится). Все происходит с понедельника 26.04.04.
Помогите ... не знаю к кому обратиться.... связывался с головной организацией там есть Netcenter (центр экспертизы) - тоже не нашли решения сказали открывать trouble ticket в microsoft. Может есть какие идеи. Вышлю любую доп информацию. HELP!!!!
Вернуться к началу
mariner



Зарегистрирован: 04.11.2003
Сообщения: 58
Откуда: Санкт-Петербург

СообщениеДобавлено: Пт Апр 30 2004 11:50    Заголовок сообщения: Ответить с цитатой

а какая связь есть между этими 15 компами. Почему они, а не другие. Может они в одной подсети, а может... Локализуй поблему. Поставь глючный комп на место неглючного и посмотри, лучше если в другой подсети, еще зайди локально и смотри на перезагрузку, еще вообще от сети отключи, короче действуй...
_________________
надежда на помощь - неуверенность в своих силах.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
ALEX_SE



Зарегистрирован: 30.11.2003
Сообщения: 1043
Откуда: Энгельс, Саратовская обл.

СообщениеДобавлено: Пт Апр 30 2004 11:58    Заголовок сообщения: Ответить с цитатой

Слышал уже подобные вопросры.
Но про SP2. У тебя какой?
Из рекомендаций которые помогли, были:
1. Смена дистрибутива Smile
2. Смена дров на материнку, или их установка.
3. Переустановка SP, и установка дров ПОСЛЕ него.

На MS рекомендация только одна - ставить последний SP.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
And



Зарегистрирован: 02.12.2003
Сообщения: 401
Откуда: Московская обл.

СообщениеДобавлено: Пт Апр 30 2004 13:39    Заголовок сообщения: Ответить с цитатой

Посмотри в задачах на глючных машинах есть ли там процесс explore да да именно explore. Еще меня пугает дата 26.04.2004 это попахивает Чернобылем, а точнее группой вирусов приуроченных к этой дате. Я за то, что это вирус, а вы!?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
ALEX_SE



Зарегистрирован: 30.11.2003
Сообщения: 1043
Откуда: Энгельс, Саратовская обл.

СообщениеДобавлено: Пт Апр 30 2004 13:52    Заголовок сообщения: Ответить с цитатой

1. В вирусных доках я не нашел ничего, что активизируется 26 апреля под вин 2000 и вызывает эти ошибки.
2. Вирус который вызывал процесс explore я немного тестировал. У меня подобных приколов небыло.
3. Почему именно 15 тачек? Чем они схожи, и в тоже время отличны от других? Может доступом в инет, может другим дистрибутивом, может пришли откуда-нить...? Может на них работали с программами на которых не работали на других?
4. Сравни разделы автозапуска в реестре с другими компами, сравни список запущенных процессов.
5. Дает ли эффект переустановка ОС на одном из компов?
6. Намного ли отличается конфиг этих компов? Друг от друга и от тех которые не глючат?
7. Как все компы присоединены к сети?

Больше всего смущает - одновременная перезагрузка.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
ALEX_SE



Зарегистрирован: 30.11.2003
Сообщения: 1043
Откуда: Энгельс, Саратовская обл.

СообщениеДобавлено: Пт Апр 30 2004 13:56    Заголовок сообщения: Ответить с цитатой

Еще вопрос.
Происходит ли эта хрень если один из компов отключить от сети?
Происходит ли это если поставить файрвол и перекрыть доступ по виндуз-портам?

Если эта служба выдает такую ошибку, значит что она обнаружила вмешательство в своюработу, и в целях безопасности выключается и ребутит комп... Поставь файрвол, посмотри логи.

Чем-то ведь эти 15 компов сходны между собой, и в тоже время чем-то отличаются от других. ЧЕМ?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Bigfoot
Гость





СообщениеДобавлено: Чт Май 06 2004 17:33    Заголовок сообщения: Ответить с цитатой

Все эти компы в одной сети. подсеть одна, все настройки с DHCP одинаковые, в инет выходят через мощный файрвол (находится во франции) находится во франции доступа туда ессесно нету. Найти какуюто закономерность в конфигурации компов не удается... процессы вроде все одинаковые...какихто аномальных незнакомых нет, думал sasser worm проставил все апдейты, просканил всякими лечилками ничего. Ставил Kerio Network monitor смотрел трафик тоже ничего подозрительного. Выключал выборочно машины все равно работающие перезапускаются. Поимать момент (может кто то что то запускает) не удается. Бывает когда все на обеде и за компами ваще ни кого - тут херакс!... и все курят гвозди.....
Почитал уже на какомто форуме про такуюже проблему тоже ни чего конкретного.
Переставил винду на одной машине вроде пока не глючит... но это только пока.
Одна машина перестала перезагружаться сама собой после установки апдейта KB835732. На всех тачках последние апдейты эксплорера и винды.
Мля помогите кто нить. Должен же быть какой то вариант.
Все сносить и возвращаться на 98 это полная шляпа!!!!!!!!1
Вернуться к началу
ALEX_SE



Зарегистрирован: 30.11.2003
Сообщения: 1043
Откуда: Энгельс, Саратовская обл.

СообщениеДобавлено: Чт Май 06 2004 22:53    Заголовок сообщения: Ответить с цитатой

"Мощный файрвол во Франции" - это мощно сказано! А до Франции-то Вы (и к Вам) как добираетесь?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Чт Май 06 2004 23:46    Заголовок сообщения: Ответить с цитатой

Я бы включил аудит на все, что можно и внимательно изучал системные журналы.

Очень вероятно, что на компах стоит какой-то софт. Возможно он даже правильный. Что-то типа клиента от SMS-сервер (не путать с мобильной связью).
Возможно на компы это ПО было заранее установлено. Потом компы приехали в другую контору, а ПО осталось. Осталась и возможность сетевого доступа. Вот и перезагружаются две группы компов по разные стороны нашей маленькой планеты...

Так же вероятно стоит троянская лошадка. Мало шансов, но вдруг!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Bigfoot
Гость





СообщениеДобавлено: Пт Май 07 2004 09:31    Заголовок сообщения: Ответить с цитатой

Alex_SE - До Франции по арендованным каналам AT&T.

And3008 - Машины все сам ставил софт стоит один и тот же и только стандартный проверенный временем и авторизованный головным офисом. Ни каких посторонних клиентов и прг нету - 100 %.
Щас экспериментирую с апдейтами всякими ужевсе что только можно понакачал. Если чего то добьюсь отпишу.
Троянцы врядли. Почтовый антивирус использует базы 5 фирм производителей и ежедневно их скачивает. У каждого стоит real-time клиент.
Вернуться к началу
Bigfoot
Гость





СообщениеДобавлено: Пт Май 07 2004 09:32    Заголовок сообщения: Ответить с цитатой

Да кстати в журналах вообще ни каких записей по причине перезагруза не возникает
Блин аномалия какая-то
1,5 недели уже эта хрень и никак не выводится Sad
Вернуться к началу
watcher
Гость





СообщениеДобавлено: Пт Май 07 2004 09:54    Заголовок сообщения: Ответить с цитатой

пока есть одно подозрение
(либо вирусы разные...валят удаленно машины)
либо стоит пунктик насчет немедленной перезагрузки при невозможности записи в журнал безопасности.
проверить не мешало бы настройки и применение политик безопасности,включить полный аудит системы и посмтреть тот же
netlogon.log
Вернуться к началу
ALEX_SE



Зарегистрирован: 30.11.2003
Сообщения: 1043
Откуда: Энгельс, Саратовская обл.

СообщениеДобавлено: Пт Май 07 2004 11:28    Заголовок сообщения: Ответить с цитатой

Он бы сообщил про то, что нет места в журнале.
Я бы в настройках моего компьютера вырубил галку "автоматическая перезагрузка" при проблемах.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пт Май 07 2004 11:32    Заголовок сообщения: Ответить с цитатой

Неужели в журнале событий нет ничего?
Не верю! (Станиславский (с) )
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
watcher
Гость





СообщениеДобавлено: Пт Май 07 2004 11:56    Заголовок сообщения: Ответить с цитатой

ALEX_SE,вам пришло бы такое сообщение если журнал безопасности
переполнен. я же описываю пункт в политиках насчет невозможности
(взлом или сбой...)в журнал сведений.
а насчет пустых логов я тоже не верю!
Вернуться к началу
ALEX_SE



Зарегистрирован: 30.11.2003
Сообщения: 1043
Откуда: Энгельс, Саратовская обл.

СообщениеДобавлено: Пт Май 07 2004 12:01    Заголовок сообщения: Ответить с цитатой

Блин, кто мешает автору сохранить логи да выложить их куда-нить? А мы посмотрим Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
watcher
Гость





СообщениеДобавлено: Пт Май 07 2004 12:05    Заголовок сообщения: Ответить с цитатой

еще не мешало бы показать раздел CrashControl из HKLM\System
Вернуться к началу
lui
Гость





СообщениеДобавлено: Пн Май 10 2004 10:34    Заголовок сообщения: vsvezi perezagruskoi Ответить с цитатой

zaidi na microsoft.com i naidi ta patch dlia os kakoi u tebia est Wink
i bolshe ni kokix problem
Вернуться к началу
ALEX_SE



Зарегистрирован: 30.11.2003
Сообщения: 1043
Откуда: Энгельс, Саратовская обл.

СообщениеДобавлено: Пн Май 10 2004 10:38    Заголовок сообщения: Ответить с цитатой

Lui, а можно вопросик - а какой именно патч, из полусотни минимум?..Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Май 10 2004 13:04    Заголовок сообщения: Ответить с цитатой

Это супер-секретный патч!
Находится под спрятанной ссылкой.
Гоша знает где. Спроси у него.

Laughing Laughing Laughing
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Bigfoot
Гость





СообщениеДобавлено: Вт Май 11 2004 14:40    Заголовок сообщения: Ответить с цитатой

Все парни решил
Короче как оказалось какой то компьютер (не из нашей подсети) посылал на 445 порт пакеты. После непродолжительного исследования аказалось что действительно в винде есть такая дыра как buffer overrun в Workstation service и все это дело попадало под update KB828749.
Установил апдейт и проблема решилась. В логах реально ни чего нет
Оказалось что эти ошибки пишутся в лог netsetup.log где я и нашел все указания о датах и времени перезагрузок.
Так что все ставьте этот патч

Всем спасибо кто учавствовал
!!!!
С уважением
Вернуться к началу
ALEX_SE



Зарегистрирован: 30.11.2003
Сообщения: 1043
Откуда: Энгельс, Саратовская обл.

СообщениеДобавлено: Вт Май 11 2004 15:25    Заголовок сообщения: Ответить с цитатой

Молодес!
Но как тогда понимать твою фразу в первом посте "все последние патчи стоят"? Не надо так сильно быть во всем увереным Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Май 11 2004 15:30    Заголовок сообщения: Ответить с цитатой

Граждане! Пользуйте SUS и ваш кислотно-щелочной баланс будет великолепен без всякой рекламы.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
--= Eagle =--



Зарегистрирован: 23.03.2004
Сообщения: 977
Откуда: Украина, Житомир

СообщениеДобавлено: Вт Май 11 2004 15:31    Заголовок сообщения: Ответить с цитатой

Не SUS, a SUXX Laughing
_________________
Информация должна быть общедоступной!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
Гость






СообщениеДобавлено: Вт Май 18 2004 17:33    Заголовок сообщения: Ответить с цитатой

У вас абсолютно точно червяк I-Worm MsBlast. Просто убейте его в реестре - RUN и само тело червя в WINNT/SYStem32 и все будет нормально. Он использует уязвимость RPC. Гляньте докумментацию на http://www.ampula.ru/text4.htm
Вернуться к началу
ALEX_SE



Зарегистрирован: 30.11.2003
Сообщения: 1043
Откуда: Энгельс, Саратовская обл.

СообщениеДобавлено: Вт Май 18 2004 17:37    Заголовок сообщения: Ответить с цитатой

Гоша?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Май 18 2004 22:47    Заголовок сообщения: Ответить с цитатой

- Мама?

- Вовочка!!!


Smile)))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...