Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Сами отключаются сервера

Автор: BOBK
Дата сообщения: 29.08.2012 13:46
С недавних пор стали сами отключаться сервера и мой рабочий компьютер. И нет бы резкий уход в ребут или синий экран, а инициированное завершение работы.. о чем говорит запись в событиях:
"Процесс winlogon.exe инициировал действие "Выключение питания" для компьютера VPN от имени пользователя DOMAIN\Администратор по причине: Причина на перечислена
Код причины: 0x840000ff
Тип выключения: Выключение питания"

Перед завершением работы выскакивает окошко на пару секунд с отсчетом времени(такое же выскакивало много лет назад на ХР когда в ней была дыра). Опять же об этом тоже есть запись в событиях.

Сервера отключаются не все, один из них постоянно, остальное рандомно, включая и мой компьютер - как правило 2-3 сервера. Отключаются одновременно с точностью до минуты. Раза 2-3 в неделю, определенно только днем. Включать их после этого уже приходится вручную.

Стоят антивирусы Endpoint Protection(также отдельно проверял каспером), в заданиях пусто, PowerShute не настроен на отключение, обновления все установлены, админский пароль никто кроме меня не знает. Поставил себе на комп файрволл, он никаких странных соединений на время отключений не обнаружил. Я в замешательстве.

Помогите хорошим советом, куда лезть, как отследить? Быть может существует все таки какой-нибудь нераспространенный эксплоит для узкого круга людей, который еще не фиксируют антивиры и файрволы? (есть подозрение на одних товарищей)

У меня щас остается пока только одно решение проблемы - смена админского пароля, но пока не хочется делать этого в силу некоторого рода причин. А вдруг и это не поможет? А если поможет и окажется что кто-то правда баловался, то хотелось бы отследить кто именно.

На серверах Windows Server 2003, на компе XP

Добавлю.
На моем компе в событиях не пишется кем инициировано отключение:
"Процесс winlogon.exe инициировал перезапуск IT1, по причине: Причина на перечислена
Вспомогательный номер причины: 0xff
Тип выключения: Завершить работу"
Быть может мой комп команду рассылает на сервера?) Правда на своем компе я сижу не под "Администратор", а под своей учеткой. И еще - компьютеры сотрудников не отключаются, хотя также много кто сидит на ХР
Автор: bredonosec
Дата сообщения: 30.08.2012 13:14

Цитата:
стали сами отключаться сервера и мой рабочий компьютер. И нет бы резкий уход в ребут или синий экран, а инициированное завершение работы..

а всё-таки проверьтесь еще раз.
например, гмером, или чем выберете.
Попутно, на вири как-то принято проверять, загрузившись со стороннего носителя, ибо сокрытие тела вируса от ОСи - это давно освоенная вирусописателями тема.
Автор: BOBK
Дата сообщения: 30.08.2012 19:55
Проверил гмером, AVZ. Ничего не нашли.

Еще нашел одну вещь. На всех серверах за секунду до завершения работы был произведен вход от Администратора-

"Успешный сетевой вход в систему:
Пользователь:    Администратор
Домен:     DOMAIN
Код входа:     (0x0,0x5BB8CC1)
Тип входа:    3
Процесс входа:    Kerberos
Пакет проверки:    Kerberos
Рабочая станция:    
Код GUID:    {ebbd2e07-2916-29c7-d97e-6d236de6ad4f}
Имя вызывающего пользователя:    -
Домен вызывающего:    -
Код входа вызывающего:    -
Код процесса вызывающего:    -
Промежуточные службы:-
Адрес сети источника:    10.1.3.1
Порт источника:    0"

Запись в безопасности о входе и в это же время запись в системе о завершении работы.

Вчера менял пароль админа. Как результат сегодня повторилось... только немножко иначе:первая атака - вырубился только мой комп, сервера не затронуло. И где-то через час вторая атака - вырубило и комп и сервера.

Все таки че то мне кажется что кто-то хакает меня... после первой попытки увидели что сервера не вырубились, хакнули опять пароль админа и со второй попытки получилось... это так, чисто размышления. Есть возможность проследить сетевую активность по VPN по определенному пользователю? А также скрытая запись рабочего стола в терминале? Другой вопрос для чего это нужно все... показать то на сколько они умные?

Страницы: 1

Предыдущая тема: Операционная система на старенький ноут


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.