Имя: Пароль:
IT
Админ
LogonUI.exe и csrss.exe ежесекундно стартуют и валятся.
0 DJ Anthon
 
26.09.15
12:11
Периодически на виндоус7х64 начинается свисопляски с процессами, появляются сначала пачка предупреждений winlogon с кодом 6005/6006,
"Подписчик уведомлений winlogon <TermSrv> потратил 282 сек. на обработку события уведомления (TerminateSession).", затем ошибки Kernel-Event Tracing с кодом события 2: "Не удалось запустить сеанс "Circular Kernel Context Logger" со следующей ошибкой: 0xC0000035", затем ошибка с кодом 7011 с сообщением "Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "*здесь разные службы, почти все*".", после чего винда валится (или зависает, работает только десктоп, но ни одно приложение не запускается). переустановка винды не помогла. такое ощущение, что это кто-то ломится по рдп (комп открыт в инет), не знаю, как найти. может, в чем-то еще может быть проблема? инет перерыл, дело не в ipv6, он изначально отключен.
1 vde69
 
26.09.15
12:15
кто то пытается подобрать пароль?  поменяй порт рдп...
2 spectre1978
 
26.09.15
12:16
Если комп физически отключить от сети, проблемы прекращаются? Подключение к инету сделано каким образом - проброс только определенных портов или тупо белый ip-адрес на самом компе?
3 vde69
 
26.09.15
12:16
а вообще на прямую никогда порт рдп не открывай в инет...

должна быть промежуточная железка с фаерволом
4 spectre1978
 
26.09.15
12:18
(3) +100
5 DJ Anthon
 
26.09.15
12:20
(2) комп не рядом со мной. пока что тупо адрес, никогда такой проблемы не было. роутер есть, но я проброс всех портов просто делаю. вечером поеду туда тестить. проблема появилась буквально на днях, а я с температурой лежу ((
(3) (4) какая железка, например?
6 vde69
 
26.09.15
12:23
(5) любая с фаерволом, хоть комп на линухе, хоть продвинутый фортинет...

почитай зачем делают DMZ
7 DJ Anthon
 
26.09.15
12:27
(1) поменял порт, сервер не доступен, хотя все порты пробрасываются через дмз. наверное, провайдер ограничил. комп там недавно стоит
8 DJ Anthon
 
26.09.15
12:28
(6) а еще какие варианты есть? впн? сертификаты? я просто этим не занимался никогда, на мне всегда 1С обычно была.
9 vde69
 
26.09.15
12:28
(7) а роутер доступен?
10 DJ Anthon
 
26.09.15
12:29
(7) да, доступен. кстати, после ребута компа, временно проблема прекращается на несколько часов, потом снова начинается. если бы подбирали, наверное, сразу же после старта это должно было бы начаться или нет?
11 vde69
 
26.09.15
12:30
(8) дафиг его знает, без статистики и анализа - это гадание на кофейной гуще...

начиная от ddos атаки и заканчивая сетевой петлей....
12 DJ Anthon
 
26.09.15
12:30
(11) нет там петли никакой. могу дать доступ по рдп, глянешь?
13 vde69
 
26.09.15
12:33
(12) это тебе админ нужен, я не полезу чужую сеть чинить... в свою где все тонкости знаю еще могу полезть, а в чужую, да еще и по дулаленке....

знаешь есть такая примета: "удаленная настройка роутера - к дальней дороге"
14 DJ Anthon
 
26.09.15
12:37
(13) знаю, только вот знакомых админов у меня тут нет, как не было и другом городе, когда недавно оттуда уехал. наоборот, все ко мне обращались, но глубоко в сетевые дебри я не забирался, обычно все по-простому настраивал, ибо это не мои проблемы были насчет безопасности.
15 Zamestas
 
26.09.15
13:48
(14) Переименовать %windir%\panther\setup.etl в setup.old и перегрузиться пробовал?
16 DJ Anthon
 
26.09.15
14:16
(15) жду очередной атаки, чтобы проверить. сегодня вечером туда поеду и попробую выдернуть кабель. проблема понемногу локализовывается.
17 DJ Anthon
 
27.09.15
07:56
снова началась атака, выдернул шнур, LogonUI и csrss запускаться перестали. ничего не могу отследить, ибо комп наглухо зависает, причем первым зависает диспетчер задач, хотя загрузка практически нулевая.
18 spectre1978
 
27.09.15
08:43
(10) если роутер доступен, то может, посмотреть на нем логи - какая сетевая активность происходит во время атаки? Роутер-то хоть что из себя представляет?
19 vde69
 
27.09.15
12:15
(17) DMZ делается в первую очередь для защиты локальных ресурсов от DDOS

в твоем случая роутер нифига не помогает тебе, при атаке - он должен отрубатся до того момента как отрубится сервер, это как предохранитель в электро сети :)
20 DJ Anthon
 
27.09.15
13:02
(18) таксебешный, зюхель кинетик лайт, не знаю, откуда он тут взялся, по моему опыту они постоянно виснут, а если тупит инет, они и сеть кладут, а если больше 3-4 вайфай подключений, то они и скорость в сети роняют. поэтому я дмз и настроил, чтобы все входящее шло на этот комп, им обрабатывалось, а домашней сети не мешало (это на дому все), ддоса я не боюсь, а вот подбора паролей - да. я просто не ожидал, что эти попытки подключения мне ронять венду будут.
У хозяина роутера есть еще асус помощнее, с впном, вот я разберусь с операционкой и, наверное, его ставить буду.
я временно через дмз сделал, пока не появится время на нормальную настройку, но как всегда, все временное остается постоянным. поставил кис, вроде пока симптомов не наблюдается, видимо его фаервол какой-никакой, а справляется, но его статистика молчит. жду очередной атаки весь день, но ничего не происходит.
21 spectre1978
 
27.09.15
16:28
(20) а почему бы просто не оставить стандартную настройку роутера и не пробросить один порт через NAT? тогда можно быть уверенным, что не ломают ничего другого кроме RDP. И если вы все-таки думаете что подбирают пароль RDP - есть же рекомендации по ограничению количества попыток входа и таймаутам. Я, правда, не знаю, можно ли это настроить на несерверной ОС, но, может, имеет смысл в этом направлении посмотреть?
22 DJ Anthon
 
27.09.15
17:44
(21) потому что мне нужны еще порты, не только рдп, замотаюсь их искать, какие нужны. достанет все прокидывать. аэрофсу, например, нужны пять портов минимум, я пробовал открыть порты из её мануала, но она всё равно не работает, пока я не открою все. рекомендации, может, и есть, но венда не должна виснуть от попыток подключения наглухо. я пробовал сменить порт рдп в реестре, почему-то не получилось, хотя порт открыт (в радмине смена прошла нормально). а еще у меня пароля от роутеров нет. мне, как правило, дают доступ только к серваку, дальше уже мои проблемы. клиент не единственный.
23 spectre1978
 
27.09.15
17:52
(22) при выставлении компа на входящие подключения в интернет всегда открывают ровно те порты которые нужны. Ни одного лишнего быть не должно. Не стал нужен сервис - полез и закрыл порт. Стал нужен - открыл. Это азбука, букварь.
24 spectre1978
 
27.09.15
18:03
> но венда не должна виснуть от попыток подключения наглухо

:))) скажи это тем кто находит эксплоиты в виндовых службах чуть не каждую неделю
25 DJ Anthon
 
27.09.15
18:05
(23)(24) да знаю я, знаю... ща админ из отпуска выйдет, пусть епется.
26 spectre1978
 
27.09.15
18:11
(25) кстати, если комп зависает даже после отключения сети, то вполне может быть что он уже затроянен по самый не балуй, в том числе руткитами, которые антивирусом так просто не ищутся.
27 DJ Anthon
 
27.09.15
18:26
(26) ненене, отключаю сеть, все развисает, венда совсем новая, троянов нет, я их сразу чую.
28 Libertus
 
27.09.15
19:31
Так может проблема с сетевой картой на этом компе?
29 DJ Anthon
 
27.09.15
21:28
блин, каспер не помогает. диспетчер задач все так же виснет. мессаги валятся, но реже. все это происходит ближе к ночи, сидеть около сервера круглосуточно не могу ( сетевуху надо будет проверить как-нибудь..
30 Zamestas
 
27.09.15
21:36
(29) Воткни ему автовключение с утра и автоотключение после рабочего дня.
31 DJ Anthon
 
27.09.15
22:07
(30) если он зависает, то сам уже ребутнуться не может. он наглухо виснет. и атаки в течение дня тоже бывают, и утром тоже. и мне надо, чтобы он был включен всегда, я же на нем работать не могу днем
32 DJ Anthon
 
28.09.15
00:04
смоделировали с другом атаку на комп. каспер отработал нормально, закрыл доступ, компу вообще похер. заметил, что среди прочих ошибок перед падением срабаватет "Не удалось загрузить драйвер \Driver\WUDFRd для устройства WpdBusEnumRoot\UMB\2&37c186b&0&STORAGE#VOLUME#_??_USBSTOR#DISK&VEN_GENERIC&PROD_STORAGE_DEVICE&REV_0.00#00000000000006&0#."
может, это сдох кардридер и, падла, роняет систему... завтра проверю.
33 Zamestas
 
28.09.15
00:06
(32) Нах тебе кардридер на сервере???
34 DJ Anthon
 
28.09.15
00:11
(33) остался от старых задач, там раньше был сервер навигации с доступом по карте
35 DJ Anthon
 
28.09.15
10:12
(28) спасибо за наводку, но не сетевуха, а кардридер систему рушил, дошел до него, когда все виды ошибок в вендовых логах проверил.
36 Libertus
 
28.09.15
16:06
(35) Однажды также голову ломал, почему у коллеги системник/винда жутко тормозит. Но без ошибок в логах. Проблема оказалась в старинном CD-приводе (еще IDE). Отцепил этот привод - все летает. Смена кабеля питания и дата в другой разъем, удаление IDE контроллера в винде с перезагрузкой не помогли. В итоге, привод был оставлен не подключенным в качестве заглушки.