![]() |
|
LogonUI.exe и csrss.exe ежесекундно стартуют и валятся. | ☑ | ||
---|---|---|---|---|
0
DJ Anthon
26.09.15
✎
12:11
|
Периодически на виндоус7х64 начинается свисопляски с процессами, появляются сначала пачка предупреждений winlogon с кодом 6005/6006,
"Подписчик уведомлений winlogon <TermSrv> потратил 282 сек. на обработку события уведомления (TerminateSession).", затем ошибки Kernel-Event Tracing с кодом события 2: "Не удалось запустить сеанс "Circular Kernel Context Logger" со следующей ошибкой: 0xC0000035", затем ошибка с кодом 7011 с сообщением "Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "*здесь разные службы, почти все*".", после чего винда валится (или зависает, работает только десктоп, но ни одно приложение не запускается). переустановка винды не помогла. такое ощущение, что это кто-то ломится по рдп (комп открыт в инет), не знаю, как найти. может, в чем-то еще может быть проблема? инет перерыл, дело не в ipv6, он изначально отключен. |
|||
1
vde69
26.09.15
✎
12:15
|
кто то пытается подобрать пароль? поменяй порт рдп...
|
|||
2
spectre1978
26.09.15
✎
12:16
|
Если комп физически отключить от сети, проблемы прекращаются? Подключение к инету сделано каким образом - проброс только определенных портов или тупо белый ip-адрес на самом компе?
|
|||
3
vde69
26.09.15
✎
12:16
|
а вообще на прямую никогда порт рдп не открывай в инет...
должна быть промежуточная железка с фаерволом |
|||
4
spectre1978
26.09.15
✎
12:18
|
(3) +100
|
|||
5
DJ Anthon
26.09.15
✎
12:20
|
(2) комп не рядом со мной. пока что тупо адрес, никогда такой проблемы не было. роутер есть, но я проброс всех портов просто делаю. вечером поеду туда тестить. проблема появилась буквально на днях, а я с температурой лежу ((
(3) (4) какая железка, например? |
|||
6
vde69
26.09.15
✎
12:23
|
(5) любая с фаерволом, хоть комп на линухе, хоть продвинутый фортинет...
почитай зачем делают DMZ |
|||
7
DJ Anthon
26.09.15
✎
12:27
|
(1) поменял порт, сервер не доступен, хотя все порты пробрасываются через дмз. наверное, провайдер ограничил. комп там недавно стоит
|
|||
8
DJ Anthon
26.09.15
✎
12:28
|
(6) а еще какие варианты есть? впн? сертификаты? я просто этим не занимался никогда, на мне всегда 1С обычно была.
|
|||
9
vde69
26.09.15
✎
12:28
|
(7) а роутер доступен?
|
|||
10
DJ Anthon
26.09.15
✎
12:29
|
(7) да, доступен. кстати, после ребута компа, временно проблема прекращается на несколько часов, потом снова начинается. если бы подбирали, наверное, сразу же после старта это должно было бы начаться или нет?
|
|||
11
vde69
26.09.15
✎
12:30
|
(8) дафиг его знает, без статистики и анализа - это гадание на кофейной гуще...
начиная от ddos атаки и заканчивая сетевой петлей.... |
|||
12
DJ Anthon
26.09.15
✎
12:30
|
(11) нет там петли никакой. могу дать доступ по рдп, глянешь?
|
|||
13
vde69
26.09.15
✎
12:33
|
(12) это тебе админ нужен, я не полезу чужую сеть чинить... в свою где все тонкости знаю еще могу полезть, а в чужую, да еще и по дулаленке....
знаешь есть такая примета: "удаленная настройка роутера - к дальней дороге" |
|||
14
DJ Anthon
26.09.15
✎
12:37
|
(13) знаю, только вот знакомых админов у меня тут нет, как не было и другом городе, когда недавно оттуда уехал. наоборот, все ко мне обращались, но глубоко в сетевые дебри я не забирался, обычно все по-простому настраивал, ибо это не мои проблемы были насчет безопасности.
|
|||
15
Zamestas
26.09.15
✎
13:48
|
(14) Переименовать %windir%\panther\setup.etl в setup.old и перегрузиться пробовал?
|
|||
16
DJ Anthon
26.09.15
✎
14:16
|
(15) жду очередной атаки, чтобы проверить. сегодня вечером туда поеду и попробую выдернуть кабель. проблема понемногу локализовывается.
|
|||
17
DJ Anthon
27.09.15
✎
07:56
|
снова началась атака, выдернул шнур, LogonUI и csrss запускаться перестали. ничего не могу отследить, ибо комп наглухо зависает, причем первым зависает диспетчер задач, хотя загрузка практически нулевая.
|
|||
18
spectre1978
27.09.15
✎
08:43
|
(10) если роутер доступен, то может, посмотреть на нем логи - какая сетевая активность происходит во время атаки? Роутер-то хоть что из себя представляет?
|
|||
19
vde69
27.09.15
✎
12:15
|
(17) DMZ делается в первую очередь для защиты локальных ресурсов от DDOS
в твоем случая роутер нифига не помогает тебе, при атаке - он должен отрубатся до того момента как отрубится сервер, это как предохранитель в электро сети :) |
|||
20
DJ Anthon
27.09.15
✎
13:02
|
(18) таксебешный, зюхель кинетик лайт, не знаю, откуда он тут взялся, по моему опыту они постоянно виснут, а если тупит инет, они и сеть кладут, а если больше 3-4 вайфай подключений, то они и скорость в сети роняют. поэтому я дмз и настроил, чтобы все входящее шло на этот комп, им обрабатывалось, а домашней сети не мешало (это на дому все), ддоса я не боюсь, а вот подбора паролей - да. я просто не ожидал, что эти попытки подключения мне ронять венду будут.
У хозяина роутера есть еще асус помощнее, с впном, вот я разберусь с операционкой и, наверное, его ставить буду. я временно через дмз сделал, пока не появится время на нормальную настройку, но как всегда, все временное остается постоянным. поставил кис, вроде пока симптомов не наблюдается, видимо его фаервол какой-никакой, а справляется, но его статистика молчит. жду очередной атаки весь день, но ничего не происходит. |
|||
21
spectre1978
27.09.15
✎
16:28
|
(20) а почему бы просто не оставить стандартную настройку роутера и не пробросить один порт через NAT? тогда можно быть уверенным, что не ломают ничего другого кроме RDP. И если вы все-таки думаете что подбирают пароль RDP - есть же рекомендации по ограничению количества попыток входа и таймаутам. Я, правда, не знаю, можно ли это настроить на несерверной ОС, но, может, имеет смысл в этом направлении посмотреть?
|
|||
22
DJ Anthon
27.09.15
✎
17:44
|
(21) потому что мне нужны еще порты, не только рдп, замотаюсь их искать, какие нужны. достанет все прокидывать. аэрофсу, например, нужны пять портов минимум, я пробовал открыть порты из её мануала, но она всё равно не работает, пока я не открою все. рекомендации, может, и есть, но венда не должна виснуть от попыток подключения наглухо. я пробовал сменить порт рдп в реестре, почему-то не получилось, хотя порт открыт (в радмине смена прошла нормально). а еще у меня пароля от роутеров нет. мне, как правило, дают доступ только к серваку, дальше уже мои проблемы. клиент не единственный.
|
|||
23
spectre1978
27.09.15
✎
17:52
|
(22) при выставлении компа на входящие подключения в интернет всегда открывают ровно те порты которые нужны. Ни одного лишнего быть не должно. Не стал нужен сервис - полез и закрыл порт. Стал нужен - открыл. Это азбука, букварь.
|
|||
24
spectre1978
27.09.15
✎
18:03
|
> но венда не должна виснуть от попыток подключения наглухо
:))) скажи это тем кто находит эксплоиты в виндовых службах чуть не каждую неделю |
|||
25
DJ Anthon
27.09.15
✎
18:05
|
(23)(24) да знаю я, знаю... ща админ из отпуска выйдет, пусть епется.
|
|||
26
spectre1978
27.09.15
✎
18:11
|
(25) кстати, если комп зависает даже после отключения сети, то вполне может быть что он уже затроянен по самый не балуй, в том числе руткитами, которые антивирусом так просто не ищутся.
|
|||
27
DJ Anthon
27.09.15
✎
18:26
|
(26) ненене, отключаю сеть, все развисает, венда совсем новая, троянов нет, я их сразу чую.
|
|||
28
Libertus
27.09.15
✎
19:31
|
Так может проблема с сетевой картой на этом компе?
|
|||
29
DJ Anthon
27.09.15
✎
21:28
|
блин, каспер не помогает. диспетчер задач все так же виснет. мессаги валятся, но реже. все это происходит ближе к ночи, сидеть около сервера круглосуточно не могу ( сетевуху надо будет проверить как-нибудь..
|
|||
30
Zamestas
27.09.15
✎
21:36
|
(29) Воткни ему автовключение с утра и автоотключение после рабочего дня.
|
|||
31
DJ Anthon
27.09.15
✎
22:07
|
(30) если он зависает, то сам уже ребутнуться не может. он наглухо виснет. и атаки в течение дня тоже бывают, и утром тоже. и мне надо, чтобы он был включен всегда, я же на нем работать не могу днем
|
|||
32
DJ Anthon
28.09.15
✎
00:04
|
смоделировали с другом атаку на комп. каспер отработал нормально, закрыл доступ, компу вообще похер. заметил, что среди прочих ошибок перед падением срабаватет "Не удалось загрузить драйвер \Driver\WUDFRd для устройства WpdBusEnumRoot\UMB\2&37c186b&0&STORAGE#VOLUME#_??_USBSTOR#DISK&VEN_GENERIC&PROD_STORAGE_DEVICE&REV_0.00#00000000000006&0#."
может, это сдох кардридер и, падла, роняет систему... завтра проверю. |
|||
33
Zamestas
28.09.15
✎
00:06
|
(32) Нах тебе кардридер на сервере???
|
|||
34
DJ Anthon
28.09.15
✎
00:11
|
(33) остался от старых задач, там раньше был сервер навигации с доступом по карте
|
|||
35
DJ Anthon
28.09.15
✎
10:12
|
(28) спасибо за наводку, но не сетевуха, а кардридер систему рушил, дошел до него, когда все виды ошибок в вендовых логах проверил.
|
|||
36
Libertus
28.09.15
✎
16:06
|
(35) Однажды также голову ломал, почему у коллеги системник/винда жутко тормозит. Но без ошибок в логах. Проблема оказалась в старинном CD-приводе (еще IDE). Отцепил этот привод - все летает. Смена кабеля питания и дата в другой разъем, удаление IDE контроллера в винде с перезагрузкой не помогли. В итоге, привод был оставлен не подключенным в качестве заглушки.
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |