![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » ОС сама завершает работу |
|
|
ОС сама завершает работу
|
Новый участник Сообщения: 7 |
С недавних пор стали сами отключаться сервера и мой рабочий компьютер. И нет бы резкий уход в ребут или синий экран, а инициированное завершение работы.. о чем говорит запись в событиях:
"Процесс winlogon.exe инициировал действие "Выключение питания" для компьютера VPN от имени пользователя DOMAIN\Администратор по причине: Причина на перечислена Код причины: 0x840000ff Тип выключения: Выключение питания" Перед завершением работы выскакивает окошко на пару секунд с отсчетом времени(такое же выскакивало много лет назад на ХР когда в ней была дыра). Опять же об этом тоже есть запись в событиях. Сервера отключаются не все - один из них постоянно, остальное рандомно, включая и мой компьютер - как правило 2-3 машины. Отключаются одновременно с точностью до минуты. Раза 2-3 в неделю, определенно только днем. Включать их после этого уже приходится вручную. Стоят антивирусы Endpoint Protection(также отдельно проверял каспером), в заданиях пусто, PowerShute не настроен на отключение, обновления все установлены, админский пароль никто кроме меня не знает. Поставил себе на комп файрволл, он никаких странных соединений на время отключений не обнаружил. Я в замешательстве. Помогите хорошим советом, куда лезть, как отследить? Быть может существует все таки какой-нибудь нераспространенный эксплоит для узкого круга людей, который еще не фиксируют антивиры и файрволы? (есть подозрение на одних товарищей) У меня щас остается пока только одно решение проблемы - смена админского пароля, но пока не хочется делать этого в силу некоторого рода причин. А вдруг и это не поможет? А если поможет и окажется что кто-то правда баловался, то хотелось бы отследить кто именно. На серверах Windows Server 2003, на компе XP Добавлю. На моем компе в событиях не пишется кем именно инициировано отключение: "Процесс winlogon.exe инициировал перезапуск IT1, по причине: Причина на перечислена Вспомогательный номер причины: 0xff Тип выключения: Завершить работу" Быть может мой комп команду рассылает на сервера?) Правда на своем компе я сижу не под "Администратор", а под своей учеткой. И еще - компьютеры сотрудников не отключаются, хотя также много кто сидит на ХР |
|
Отправлено: 15:13, 29-08-2012 |
Сообщения: 53589
|
Профиль | Отправить PM | Цитировать Цитата BOBKAMat:
|
|
Отправлено: 18:46, 29-08-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Да, на всех.
Еще нашел одну вещь. На всех серверах за секунду до завершения работы был произведен вход от Администратора- "Успешный сетевой вход в систему: Пользователь: Администратор Домен: DOMAIN Код входа: (0x0,0x5BB8CC1) Тип входа: 3 Процесс входа: Kerberos Пакет проверки: Kerberos Рабочая станция: Код GUID: {ebbd2e07-2916-29c7-d97e-6d236de6ad4f} Имя вызывающего пользователя: - Домен вызывающего: - Код входа вызывающего: - Код процесса вызывающего: - Промежуточные службы:- Адрес сети источника: 10.1.3.1 Порт источника: 0" Запись в безопасности о входе и в это же время запись в системе о завершении работы. Как это? Кто ломанул? Не ломанут ли еще раз? Да и кому вообще понадобилось ломать пароль админа для того чтоб тупо вырубить сервера.... Вобщем сменил пароль админа, будем глядеть как дальше пойдет дело |
Отправлено: 10:02, 30-08-2012 | #3 |
Сообщения: 53589
|
Профиль | Отправить PM | Цитировать Цитата BOBKAMat:
|
|
Отправлено: 10:09, 30-08-2012 | #4 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Это контроллер домена. Авторизация по сути на нем происходит. И этот адрес будет там прописан независимо от того с какого компа заходить. На нем также в заданиях ничего нет, нет никаких лишних процессов
|
|
Отправлено: 10:27, 30-08-2012 | #5 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Смена пароля админа не помогла((( На этот раз сервера не затронуло, вырубился мой комп и компьютер сотрудницы...а может и еще чей-то, но пока молчат
|
Отправлено: 14:33, 30-08-2012 | #6 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Не прошло и часа и вырубило 2 сервера и опять 2 компа.... странная активность какая-то. То 2 раза в неделю, то теперь 2 раза за час
|
Отправлено: 15:05, 30-08-2012 | #7 |
Сообщения: 53589
|
Профиль | Отправить PM | Цитировать Цитата BOBKAMat:
Остаются процессы, выполняющиеся где бы то ни было после входа в систему (локального или терминального) под доменным администратором. Например вирус. Вспоминайте, кто куда заходил под админом после смены пароля. |
|
Отправлено: 15:11, 30-08-2012 | #8 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Кроме меня больше некому заходить под ним. Заходил на сам контроллер домена, и на пару других серверов. На локальные компы под админом не захожу. Сейчас проверяю на руткиты контроллер, пока пусто
|
Отправлено: 15:30, 30-08-2012 | #9 |
Сообщения: 53589
|
Профиль | Отправить PM | Цитировать BOBKAMat, выложите логи RSIT с контроллера.
|
Отправлено: 15:41, 30-08-2012 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - [решено] Windows автоматически завершает работу! | achyo | Microsoft Windows 7 | 12 | 25-10-2009 17:00 | |
Win не завершает работу! | nda24 | Непонятные проблемы с Железом | 18 | 07-04-2008 11:56 | |
Ошибка - Winlogon завершает работу explorer.exe | alexandri | Microsoft Windows 2000/XP | 7 | 27-09-2007 11:09 | |
Разное - ос не завершает работу | goga2007 | Microsoft Windows 2000/XP | 8 | 20-07-2007 17:21 | |
Win ME, не завершает работу при наличии | Barit | Microsoft Windows 95/98/Me (архив) | 1 | 15-09-2004 18:36 |
|