Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2012/2012 R2 (http://forum.oszone.net/forumdisplay.php?f=117)
-   -   [решено] Проблема с работой ОС Windows Server 2012 R2 Standart (http://forum.oszone.net/showthread.php?t=330042)

maxkrav 25-09-2017 13:34 2766765

Проблема с работой ОС Windows Server 2012 R2 Standart
 
Вложений: 5
Проблема с работой ОС Windows Server 2012 R2 Standart.
К сожалению, более точно описать проблему не могу.

Краткая предыстория.
Стоит ОС Windows Server 2012 R2 Standart, которая используется для доступа других компов по интернету по удаленным рабочим столам для работы.
На ней был установлен лицензионный Kaspersky Small Office Security. Примерно месяц назад стал замечать на локальных компах прерывание сеансов удаленного доступа.
24.09.2017 решил проверить в чем проблема. Обнаружил, что Kaspersky Small Office Security удален.
Попытался установить - не получается. Всплывает "Ошибка 1310. Ошибка записи в файл".
Cкачал CureIT, запустил. Он нашел много вирусов, но полечил или удалил не все. Также запускал программы AVZ и KVRT. Данные проги запускаются только со съемного диска.
Программа AutoLogger.exe также не запускалась с жесткого диска. Смог запустить только со съемного.

По этой ссылке https://forum.kasperskyclub.ru/index...57127&p=841759 мне помогали, но в итоге сказали, что дело либо в настройках сервера, либо в последствиях удаления программы Kaspersky Small Office Security.

При этом не открываются некоторые программы, например, торрент, AVZ, KVRT.
Или не работают некоторые службы, например, gpedit.msc.

Сегодня выполнил команду sfc /scannow
Файл CBS.log размещен http://rgho.st/8kwqgdyBW

После запустил команду DISM /Online /Cleanup-Image /RestoreHealth
но она не была выполнена
Файл dism.log размещен http://rgho.st/7J9zYF4Gm

В итоге, не могу установить Kaspersky Small Office Security, а пользователи не могут подключаться к серверу по удаленным рабочим столам.

Прошу помочь, это вирусы, сбой системы или последствиях удаления программы Kaspersky Small Office Security?

Petya V4sechkin 25-09-2017 19:15 2766856

Цитата:

Цитата maxkrav
Попытался установить - не получается. Всплывает "Ошибка 1310. Ошибка записи в файл".

Там на скриншоте указан путь к папке - на ней правой кнопкой мыши -> Свойства -> вкладка Безопасность -> кнопка Дополнительно -> покажите скриншот.

maxkrav 25-09-2017 20:25 2766876

Скриншот по ссылке http://rgho.st/925G2fQn6

zai 25-09-2017 20:29 2766877

Цитата:

Цитата maxkrav
Стоит ОС Windows Server 2012 R2 Standart, которая используется для доступа других компов по интернету по удаленным рабочим столам для работы. »

Это как? Пользователи на нем лазают в интернет?

maxkrav 25-09-2017 20:35 2766878

Цитата:

Цитата zai
Это как? Пользователи на нем лазают в интернет? »

Пользователи через интернет по RDP получают доступ к серверу для работы на нем.

Petya V4sechkin 25-09-2017 20:41 2766879

maxkrav, можете сделать лог Process Monitor следующим образом:
  1. запустите Process Monitor;
  2. попытайтесь запустить установку Касперского и дождитесь ошибки;
  3. сохраните лог: меню File -> Save -> PML-формат;
  4. заархивируйте и выложите на любой файлообменник, например dropmefiles.com.

maxkrav 25-09-2017 20:54 2766881

Выполнил.

Лог-файл Process Monitor http://dropmefiles.com/SQl80

Petya V4sechkin 25-09-2017 21:03 2766882

maxkrav, посмотрите, существуют ли разделы реестра:
  • HKLM\System\CurrentControlSet\Services\klhk
  • HKLM\System\CurrentControlSet\Services\klflt
  • HKLM\System\CurrentControlSet\Services\KLIF
и соответствующие файлы klhk.sys, klflt.sys, KLIF.sys в папке C:\Windows\System32\Drivers.

Могли остаться "хвосты" от предыдущей установки, блокирующие новую.

maxkrav 25-09-2017 21:23 2766884

Разделы реестра существуют http://rgho.st/8sgRQtksm

Файлов klhk.sys, klflt.sys, KLIF.sys в папке C:\Windows\System32\Drivers нет http://rgho.st/75vxS4CNx

Мне удалить разделы реестра и попытаться установить Касперский?

Petya V4sechkin 25-09-2017 21:50 2766888

Цитата:

Цитата maxkrav
Мне удалить разделы реестра и попытаться установить Касперский?

Попробуйте удалить и перезагрузиться.

maxkrav 25-09-2017 22:08 2766894

Удалил, перезагрузился и попытался снова установить Касперский, но та же проблема.

Новый лог-файл Process Monitor http://dropmefiles.com/gt88p

Может проблема в каком-то сбое ОС, а невозможность установки антивируса следствие?
Не зря же выполнение команды sfc /scannow обнаружила поврежденные файлы, не может запуститься программа торрент http://rgho.st/8ZxgZr9Bb или служба gpedit.msc

Petya V4sechkin 25-09-2017 22:24 2766898

maxkrav, во всех этих случаях ошибки "Отказано в доступе".
Но разрешения в норме. Значит, какой-то драйвер или процесс блокирует доступ.

Попробуйте рекомендации
Поиск и устранение проблем путём "чистой" загрузки

maxkrav 25-09-2017 23:00 2766903

Попробовал, но в "чистой" загрузке те же проблемы.

Может в Windows Server 2012 R2 Standart есть что-то типа контрольных точек восстановления системы? Тогда можно было бы откатиться на пару месяцев назад.

Или стоит как-то восстановить некие поврежденные файлы, о которых говорит выполнение команды sfc /scannow?

Petya V4sechkin 26-09-2017 00:08 2766917

maxkrav, попробуйте запустить gpedit.msc в безопасном режиме.

maxkrav 26-09-2017 10:13 2766978

Запускал gpedit.msc в безопасном режиме - результат тот же http://rgho.st/6ZYJBQrHt и http://rgho.st/88D8Qn8VN
Интересно, что на вкладке "автозагрузка" Конфигурации системы ничего недоступно http://rgho.st/6T2GvdYdR

Petya V4sechkin 26-09-2017 10:25 2766982

maxkrav, выложите логи RSIT.

maxkrav 26-09-2017 10:36 2766986

Логи RSIT http://rgho.st/6FY8J6PkR

Petya V4sechkin 26-09-2017 12:29 2767013

maxkrav, этого файла 91071387.sys тоже нет?

А эта команда что выдаст?
Код:

whoami /groups
Система на активацию не жалуется?

maxkrav 26-09-2017 13:20 2767030

Система лицензионная. На активацию не жалуется.

Результат выполнения команды whoami /groups http://rgho.st/6PZLkKX4G

В папке C:\Windows\System32\Drivers файла 91071387.sys нет http://rgho.st/7McyxGt2Z

Поиск также показывает, что файла 91071387.sys нет http://rgho.st/6NXGBK6gS

Petya V4sechkin 26-09-2017 18:55 2767090

maxkrav, на всякий случай проверьте с диска Dr.Web LiveDisk.

maxkrav 26-09-2017 19:44 2767099

Вчера проверял сервер с помощью Kaspersky Rescue Disk.

Petya V4sechkin 26-09-2017 20:04 2767103

maxkrav, ну Касперским у вас же не полностью проверилось.

maxkrav 26-09-2017 20:05 2767104

хорошо, щас проверю.

maxkrav 27-09-2017 03:21 2767177

Вы были правы проверил с помощью программы Dr.Web LiveDisk.

Он нашел какую-то дрянь под названием FSPFltd.sys (Tool.HideFolders.1) http://rgho.st/6J6ylvrZb и http://rgho.st/8D55rx9nV

Интересно, что FSPFltd.sys работал в безопасном режиме.

После удаления заработал торрент, служба gpedit.msc и смог установить Касперский.

Спасибо большое.

Iska 27-09-2017 03:57 2767178

Цитата:

Цитата maxkrav
Интересно, что FSPFltd.sys работал в безопасном режиме. »

Перечень того, чему можно работать в безопасном режиме работы Windows, задаётся в реестре (HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot, раздел Minimal — безопасный режим, раздел Network — плюс поддержка сети). Я там иногда временно разрешал запуск службы Windows Installer (msiserver), когда требовалось.

Petya V4sechkin 27-09-2017 08:51 2767195

Iska, я тоже об этом думал, поэтому смотрел в выложенном логе ветку SafeBoot, но там ничего подозрительного не было (кроме несуществующего 91071387.sys).

А вот в списке загруженных драйверов FSPFltd.sys был, но мы с thyrex его проморгали :)

Iska 27-09-2017 08:58 2767196

Petya V4sechkin, как такое могло получиться? Есть и иные механизмы, кроме описанного? Не сталкивались?

Petya V4sechkin 27-09-2017 09:35 2767202

Iska, не в курсе.

Iska 27-09-2017 10:05 2767205

Petya V4sechkin, спасибо, ясно.


Время: 19:00.

Время: 19:00.
© OSzone.net 2001-