Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   Не синхронизируется время (http://forum.oszone.net/showthread.php?t=352320)

deem73 08-11-2022 12:38 2995929

Не синхронизируется время
 
Не могу настроить синхронизацию времени на DC с внешнего источника.
Сама служба времени работает. Её можно остановить и запустить.

Код:

C:\Windows\System32>w32tm /monitor
Server.systema.if *** PDC ***[[::1]:123]:
    ICMP: 0ms delay
    NTP: +0.0000000s offset from Server.systema.if
        RefID: 'LOCL' [0x4C434F4C]
        Stratum: 1

Но команды:
w32tm /query /status
и w32tm /query /status не отрабатывают.
Код:

The following error occurred: Access is denied. (0x80070005)
Много читал и гуглил, но толком ничего не выходит. В описываемых примерах в конце концов выходит исполнение этих команд, а у меня не выходит.

Vanadiy777 08-11-2022 12:58 2995930

Цитата:

Цитата deem73
Но команды:
w32tm /query /status
и w32tm /query /status не отрабатывают. »

deem73,
чем они отличаются друг от друга? :o

NickM 08-11-2022 13:01 2995931

Для начала попробуйте перегистрировать службу времени.
Код:

w32tm /unregister
и
Код:

w32tm /register
Покажите результат.

Также покажите результат:
Код:

reg query HKLM\SYSTEM\CurrentControlSet\Services\W32Time

deem73 08-11-2022 13:20 2995932

Должно быть w32tm /resync

Код:

C:\Windows\System32>w32tm /unregister
The following error occurred: Access is denied. (0x80070005)

C:\Windows\System32>w32tm /unregister
The following error occurred: Access is denied. (0x80070005)

C:\Windows\System32>w32tm /unregister
The following error occurred: Access is denied. (0x80070005)

C:\Windows\System32>net stop w32time
The Windows Time service is stopping.The service name is invalid.

More help is available by typing NET HELPMSG 2185.


C:\Windows\System32>w32tm /register
The following error occurred: The system cannot find the file specified. (0x80070002)

C:\Windows\System32>reg query HKLM\SYSTEM\CurrentControlSet\Services\W32Time
ERROR: The system was unable to find the specified registry key or value.

C:\Windows\System32>

Служба исчезла. И с реестра тоже исчезли все записи. Я это лечил запуском импортом ветки реестра из другой машины windows 2008r2 (она не в домене.)

NickM 08-11-2022 14:10 2995934

Цитата:

Цитата deem73
Я это лечил запуском импортом ветки реестра из другой машины windows 2008r2 (она не в домене.) »

Начните с проверки системных файлов, это sfc и dism.

Ветки реестра так просто не исчезают и импорт веток реестра это не панацея.

Но надо разбираться, да.

Выполняйте проверку файлов, а Я пока скину Вам права на ветку реестра.

Код:

PS C:\Windows\system32> Get-Acl -Path HKLM:\SYSTEM\CurrentControlSet\Services\W32Time | Format-List

Path  : Microsoft.PowerShell.Core\Registry::HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time
Owner  : NT AUTHORITY\СИСТЕМА
Group  : NT AUTHORITY\СИСТЕМА
Access : NT AUTHORITY\СИСТЕМА Allow  268435456
        NT AUTHORITY\СИСТЕМА Allow  FullControl
        NT AUTHORITY\LOCAL SERVICE Allow  -2147483648
        NT AUTHORITY\LOCAL SERVICE Allow  ReadKey
        NT AUTHORITY\NETWORK SERVICE Allow  ReadKey
        NT AUTHORITY\NETWORK SERVICE Allow  -2147483648
        BUILTIN\Администраторы Allow  FullControl
        BUILTIN\Администраторы Allow  268435456
        BUILTIN\Пользователи Allow  -2147483648
        BUILTIN\Пользователи Allow  ReadKey
        BUILTIN\Операторы настройки сети Allow  ReadKey
        BUILTIN\Операторы настройки сети Allow  -2147483648
Audit  :
Sddl  : O:SYG:SYD:PAI(A;CIIO;GA;;;SY)(A;;KA;;;SY)(A;CIIO;GR;;;LS)(A;;KR;;;LS)(A;;KR;;;NS)(A;CIIO;GR;;;NS)(A;;KA;;;BA)(
        A;CIIO;GA;;;BA)(A;CIIO;GR;;;BU)(A;;KR;;;BU)(A;;KR;;;NO)(A;CIIO;GR;;;NO)


deem73 08-11-2022 14:25 2995935

Запустил sfc /scannow. Тут выложу результаты.
ЗЫ: dism с каким параметром давать?

NickM 08-11-2022 14:30 2995937

Цитата:

Цитата deem73
dism с каким параметром давать? »

Код:

dism /online /cleanup-image /scanhealth

deem73 08-11-2022 15:40 2995945

Результат работы sfc

Код:

C:\Windows\System32>sfc /scannow

Beginning system scan.  This process will take some time.

Beginning verification phase of system scan.
Verification 25% complete.

Windows Resource Protection could not perform the requested operation.

DISM
Код:

C:\Windows\System32>dism /online /cleanup-image /scanhealth

Deployment Image Servicing and Management tool
Version: 6.1.7600.16385

Error: 5

An error occurred while attempting to start the servicing process for the image located at C:\.
For more information, review the log file.

The DISM log file can be found at C:\Windows\Logs\DISM\dism.log

Свежий dism.log
2022-11-08 13:26:33, Info DISM PID=10984 Successfully loaded the ImageSession at "C:\Windows\System32\Dism" - CDISMManager::LoadImageSession
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Found and Initialized the DISM Logger. - CDISMProviderStore::Internal_InitializeLogger
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Failed to get and initialize the PE Provider. Continuing by assuming that it is not a WinPE image. - CDISMProviderStore::Final_OnConnect
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Finished initializing the Provider Map. - CDISMProviderStore::Final_OnConnect
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Getting Provider DISMLogger - CDISMProviderStore::GetProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Provider has previously been initialized. Returning the existing instance. - CDISMProviderStore::Internal_GetProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Getting Provider DISMLogger - CDISMProviderStore::GetProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Provider has previously been initialized. Returning the existing instance. - CDISMProviderStore::Internal_GetProvider
2022-11-08 13:26:33, Info DISM DISM Manager: PID=10984 Successfully created the local image session and provider store. - CDISMManager::CreateLocalImageSession
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Getting Provider DISMLogger - CDISMProviderStore::GetProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Provider has previously been initialized. Returning the existing instance. - CDISMProviderStore::Internal_GetProvider
2022-11-08 13:26:33, Info DISM DISM.EXE:
2022-11-08 13:26:33, Info DISM DISM.EXE: <----- Starting Dism.exe session ----->
2022-11-08 13:26:33, Info DISM DISM.EXE:
2022-11-08 13:26:33, Info DISM DISM.EXE: Host machine information: OS Version=6.1.7601, Running architecture=amd64, Number of processors=4
2022-11-08 13:26:33, Info DISM DISM.EXE: Executing command line: dism
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Getting the collection of providers from a local provider store type. - CDISMProviderStore::GetProviderCollection
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Provider has not previously been encountered. Attempting to initialize the provider. - CDISMProviderStore::Internal_GetProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Loading Provider from location C:\Windows\System32\Dism\WimProvider.dll - CDISMProviderStore::Internal_GetProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Connecting to the provider located at C:\Windows\System32\Dism\WimProvider.dll. - CDISMProviderStore::Internal_LoadProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Provider has not previously been encountered. Attempting to initialize the provider. - CDISMProviderStore::Internal_GetProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Loading Provider from location C:\Windows\System32\Dism\FolderProvider.dll - CDISMProviderStore::Internal_GetProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Connecting to the provider located at C:\Windows\System32\Dism\FolderProvider.dll. - CDISMProviderStore::Internal_LoadProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Provider has not previously been encountered. Attempting to initialize the provider. - CDISMProviderStore::Internal_GetProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Loading Provider from location C:\Windows\System32\Dism\CompatProvider.dll - CDISMProviderStore::Internal_GetProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Connecting to the provider located at C:\Windows\System32\Dism\CompatProvider.dll. - CDISMProviderStore::Internal_LoadProvider
2022-11-08 13:26:33, Info DISM DISM.EXE: Got the collection of providers. Now enumerating them to build the command table.
2022-11-08 13:26:33, Info DISM DISM.EXE: Attempting to add the commands from provider: WimManager
2022-11-08 13:26:33, Info DISM DISM.EXE: Getting the help information collection for the provider: WimManager.
2022-11-08 13:26:33, Info DISM DISM.EXE: Registering information from the help collection from provider: WimManager.
2022-11-08 13:26:33, Info DISM DISM.EXE: Succesfully registered the Help Item with topic(wimcommands) and category(localtoplevelhelp) for the provider(WimManager).
2022-11-08 13:26:33, Info DISM DISM.EXE: Succesfully registered the Help Item with topic(cleanup-wim) and category(wimcommands) for the provider(WimManager).
2022-11-08 13:26:33, Info DISM DISM.EXE: Succesfully registered the Help Item with topic(remount-wim) and category(wimcommands) for the provider(WimManager).
2022-11-08 13:26:33, Info DISM DISM.EXE: Succesfully registered the Help Item with topic(mount-wim) and category(wimcommands) for the provider(WimManager).
2022-11-08 13:26:33, Info DISM DISM.EXE: Succesfully registered the Help Item with topic(unmount-wim) and category(wimcommands) for the provider(WimManager).
2022-11-08 13:26:33, Info DISM DISM.EXE: Succesfully registered the Help Item with topic(commit-wim) and category(wimcommands) for the provider(WimManager).
2022-11-08 13:26:33, Info DISM DISM.EXE: Succesfully registered the Help Item with topic(get-wiminfo) and category(wimcommands) for the provider(WimManager).
2022-11-08 13:26:33, Info DISM DISM.EXE: Succesfully registered the Help Item with topic(get-mountedwiminfo) and category(wimcommands) for the provider(WimManager).
2022-11-08 13:26:33, Info DISM DISM.EXE: Attempting to add the commands from provider: FolderManager
2022-11-08 13:26:33, Info DISM DISM.EXE: Attempting to add the commands from provider: DISM Log Provider
2022-11-08 13:26:33, Info DISM DISM.EXE: Attempting to add the commands from provider: Compatibility Manager
2022-11-08 13:26:33, Info DISM DISM.EXE: Getting the help information collection for the provider: Compatibility Manager.
2022-11-08 13:26:33, Info DISM DISM.EXE: Image session has been closed. Reboot required=no.
2022-11-08 13:26:33, Info DISM DISM.EXE:
2022-11-08 13:26:33, Info DISM DISM.EXE: <----- Ending Dism.exe session ----->
2022-11-08 13:26:33, Info DISM DISM.EXE:
2022-11-08 13:26:33, Info DISM DISM Image Session: PID=10984 Disconnecting the provider store - CDISMImageSession::Final_OnDisconnect
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Disconnecting Provider: WimManager - CDISMProviderStore::Internal_DisconnectProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Disconnecting Provider: FolderManager - CDISMProviderStore::Internal_DisconnectProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Found the OSServices. Waiting to finalize it until all other providers are unloaded. - CDISMProviderStore::Final_OnDisconnect
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Disconnecting Provider: Compatibility Manager - CDISMProviderStore::Internal_DisconnectProvider
2022-11-08 13:26:33, Info DISM DISM Provider Store: PID=10984 Releasing the local reference to DISMLogger. Stop logging. - CDISMProviderStore::Internal_DisconnectProvider
2022-11-08 14:38:00, Info DISM PID=9188 Scratch directory set to 'C:\Users\ADMINI~1\AppData\Local\Temp\1\'. - CDISMManager::put_ScratchDir
2022-11-08 14:38:00, Info DISM PID=9188 Successfully loaded the ImageSession at "C:\Windows\System32\Dism" - CDISMManager::LoadImageSession
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Found and Initialized the DISM Logger. - CDISMProviderStore::Internal_InitializeLogger
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Failed to get and initialize the PE Provider. Continuing by assuming that it is not a WinPE image. - CDISMProviderStore::Final_OnConnect
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Finished initializing the Provider Map. - CDISMProviderStore::Final_OnConnect
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Getting Provider DISMLogger - CDISMProviderStore::GetProvider
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Provider has previously been initialized. Returning the existing instance. - CDISMProviderStore::Internal_GetProvider
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Getting Provider DISMLogger - CDISMProviderStore::GetProvider
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Provider has previously been initialized. Returning the existing instance. - CDISMProviderStore::Internal_GetProvider
2022-11-08 14:38:00, Info DISM DISM Manager: PID=9188 Successfully created the local image session and provider store. - CDISMManager::CreateLocalImageSession
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Getting Provider DISMLogger - CDISMProviderStore::GetProvider
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Provider has previously been initialized. Returning the existing instance. - CDISMProviderStore::Internal_GetProvider
2022-11-08 14:38:00, Info DISM DISM.EXE:
2022-11-08 14:38:00, Info DISM DISM.EXE: <----- Starting Dism.exe session ----->
2022-11-08 14:38:00, Info DISM DISM.EXE:
2022-11-08 14:38:00, Info DISM DISM.EXE: Host machine information: OS Version=6.1.7601, Running architecture=amd64, Number of processors=4
2022-11-08 14:38:00, Info DISM DISM.EXE: Executing command line: dism /online /cleanup-image /scanhealth
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Getting Provider FolderManager - CDISMProviderStore::GetProvider
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Provider has not previously been encountered. Attempting to initialize the provider. - CDISMProviderStore::Internal_GetProvider
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Loading Provider from location C:\Windows\System32\Dism\FolderProvider.dll - CDISMProviderStore::Internal_GetProvider
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Connecting to the provider located at C:\Windows\System32\Dism\FolderProvider.dll. - CDISMProviderStore::Internal_LoadProvider
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Getting Provider FolderManager - CDISMProviderStore::GetProvider
2022-11-08 14:38:00, Info DISM DISM Provider Store: PID=9188 Provider has previously been initialized. Returning the existing instance. - CDISMProviderStore::Internal_GetProvider
2022-11-08 14:38:02, Error DISM DismHostLib: Failed to create dismhost.exe servicing process.
2022-11-08 14:38:02, Error DISM DISM Manager: PID=9188 Failed to create Dism Image Session in host. - CDISMManager::LoadImageSession(hr:0x80070005)
2022-11-08 14:38:02, Warning DISM DISM Manager: PID=9188 A problem ocurred loading the image session. Retrying... - CDISMManager::CreateImageSession(hr:0x80070005)
2022-11-08 14:38:02, Error DISM DismHostLib: Failed to create dismhost.exe servicing process.
2022-11-08 14:38:02, Error DISM DISM Manager: PID=9188 Failed to create Dism Image Session in host. - CDISMManager::LoadImageSession(hr:0x80070005)
2022-11-08 14:38:02, Error DISM DISM Manager: PID=9188 Failed to load the image session from the temporary location: C:\Users\ADMINI~1\AppData\Local\Temp\1\A1B98AE2-C718-43E8-A597-F3E1B7CF099C - CDISMManager::CreateImageSession(hr:0x80070005)
2022-11-08 14:38:02, Error DISM DISM.EXE: Could not load the image session. HRESULT=80070005
2022-11-08 14:38:02, Error DISM DISM.EXE: Unable to start the servicing process for the image at 'C:\'. HRESULT=80070005
2022-11-08 14:38:02, Info DISM DISM.EXE: Image session has been closed. Reboot required=no.
2022-11-08 14:38:02, Info DISM DISM.EXE:
2022-11-08 14:38:02, Info DISM DISM.EXE: <----- Ending Dism.exe session ----->
2022-11-08 14:38:02, Info DISM DISM.EXE:
2022-11-08 14:38:02, Info DISM DISM Image Session: PID=9188 Disconnecting the provider store - CDISMImageSession::Final_OnDisconnect
2022-11-08 14:38:02, Info DISM DISM Provider Store: PID=9188 Disconnecting Provider: FolderManager - CDISMProviderStore::Internal_DisconnectProvider
2022-11-08 14:38:02, Info DISM DISM Provider Store: PID=9188 Found the OSServices. Waiting to finalize it until all other providers are unloaded. - CDISMProviderStore::Final_OnDisconnect
2022-11-08 14:38:02, Info DISM DISM Provider Store: PID=9188 Releasing the local reference to DISMLogger. Stop logging. - CDISMProviderStore::Internal_DisconnectProvider

NickM 08-11-2022 16:04 2995947

Цитата:

Цитата deem73
Результат »

Хех, совсем не радужно, у Вас таки и на проверки не хватает прав..

Возможно, что и с самой системой не всё так хорошо, как Вам кажется.

Может какая предыстория у Неё имеется и о которой Вы умалчиваете?

Вместо этой выжимки, лучше прикрепите содержимое директории:
Код:

C:\Windows\Logs\CBS\
Когда наблюдается проблема с правами доступа, иногда помогает логгирование с помощью "Process Monitor".

а %Temp% у Вас стандартный или куда перенесён?

а у
Код:

C:\Users\ADMINI~1\AppData\Local\Temp\
какие права доступа?

UPD:
Как вариант, что бы исключить возможную ошибку %Temp% директории, использовать параметр:
Код:

/ScratchDir            - Задает путь к каталогу временных файлов.

deem73 08-11-2022 16:52 2995950

директория CBS

Код:

C:\Windows\System32>dir C:\Windows\Logs\CBS\
 Volume in drive C has no label.
 Volume Serial Number is CE93-9FC1

 Directory of C:\Windows\Logs\CBS

06.09.2022  15:53    <DIR>          .
06.09.2022  15:53    <DIR>          ..
26.10.2022  09:28        18*260*590 CBS.log
24.10.2020  14:45        1*484*733 CbsPersist_20210116111812.cab
22.01.2021  10:42        1*386*396 CbsPersist_20210322071311.cab
26.05.2021  14:55        1*331*623 CbsPersist_20210526214300.cab
04.08.2021  21:24        1*015*030 CbsPersist_20210805034906.cab
02.09.2021  09:23        7*882*869 CbsPersist_20220906135231.cab
24.10.2020  11:39        1*276*172 DeepClean.log
08.11.2022  13:31              444 FilterList.log
              8 File(s)    32*637*857 bytes
              2 Dir(s)  164*417*130*496 bytes free

Директория %temp%
Код:

C:\Windows\System32>dir %temp%
 Volume in drive C has no label.
 Volume Serial Number is CE93-9FC1

 Directory of C:\Users\ADMINI~1\AppData\Local\Temp\1

08.11.2022  14:38    <DIR>          .
08.11.2022  14:38    <DIR>          ..
07.11.2022  15:58    <DIR>          McAfeeLogs
28.10.2022  13:40    <DIR>          msohtmlclip
07.11.2022  12:55    <DIR>          msohtmlclip1
26.10.2022  11:43    <DIR>          WPDNSE
              0 File(s)              0 bytes
              6 Dir(s)  164*417*064*960 bytes free

Права доступа обыкновенные: Сам пользователь AdminXXX, группа администраторы, и SYSTEM. Права полные.

Про /ScratchDir не совсем понятно с какой командой применять?


Предыстория нехорошая. Была два года назад атака вируса-криптора. Сервак был остановлен. Слетевшая винда восстановлена, все основные и главные глюки были исправлены. После чего на винду были накатаны все обновы взятые из сайта симпликс. Осталось по мелочам, которое добиваю по мере сил и времени. По уму, проще на это всё забить, и накатить винду по новой. Но на винде дофига всего крутится и сидеть ночами не хочется. Хочется точечно взять и поисправлять сбоящие элементы. По правам доступа интересно, потому, что есть и другие глюки - например очень медленная авторизация пользователя в домене, если его учетка не закэширована на рабочей станции.

deem73 08-11-2022 17:17 2995953

sfc.exe не отрабатывал из-за антивируса. Я его отключил и запустил еще раз. ...32%

NickM 08-11-2022 17:31 2995956

Цитата:

Цитата deem73
директория CBS »

Имел ввиду содержимое положить в архив и приложить - теперь дождитесь окончания проверки и прикладывайте;

Цитата:

Цитата deem73
sfc.exe не отрабатывал из-за антивируса »

Впервые такое слышу;

Цитата:

Цитата deem73
Про /ScratchDir не совсем понятно с какой командой применять? »

К dism, например:
Код:

dism /online /cleanup-image /scanhealth /ScratchDir:c:\1
где директория 1 в корне загрузочного тома должна быть создана;

Цитата:

Цитата deem73
Предыстория нехорошая. Была два года назад атака вируса-криптора. »

Ууу!

Цитата:

Цитата deem73
По уму, проще на это всё забить, и накатить винду по новой »

Угу, но это же!
Цитата:

Цитата deem73
DC »

Цитата:

Права доступа обыкновенные:
Права смотрят так:
Код:

icacls.exe %Temp%
C:\Users\nickm\AppData\Local\Temp NT AUTHORITY\СИСТЕМА:(I)(OI)(CI)(F)
                                  BUILTIN\Администраторы:(I)(OI)(CI)(F)
                                  LAPTOP\Адм:(I)(OI)(CI)(F)

Успешно обработано 1 файлов; не удалось обработать 0 файлов


deem73 08-11-2022 17:46 2995957

Вложений: 1
Цитата:

Цитата:

Цитата NickM
Цитата deem73:
sfc.exe не отрабатывал из-за антивируса »
Впервые такое слышу; »


Он(антивирус) почти всё блокирует, поэтому ему надо задавать исключения. Вот например скрин с лога

deem73 08-11-2022 17:59 2995958

Вложений: 1
Цитата:

Цитата NickM
Имел ввиду содержимое положить в архив и приложить - теперь дождитесь окончания проверки и прикладывайте; »

вот:

Код:

C:\Windows\System32>sfc /scannow

Beginning system scan.  This process will take some time.

Beginning verification phase of system scan.
Verification 100% complete.
Windows Resource Protection found corrupt files but was unable to fix some of them.
Details are included in the CBS.Log windir\Logs\CBS\CBS.log. For example
C:\Windows\Logs\CBS\CBS.log


deem73 08-11-2022 18:05 2995959

Цитата:

Цитата NickM
Выполняйте проверку файлов, а Я пока скину Вам права на ветку реестра. »

Этой ветки реестра уже нет. После команды w32tm /unregister

NickM 08-11-2022 18:15 2995960

Цитата:

Цитата deem73
Он(антивирус) почти всё блокирует, поэтому ему надо задавать исключения. »

И как тогда Вы собрались администрировать систему, когда у Вас защитное ПО настроено в параноидальном режиме?

Цитата:

Цитата deem73
Этой ветки реестра уже нет. После команды w32tm /unregister »

Всё верно, теперь регистрируйте службу взад.

Цитата:

Цитата deem73
вот: »

Проверку с помощью dism также выполняйте.

И да, два раза уже повторил, держите третий - содержимое директории!

А тут только это, что также следует исправлять:
Код:

2022-11-08 13:31:18, Info                  CSI    000000de [SR] Cannot repair member file [l:18{9}]"csrss.exe" of Microsoft-Windows-Csrss, Version = 6.1.7600.16385, pA = PROCESSOR_ARCHITECTURE_AMD64 (9), Culture neutral, VersionScope = 1 nonSxS, PublicKeyToken = {l:8 b:31bf3856ad364e35}, Type neutral, TypeName neutral, PublicKey neutral in the store, file cannot be checked
2022-11-08 13:31:27, Error                CSI    000000df (F) STATUS_ACCESS_DENIED #2542080# from Windows::Rtl::SystemImplementation::DirectFileSystemProvider::SysCreateFile(flags = (AllowFileNotFound), handle = {provider=NULL, handle=0}, da = (FILE_GENERIC_READ), oa = @0xf8c750->OBJECT_ATTRIBUTES {s:48; rd:NULL; on:[112]"\SystemRoot\WinSxS\amd64_microsoft-windows-csrss_31bf3856ad364e35_6.1.7600.16385_none_b4d8d57efdc6b4f3\csrss.exe"; a:(OBJ_CASE_INSENSITIVE)}, iosb = @0xf8c800, as = (null), fa = 0, sa = (FILE_SHARE_READ|FILE_SHARE_WRITE|FILE_SHARE_DELETE), cd = FILE_OPEN, co = (FILE_NON_DIRECTORY_FILE|FILE_SYNCHRONOUS_IO_NONALERT), eab = NULL, eal = 0, disp = Invalid)
[gle=0xd0000022]
2022-11-08 13:31:27, Error                CSI    000000e0@2022/11/8:11:31:27.573 (F) d:\w7rtm\base\wcp\sil\merged\ntu\ntsystem.cpp(2057): Error STATUS_ACCESS_DENIED originated in function Windows::Rtl::SystemImplementation::DirectFileSystemProvider::SysCreateFile expression: (null)
[gle=0x80004005]
2022-11-08 13:31:29, Info                  CBS    Session: 30995301_2774695137 initialized by client RMT.
2022-11-08 13:31:29, Info                  CBS    Session: 30995301_2774695137 finalized. Reboot required: no [HRESULT = 0x00000000 - S_OK]
2022-11-08 13:31:30, Error                CSI    000000e1 (F) STATUS_ACCESS_DENIED #2542079# from Windows::Rtl::SystemImplementation::CDirectory::OpenExistingFile(...)[gle=0xd0000022]
2022-11-08 13:31:30, Error                CSI    000000e2 (F) STATUS_ACCESS_DENIED #2542078# from Windows::Rtl::SystemImplementation::CDirectory_IRtlDirectoryTearoff::OpenExistingFile(flags = (MissingFileIsOk), da = (FILE_GENERIC_READ), oa = @0xf8cd80->SIL_OBJECT_ATTRIBUTES {s:40; on:"csrss.exe"; a:(OBJ_CASE_INSENSITIVE)}, sa = (FILE_SHARE_READ|FILE_SHARE_WRITE|FILE_SHARE_DELETE), oo = (FILE_SYNCHRONOUS_IO_NONALERT|FILE_NON_DIRECTORY_FILE), file = NULL, disp = Invalid)
[gle=0xd0000022]
2022-11-08 13:31:30, Error                CSI    000000e3 (F) STATUS_ACCESS_DENIED #2542058# from PrimitiveInstaller::CCoordinator::RepairComponent(Component = Microsoft-Windows-Csrss, Version = 6.1.7600.16385, pA = PROCESSOR_ARCHITECTURE_AMD64 (9), Culture neutral, VersionScope = 1 nonSxS, PublicKeyToken = {l:8 b:31bf3856ad364e35}, Type neutral, TypeName neutral, PublicKey neutral)[gle=0xd0000022]


deem73 08-11-2022 18:22 2995963

Цитата:

Цитата NickM
И как тогда Вы собрались администрировать систему, когда у Вас защитное ПО настроено в параноидальном режиме?

Я уже добавил много исключений, но всё равно нужно не забывать его отключать.

Цитата:

Цитата NickM
Всё верно, теперь регистрируйте службу взад. »

После того как dism выполнится. Но в реестре ветвь восстанавливается не полностью

готово

Код:

C:\Windows\System32>dism /online /cleanup-image /scanhealth

Deployment Image Servicing and Management tool
Version: 6.1.7600.16385

Image Version: 6.1.7601.23403

................................................................................................................................................................................
.................................................................................................................................................Completed running scanhealth, c
heck logs at %windir%\logs\CBS\Checksur.log

The operation completed successfully.


CheckSUR.log
Код:

=================================
Checking System Update Readiness.
Binary Version 6.1.7601.24382
2022-11-08 17:01

Checking Windows Servicing Packages

Checking Package Manifests and Catalogs

Checking Package Watchlist

Checking Component Watchlist

Checking Packages

Checking Component Store

Summary:
Seconds executed: 1293
 No errors detected

Цитата:

И да, два раза уже повторил, держите третий - содержимое директории!
вот
Код:

C:\Windows\System32>dir c:\Windows\Logs\CBS\
 Volume in drive C has no label.
 Volume Serial Number is CE93-9FC1

 Directory of c:\Windows\Logs\CBS

08.11.2022  17:01    <DIR>          .
08.11.2022  17:01    <DIR>          ..
08.11.2022  16:53                59 CBS.7z
26.10.2022  09:28        18*906*020 CBS.log
24.10.2020  14:45        1*484*733 CbsPersist_20210116111812.cab
22.01.2021  10:42        1*386*396 CbsPersist_20210322071311.cab
26.05.2021  14:55        1*331*623 CbsPersist_20210526214300.cab
04.08.2021  21:24        1*015*030 CbsPersist_20210805034906.cab
02.09.2021  09:23        7*882*869 CbsPersist_20220906135231.cab
08.11.2022  17:23              373 CheckSUR.log
08.11.2022  17:23              376 CheckSUR.persist.log
24.10.2020  11:39        1*276*172 DeepClean.log
08.11.2022  13:31              444 FilterList.log
              11 File(s)    33*284*095 bytes
              2 Dir(s)  164*378*968*064 bytes free


NickM 08-11-2022 18:39 2995966

Цитата:

Цитата deem73
вот »

Похоже, что Вы читаете через строки:
Цитата:

Цитата NickM
Имел ввиду содержимое положить в архив и приложить - »

Цитата:

Цитата deem73
CheckSUR.log »

Хорошо, результат удовлетворительный;

Цитата:

Цитата deem73
Но в реестре ветвь восстанавливается не полностью »

Так "заглушите" Своего "защитнега", сейчас, на данный момент это лишний компонент.

Да и как говорится - "после драки кулаками не машут".

Для чего именно сейчас, при восстановлении системы Вы его используете?

Вам сначала следует восстановить систему, а уже после её защитить.

Или Вы все действия выполняете в заражённой системе/ находясь под реальной/ активной атакой?

deem73 08-11-2022 18:46 2995967

Атака давно было. Я же писал. Года два назад. Сейчас всё восстановлено и работает штатно, но с ошибками. В антивирусе прописаны исключения, но иногда я его забываю отключать. Сейчас все действия делаю с отключенной защитой.
Команду выполнил. Ветвь в реестре появилась.

Цитата:

Имел ввиду содержимое положить в архив и приложить
Я свежее заархивировал и приложил. Остальные логи старые. Непонимаю, зачем они?

NickM 08-11-2022 18:54 2995969

Цитата:

Цитата deem73
Атака давно было. Я же писал. »

Угу, Я читал и помню, но не понимаю, по какой причине Вы страдаете сейчас?!
Никто не пытается настраивать систему, во "враждебной" для этого среде - в среде с ограничениями!

Цитата:

Цитата deem73
Команду выполнил. Ветвь в реестре появилась. »

Тогда начинайте с начала, приводите вывод команд службы времени;

+

Про восстановление системных файлов не забывайте.

deem73 08-11-2022 19:16 2995970

пока так
Служба не стартует
Добавил пользователя LOCAL SERVICE на ветвь реестра w32time

Код:

C:\Windows\System32>w32tm /monitor
Server.systema.if *** PDC ***[[::1]:123]:
    ICMP: 0ms delay
    NTP: error WSAECONNRESET - no server listening on NTP port

C:\Windows\System32>w32tm /resync
The following error occurred: The service has not been started. (0x80070426)

C:\Windows\System32>w32tm /config /update /manualpeerlist:"0.pool.ntp.org 1.pool.ntp.org 2.pool.ntp.org 3.pool.ntp.org" /syncfromflags:MANUAL /reliable:yes
The following error occurred: The service has not been started. (0x80070426)

C:\Windows\System32>net start w32time
System error 1290 has occurred.

The service start failed since one or more services in the same process have an incompatible service SID type setting. A service with restricted service SID type can only coexi
st in the same process with other services with a restricted SID type. If the service SID type for this service was just configured, the hosting process must be restarted in or
der to start this service.


NickM 08-11-2022 19:26 2995972

Цитата:

Цитата deem73
Служба не стартует »

Цитата:

Цитата deem73
C:\Windows\System32>net start w32time
System error 1290 has occurred. »

Переведите и попробуйте понять ответ;

Цитата:

Цитата deem73
Добавил пользователя LOCAL SERVICE на ветвь реестра w32time »

Если Вы будете делать только то, что Сами считаете нужным, и опускать большую часть, того, что Вас просят, то скорее всего диалог у Нас дальше не выстроится;

Цитата:

Цитата NickM
PS C:\Windows\system32> Get-Acl -Path HKLM:\SYSTEM\CurrentControlSet\Services\W32Time | Format-List
Path : Microsoft.PowerShell.Core\Registry::HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time
Owner : NT AUTHORITY\СИСТЕМА
Group : NT AUTHORITY\СИСТЕМА »


Гуглёж подсказывает, пробуйте: system error 1290 after register w32time service

deem73 09-11-2022 11:11 2996014

Цитата:

Если Вы будете делать только то, что Сами считаете нужным, и опускать большую часть, того, что Вас просят, то скорее всего диалог у Нас дальше не выстроится;
Сорри. Просто я пробую разные варианты.

Сделал всё заново.
Код:

C:\Windows\System32>w32tm /unregister
W32Time successfully unregistered.

C:\Windows\System32>w32tm /register
W32Time successfully registered.

C:\Windows\System32>sc config w32time type= own
[SC] ChangeServiceConfig SUCCESS

C:\Windows\System32>net start w32time
The Windows Time service is starting.
The Windows Time service was started successfully.


C:\Windows\System32>w32tm /config /update /manualpeerlist:"0.pool.ntp.org,1.pool.ntp.org,2.pool.ntp.org,3.pool.ntp.org",0x8 /syncfromflags:MANUAL /reliable:yes
The command completed successfully.

C:\Windows\System32>w32tm /resync
Sending resync command to local computer
The following error occurred: Access is denied. (0x80070005)

C:\Windows\System32>w32tm /resync
Sending resync command to local computer
The following error occurred: Access is denied. (0x80070005)

C:\Windows\System32>w32tm /monitor
Server.systema.if *** PDC ***[[::1]:123]:
    ICMP: 0ms delay
    NTP: +0.0000000s offset from Server.systema.if
        RefID: 'LOCL' [0x4C434F4C]
        Stratum: 1

Warning:
Reverse name resolution is best effort. It may not be
correct since RefID field in time packets differs across
NTP implementations and may not be using IP addresses.

Тут так:
Код:

PS C:\Users\Administrator> Get-Acl -Path HKLM:\SYSTEM\CurrentControlSet\Services\W32Time | Format-List


Path  : Microsoft.PowerShell.Core\Registry::HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time
Owner  : BUILTIN\Administrators
Group  : NT AUTHORITY\SYSTEM
Access : NT AUTHORITY\Authenticated Users Allow  ReadKey
        NT AUTHORITY\Authenticated Users Allow  -2147483648
        BUILTIN\Server Operators Allow  SetValue, CreateSubKey, Delete, ReadKey
        BUILTIN\Server Operators Allow  -1073676288
        BUILTIN\Administrators Allow  FullControl
        BUILTIN\Administrators Allow  268435456
        NT AUTHORITY\SYSTEM Allow  FullControl
        NT AUTHORITY\SYSTEM Allow  268435456
        CREATOR OWNER Allow  268435456
Audit  :
Sddl  : O:BAG:SYD:AI(A;ID;KR;;;AU)(A;CIIOID;GR;;;AU)(A;ID;CCDCLCSWRPSDRC;;;SO)(A;CIIOID;SDGWGR;;;SO)(A;ID;KA;;;BA)(A;CIIOID;GA;;;BA)(A;ID;KA;;;SY)(A;CIIOID;GA;;;SY)(A;CIIOID;GA;;;CO)

Статью перечитал. Насколько я понял, мне нужно поменять ключ в реестре
поставить "...svchost.exe -k NetworkService" вместо "...svchost.exe -k tapisrv" и перегрузить сервер.
инфо из статьи
2.Locate the following registry subkey, and then click it:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TapiSrv

3.In the details pane, right-click ImagePath , and then click Modify .
4.In the Value data box, type the following registry value, and then click OK :

%SystemRoot%\System32\svchost.exe -k NetworkService

Note: If NetworkService does not appear in the %SystemRoot%\System32\svchost.exe -k NetworkService registry value, the problem that is described in the "Symptoms" section may occur.

5.Exit Registry Editor, and then restart the computer.

deem73 09-11-2022 13:55 2996030

Еще я вычитал, что порт 123 должен находится в состоянии прослушивания. А он у меня не прослушивается.
Скрытый текст
Please make sure that the account that you use to run the command “w32tm /resync /computer:client1” is member of the group Administrators on the client1 machine.



If the account is member of the group Administrators, I suggest checking:



· The state of the port 123 is LISTENING.

· The status of Server service is started.

· Open the local group policy editor to ensure that the SERVICE account has the User Right Assignment for “Impersonate a Client After Authentication”.
(Computer Configuration\Windows Settings\Security Setting\Local Policies\User Right Assignment)



In addition, please logon client1 with this account and run the command “w32tm /resync” to check the result.

NickM 09-11-2022 14:06 2996032

Цитата:

Цитата deem73
Статью перечитал. Насколько я понял, мне нужно поменять ключ в реестре »

Нет, ничего менять не нужно;

Цитата:

Цитата deem73
Сделал всё заново. »

Цитата:

Цитата deem73
Просто я пробую разные варианты.
Сделал всё заново. »

Вы сильно и куда то спешите.
Сначала Вам следует заставить работать службу корректно, а уже после её настраивать;

Цитата:

Цитата deem73
Еще я вычитал, что порт 123 должен находится в состоянии прослушивания. А он у меня не прослушивается. »

Вы вначале со службой разберитесь, а после уже с портами будете разбираться;

Цитата:

Цитата deem73
Owner : BUILTIN\Administrators »

Цитата:

Цитата NickM
Owner : NT AUTHORITY\СИСТЕМА »

И сравните все те права что у Вас, и что приводил для Вас выше;

Также покажите результаты:
Код:

reg query HKLM\SYSTEM\CurrentControlSet\Services\W32Time\Parameters
Код:

reg query HKLM\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient
Код:

reg query HKLM\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpServer
Цитата:

The following error occurred: Access is denied. (0x80070005)
Цитата:

Цитата NickM
Когда наблюдается проблема с правами доступа, иногда помогает логгирование с помощью "Process Monitor". »


deem73 09-11-2022 18:40 2996045

Вложений: 1
Код:

C:\Windows\System32>reg query HKLM\SYSTEM\CurrentControlSet\Services\W32Time\Parameters

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Parameters
    ServiceDllUnloadOnStop    REG_DWORD    0x1
    ServiceMain    REG_SZ    SvchostEntry_W32Time
    ServiceDll    REG_EXPAND_SZ    C:\Windows\System32\w32time.DLL
    Type    REG_SZ    NTP
    NtpServer    REG_SZ    0.pool.ntp.org,1.pool.ntp.org,2.pool.ntp.org,3.pool.ntp.org,0x8


C:\Windows\System32>reg query HKLM\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient
    Enabled    REG_DWORD    0x1
    InputProvider    REG_DWORD    0x1
    AllowNonstandardModeCombinations    REG_DWORD    0x1
    CrossSiteSyncFlags    REG_DWORD    0x2
    ResolvePeerBackoffMinutes    REG_DWORD    0xf
    ResolvePeerBackoffMaxTimes    REG_DWORD    0x7
    CompatibilityFlags    REG_DWORD    0x80000000
    EventLogFlags    REG_DWORD    0x1
    LargeSampleSkew    REG_DWORD    0x3
    DllName    REG_EXPAND_SZ    C:\Windows\System32\w32time.DLL
    SpecialPollTimeRemaining    REG_MULTI_SZ
    SpecialPollInterval    REG_DWORD    0xe10


C:\Windows\System32>reg query HKLM\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpServer

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpServer
    InputProvider    REG_DWORD    0x0
    AllowNonstandardModeCombinations    REG_DWORD    0x1
    EventLogFlags    REG_DWORD    0x0
    DllName    REG_EXPAND_SZ    C:\Windows\System32\w32time.DLL
    Enabled    REG_DWORD    0x1

Цитата:

Цитата deem73:
Owner : BUILTIN\Administrators »
Цитата NickM:
Owner : NT AUTHORITY\СИСТЕМА »
Да, я вижу, что отличаются.

Настроил фильтры для procmon и промониторил выполнение команды C:\Windows\System32>w32tm /query /status
Код:

The following error occurred: Access is denied. (0x80070005)
CSV файл (начало)
"Time of Day","Process Name","PID","Operation","Path","Result","Detail"
"17:09:29.7226551","CNABHSWD.EXE","7528","FileSystemControl","\\magnum\pipe\CanonCAPT40","SUCCESS"," Control: FSCTL_PIPE_TRANSCEIVE, WriteLength: 1*024, ReadLength: 228"
"17:09:29.7456873","BATReport.exe","9656","Thread Exit","","SUCCESS","Thread ID: 12836, User Time: 0.0000000, Kernel Time: 0.0000000"
"17:09:30.5565169","mfevtps.exe","2496","Thread Exit","","SUCCESS","Thread ID: 12428, User Time: 0.0000000, Kernel Time: 0.0000000"
"17:09:30.6635484","VsTskMgr.exe","2140","RegQueryKey","HKLM","SUCCESS","Query: HandleTags, HandleTags: 0x0"
"17:09:30.6635735","VsTskMgr.exe","2140","RegQueryKey","HKLM","SUCCESS","Query: Name"
"17:09:30.6636030","VsTskMgr.exe","2140","RegOpenKey","HKLM\Software\Wow6432Node","SUCCESS","Des ired Access: Read/Write"
"17:09:30.6637088","VsTskMgr.exe","2140","RegSetInfoKey","HKLM\SOFTWARE\Wow6432Node","SUCCESS","KeyS etInformationClass: KeySetHandleTagsInformation, Length: 0"
"17:09:30.6637297","VsTskMgr.exe","2140","RegCloseKey","HKLM\SOFTWARE\Wow6432Node","SUCCESS",""
"17:09:30.6637497","VsTskMgr.exe","2140","RegQueryKey","HKLM","SUCCESS","Query: HandleTags, HandleTags: 0x0"
"17:09:30.6637651","VsTskMgr.exe","2140","RegQueryKey","HKLM","SUCCESS","Query: Name"
"17:09:30.6637873","VsTskMgr.exe","2140","RegOpenKey","HKLM\Software\Wow6432Node","SUCCESS","Des ired Access: Read/Write"
"17:09:30.6638389","VsTskMgr.exe","2140","RegSetInfoKey","HKLM\SOFTWARE\Wow6432Node","SUCCESS","KeyS etInformationClass: KeySetHandleTagsInformation, Length: 0"
"17:09:30.6638577","VsTskMgr.exe","2140","RegCloseKey","HKLM\SOFTWARE\Wow6432Node","SUCCESS",""
"17:09:30.7291490","mfevtps.exe","2496","CreateFile","C:\Windows\System32\dhcpcore.dll","SUCCESS","D esired Access: Generic Read, Disposition: Open, Options: Synchronous IO Non-Alert, Non-Directory File, Attributes: N, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened"
"17:09:30.7293149","mfevtps.exe","2496","QueryStandardInformationFile","C:\Windows\System32\dhcpcore .dll","SUCCESS","AllocationSize: 319*488, EndOfFile: 318*976, NumberOfLinks: 4, DeletePending: False, Directory: False"
"17:09:30.7293636","mfevtps.exe","2496","CreateFileMapping","C:\Windows\System32\dhcpcore.dll"," FILE LOCKED WITH ONLY READERS","SyncType: SyncTypeCreateSection, PageProtection: "
"17:09:30.7293909","mfevtps.exe","2496","QueryStandardInformationFile","C:\Windows\System32\dhcpcore .dll","SUCCESS","AllocationSize: 319*488, EndOfFile: 318*976, NumberOfLinks: 4, DeletePending: False, Directory: False"
"17:09:30.7295842","mfevtps.exe","2496","Thread Create","","SUCCESS","Thread ID: 11920"
"17:09:30.7298414","mfevtps.exe","2496","RegOpenKey","HKLM\System\CurrentControlSet\Control\Cryptogr aphy\Providers","REPARSE","Desired Access: Read"
"17:09:30.7298943","mfevtps.exe","2496","RegOpenKey","HKLM\System\CurrentControlSet\Control\Cryptogr aphy\Providers","SUCCESS","Desired Access: Read"
"17:09:30.7299408","mfevtps.exe","2496","RegCloseKey","HKLM\System\CurrentControlSet\Control\Cryptog raphy\Providers","SUCCESS",""
"17:09:30.7299746","mfevtps.exe","2496","RegOpenKey","HKLM\System\CurrentControlSet\Control\Cryptogr aphy\Configuration","REPARSE","Desired Access: Read"
"17:09:30.7300100","mfevtps.exe","2496","RegOpenKey","HKLM\System\CurrentControlSet\Control\Cryptogr aphy\Configuration","SUCCESS","Desired Access: Read"
"17:09:30.7300488","mfevtps.exe","2496","RegCloseKey","HKLM\System\CurrentControlSet\Control\Cryptog raphy\Configuration","SUCCESS",""
"17:09:30.7301094","mfevtps.exe","2496","RegOpenKey","HKLM\System\CurrentControlSet\Control\Cryptogr aphy\Providers","REPARSE","Desired Access: Read"
"17:09:30.7301461","mfevtps.exe","2496","RegOpenKey","HKLM\System\CurrentControlSet\Control\Cryptogr aphy\Providers","SUCCESS","Desired Access: Read"
"17:09:30.7301845","mfevtps.exe","2496","RegCloseKey","HKLM\System\CurrentControlSet\Control\Cryptog raphy\Providers","SUCCESS",""
"17:09:30.7302169","mfevtps.exe","2496","RegOpenKey","HKLM\System\CurrentControlSet\Control\Cryptogr aphy\Configuration","REPARSE","Desired Access: Read"
"17:09:30.7302510","mfevtps.exe","2496","RegOpenKey","HKLM\System\CurrentControlSet\Control\Cryptogr aphy\Configuration","SUCCESS","Desired Access: Read"
"17:09:30.7302881","mfevtps.exe","2496","RegCloseKey","HKLM\System\CurrentControlSet\Control\Cryptog raphy\Configuration","SUCCESS",""
"17:09:30.7303385","mfevtps.exe","2496","QueryStandardInformationFile","C:\Windows\System32\dhcpcore .dll","SUCCESS","AllocationSize: 319*488, EndOfFile: 318*976, NumberOfLinks: 4, DeletePending: False, Directory: False"
"17:09:30.7303654","mfevtps.exe","2496","CreateFileMapping","C:\Windows\System32\dhcpcore.dll"," FILE LOCKED WITH ONLY READERS","SyncType: SyncTypeCreateSection, PageProtection: "
"17:09:30.7303927","mfevtps.exe","2496","QueryStandardInformationFile","C:\Windows\System32\dhcpcore .dll","SUCCESS","AllocationSize: 319*488, EndOfFile: 318*976, NumberOfLinks: 4, DeletePending: False, Directory: False"
"17:09:30.7317811","mfevtps.exe","2496","CloseFile","C:\Windows\System32\dhcpcore.dll","SUCCESS" ,""
"17:09:30.7425603","CNABHSWD.EXE","7528","FileSystemControl","\\magnum\pipe\CanonCAPT40","SUCCESS"," Control: FSCTL_PIPE_TRANSCEIVE, WriteLength: 1*024, ReadLength: 228"
"17:09:31.3571145","cmd.exe","6700","ReadFile","C:\Windows\System32\cmd.exe","SUCCESS","Offset: 300*032, Length: 10*240, I/O Flags: Non-cached, Paging I/O, Synchronous Paging I/O, Priority: Normal"
"17:09:31.3691025","cmd.exe","6700","ReadFile","C:\Windows\System32\cmd.exe","SUCCESS","Offset: 173*568, Length: 6*656, I/O Flags: Non-cached, Paging I/O, Synchronous Paging I/O, Priority: Normal"
"17:09:31.3806319","cmd.exe","6700","CreateFile","C:\Windows\System32","SUCCESS","Desired Access: Read Data/List Directory, Synchronize, Disposition: Open, Options: Directory, Synchronous IO Non-Alert, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened"
"17:09:31.3807548","cmd.exe","6700","QueryDirectory","C:\Windows\System32\w32tm.*","SUCCESS","Filter : w32tm.*, 1: w32tm.exe"
"17:09:31.3808077","cmd.exe","6700","CloseFile","C:\Windows\System32","SUCCESS",""
"17:09:31.3809519","cmd.exe","6700","CreateFile","C:\Windows\System32","SUCCESS","Desired Access: Read Data/List Directory, Synchronize, Disposition: Open, Options: Directory, Synchronous IO Non-Alert, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened"
"17:09:31.3810185","cmd.exe","6700","QueryDirectory","C:\Windows\System32\w32tm.COM","NO SUCH FILE","Filter: w32tm.COM"
"17:09:31.3810466","cmd.exe","6700","CloseFile","C:\Windows\System32","SUCCESS",""
"17:09:31.3811614","cmd.exe","6700","CreateFile","C:\Windows\System32","SUCCESS","Desired Access: Read Data/List Directory, Synchronize, Disposition: Open, Options: Directory, Synchronous IO Non-Alert, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened"
"17:09:31.3812258","cmd.exe","6700","QueryDirectory","C:\Windows\System32\w32tm.EXE","SUCCESS","Filt er: w32tm.EXE, 1: w32tm.exe"
"17:09:31.3812578","cmd.exe","6700","CloseFile","C:\Windows\System32","SUCCESS",""
"17:09:31.3815637","cmd.exe","6700","CreateFile","C:\Windows\System32","SUCCESS","Desired Access: Read Attributes, Disposition: Open, Options: Open Reparse Point, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened"
"17:09:31.3816162","cmd.exe","6700","QueryBasicInformationFile","C:\Windows\System32","SUCCESS","Cre ationTime: 14.07.2009 5:20:10, LastAccessTime: 09.11.2022 2:26:50, LastWriteTime: 09.11.2022 2:26:50, ChangeTime: 09.11.2022 2:26:50, FileAttributes: D"
"17:09:31.3816375","cmd.exe","6700","CloseFile","C:\Windows\System32","SUCCESS",""
"17:09:31.3817818","cmd.exe","6700","CreateFile","C:\Windows\System32\w32tm.exe","SUCCESS","Desi red Access: Read Data/List Directory, Execute/Traverse, Read Attributes, Synchronize, Disposition: Open, Options: Synchronous IO Non-Alert, Non-Directory File, Attributes: n/a, ShareMode: Read, Delete, AllocationSize: n/a, OpenResult: Opened"
"17:09:31.3820924","cmd.exe","6700","CreateFileMapping","C:\Windows\System32\w32tm.exe","FILE LOCKED WITH ONLY READERS","SyncType: SyncTypeCreateSection, PageProtection: "
"17:09:31.3821922","cmd.exe","6700","CreateFileMapping","C:\Windows\System32\w32tm.exe","SUCCESS","S yncType: SyncTypeOther"
"17:09:31.3822566","cmd.exe","6700","RegOpenKey","HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\w32tm.exe","NAME NOT FOUND","Desired Access: Query Value, Enumerate Sub Keys"
"17:09:31.3822997","cmd.exe","6700","QuerySecurityFile","C:\Windows\System32\w32tm.exe","SUCCESS","I nformation: Label"
"17:09:31.3825523","cmd.exe","6700","Process Create","C:\Windows\System32\w32tm.exe","SUCCESS","PID: 10892, Command line: w32tm /query /status"
"17:09:31.3825651","w32tm.exe","10892","Process Start","","SUCCESS","Parent PID: 6700, Command line: w32tm /query /status, Current directory: C:\Windows\System32\, Environment:
; =C:=C:\Windows\System32
; =ExitCode=80070005
; ALLUSERSPROFILE=C:\ProgramData
; APPDATA=C:\Users\Administrator\AppData\Roaming
; CLIENTNAME=ADMIN
; CommonProgramFiles=C:\Program Files\Common Files
; CommonProgramFiles(x86)=C:\Program Files (x86)\Common Files
; CommonProgramW6432=C:\Program Files\Common Files
; COMPUTERNAME=SERVER
; ComSpec=C:\Windows\system32\cmd.exe
; DEFLOGDIR=C:\ProgramData\McAfee\DesktopProtection
; FP_NO_HOST_CHECK=NO
; HOMEDRIVE=C:
; HOMEPATH=\Users\Administrator
; Isuser=C:\Users\ADMINI~1\AppData\Local\Temp\2\{B735D97E-0710-4FF9-8164-F61CC3A2E9FE}\{BCE9F441-9027-4911-82E0-5FB28057897D}\_isuser_0x0409.dll
; LOCALAPPDATA=C:\Users\Administrator\AppData\Local
; LOGONSERVER=\\SERVER
; MPosPath=C:\MPos3\
; NUMBER_OF_PROCESSORS=4
; OS=Windows_NT
; Path=C:\Windows\system32;C:\Windows;C:\Windows\System32\Wbem;C:\Windows\System32\WindowsPowerShell\v 1.0\
; PATHEXT=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH;.MSC
; PROCESSOR_ARCHITECTURE=AMD64
; PROCESSOR_IDENTIFIER=Intel64 Family 6 Model 30 Stepping 5, GenuineIntel
; PROCESSOR_LEVEL=6
; PROCESSOR_REVISION=1e05
; ProgramData=C:\ProgramData
; ProgramFiles=C:\Program Files
; ProgramFiles(x86)=C:\Program Files (x86)
; ProgramW6432=C:\Program Files
; PROMPT=$P$G
; PSModulePath=C:\Windows\system32\WindowsPowerShell\v1.0\Modules\
; PUBLIC=C:\Users\Public
; SESSIONNAME=ts#5
; SystemDrive=C:
; SystemRoot=C:\Windows
; TEMP=C:\Users\ADMINI~1\AppData\Local\Temp\1
; TMP=C:\Users\ADMINI~1\AppData\Local\Temp\1
; USERDNSDOMAIN=SYSTEMA.IF
; USERDOMAIN=SYSTEMA
; USERDOMAIN_ROAMINGPROFILE=SYSTEMA
; USERNAME=admin5
; USERPROFILE=C:\Users\Administrator
; VSEDEFLOGDIR=C:\ProgramData\McAfee\DesktopProtection
; windir=C:\Windows
; windows_tracing_flags=3
; windows_tracing_logfile=C:\BVTBin\Tests\installpackage\csilogfile.log"
"17:09:31.3825775","w32tm.exe","10892","Thread Create","","SUCCESS","Thread ID: 12616"
"17:09:31.3829094","cmd.exe","6700","QuerySecurityFile","C:\Windows\System32\w32tm.exe","SUCCESS","I nformation: Owner, Group, DACL, SACL, Label"
"17:09:31.3829338","cmd.exe","6700","QueryBasicInformationFile","C:\Windows\System32\w32tm.exe","SUC CESS","CreationTime: 05.09.2020 22:34:45, LastAccessTime: 05.09.2020 22:34:45, LastWriteTime: 05.09.2020 22:34:45, ChangeTime: 05.09.2020 22:47:47, FileAttributes: A"
"17:09:31.3829636","cmd.exe","6700","RegOpenKey","HKCU\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers","SUCCESS","Desired Access: Query Value"
"17:09:31.3830007","cmd.exe","6700","RegQueryValue","HKCU\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers\C:\Windows\System32\w32tm.exe","NAME NOT FOUND","Length: 16"
"17:09:31.3830212","cmd.exe","6700","RegCloseKey","HKCU\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers","SUCCESS",""
"17:09:31.3830425","cmd.exe","6700","RegOpenKey","HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Custom\w32tm.exe","NAME NOT FOUND","Desired Access: Query Value"
"17:09:31.3830750","cmd.exe","6700","RegOpenKey","HKLM\Software\Microsoft\Windows\CurrentVersion\Sid eBySide","SUCCESS","Desired Access: Read"
"17:09:31.3830997","cmd.exe","6700","RegQueryValue","HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ SideBySide\PreferExternalManifest","NAME NOT FOUND","Length: 20"
"17:09:31.3831168","cmd.exe","6700","RegCloseKey","HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Si deBySide","SUCCESS",""
"17:09:31.3832448","csrss.exe","592","QuerySecurityFile","C:\Windows\System32\w32tm.exe","SUCCESS"," Information: Owner, Group, DACL, SACL, Label"
"17:09:31.3832670","csrss.exe","592","QueryBasicInformationFile","C:\Windows\System32\w32tm.exe","SU CCESS","CreationTime: 05.09.2020 22:34:45, LastAccessTime: 05.09.2020 22:34:45, LastWriteTime: 05.09.2020 22:34:45, ChangeTime: 05.09.2020 22:47:47, FileAttributes: A"
"17:09:31.3833647","csrss.exe","592","CreateFile","C:\Windows\System32\w32tm.exe.Config","NAME NOT FOUND","Desired Access: Generic Read, Disposition: Open, Options: Synchronous IO Non-Alert, Non-Directory File, Attributes: n/a, ShareMode: Read, Delete, AllocationSize: n/a, Impersonating: SYSTEMA\admin5"
"17:09:31.3834402","csrss.exe","592","QueryBasicInformationFile","C:\Windows\System32\w32tm.exe","SU CCESS","CreationTime: 05.09.2020 22:34:45, LastAccessTime: 05.09.2020 22:34:45, LastWriteTime: 05.09.2020 22:34:45, ChangeTime: 05.09.2020 22:47:47, FileAttributes: A"
"17:09:31.3834577","csrss.exe","592","RegQueryValue","HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion \SideBySide\PublisherPolicyChangeTime","SUCCESS","Type: REG_QWORD, Length: 8, Data: "
"17:09:31.3835912","cmd.exe","6700","CloseFile","C:\Windows\System32\w32tm.exe","SUCCESS",""
"17:09:31.3836066","w32tm.exe","10892","QueryNameInformationFile","C:\Windows\System32\w32tm.exe","S UCCESS","Name: \Windows\System32\w32tm.exe"
"17:09:31.3837291","w32tm.exe","10892","Load Image","C:\Windows\System32\w32tm.exe","SUCCESS","Image Base: 0xff880000, Image Size: 0x17000"
"17:09:31.3838302","w32tm.exe","10892","Load Image","C:\Windows\System32\ntdll.dll","SUCCESS","Image Base: 0x77430000, Image Size: 0x19f000"
"17:09:31.3839185","w32tm.exe","10892","RegOpenKey","HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options","SUCCESS","Desired Access: Query Value, Enumerate Sub Keys"
"17:09:31.3839539","w32tm.exe","10892","RegQueryValue","HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\DisableUserModeCallbackFilter","NAME NOT FOUND","Length: 1*024"
"17:09:31.3839795","w32tm.exe","10892","RegOpenKey","HKLM\System\CurrentControlSet\Control\Sessi on Manager","REPARSE","Desired Access: Read"
"17:09:31.3840043","w32tm.exe","10892","RegOpenKey","HKLM\System\CurrentControlSet\Control\Sessi on Manager","SUCCESS","Desired Access: Read"
"17:09:31.3840243","w32tm.exe","10892","RegQueryValue","HKLM\System\CurrentControlSet\Control\SESSIO N MANAGER\CWDIllegalInDLLSearch","NAME NOT FOUND","Length: 1*024"
"17:09:31.3840414","w32tm.exe","10892","RegCloseKey","HKLM\System\CurrentControlSet\Control\SESS ION MANAGER","SUCCESS",""
"17:09:31.3843089","w32tm.exe","10892","CreateFile","C:\Windows\System32","SUCCESS","Desired Access: Execute/Traverse, Synchronize, Disposition: Open, Options: Directory, Synchronous IO Non-Alert, Attributes: n/a, ShareMode: Read, Write, AllocationSize: n/a, OpenResult: Opened"
"17:09:31.3846617","w32tm.exe","10892","Load Image","C:\Windows\System32\kernel32.dll","SUCCESS","Image Base: 0x77310000, Image Size: 0x11f000"
"17:09:31.3849843","w32tm.exe","10892","Load Image","C:\Windows\System32\KernelBase.dll","SUCCESS","Image Base: 0x7fefd4b0000, Image Size: 0x6a000"
"17:09:31.3861158","w32tm.exe","10892","RegOpenKey","HKLM\System\CurrentControlSet\Control\SafeBoot\ Option","REPARSE","Desired Access: Query Value, Set Value"
"17:09:31.3861713","w32tm.exe","10892","RegOpenKey","HKLM\System\CurrentControlSet\Control\SafeBoot\ Option","NAME NOT FOUND","Desired Access: Query Value, Set Value"
"17:09:31.3862105","w32tm.exe","10892","RegOpenKey","HKLM\System\CurrentControlSet\Control\Srp\GP\DL L","REPARSE","Desired Access: Read"
"17:09:31.3862310","w32tm.exe","10892","RegOpenKey","HKLM\System\CurrentControlSet\Control\Srp\GP\DL L","NAME NOT FOUND","Desired Access: Read"
"17:09:31.3862511","w32tm.exe","10892","RegOpenKey","HKLM\Software\Policies\Microsoft\Windows\Safer\ CodeIdentifiers","SUCCESS","Desired Access: Query Value"
"17:09:31.3862733","w32tm.exe","10892","RegQueryValue","HKLM\SOFTWARE\Policies\Microsoft\Windows\saf er\codeidentifiers\TransparentEnabled","NAME NOT FOUND","Length: 80"
"17:09:31.3862890","w32tm.exe","10892","RegCloseKey","HKLM\SOFTWARE\Policies\Microsoft\Windows\safer \codeidentifiers","SUCCESS",""
"17:09:31.3863215","w32tm.exe","10892","RegOpenKey","HKCU\Software\Policies\Microsoft\Windows\Safer\ CodeIdentifiers","NAME NOT FOUND","Desired Access: Query Value"
"17:09:31.3864584","w32tm.exe","10892","Load Image","C:\Windows\System32\advapi32.dll","SUCCESS","Image Base: 0x7fefeb00000, Image Size: 0xdb000"
"17:09:31.3866543","w32tm.exe","10892","Load Image","C:\Windows\System32\msvcrt.dll","SUCCESS","Image Base: 0x7fefd580000, Image Size: 0x9f000"
"17:09:31.3869755","w32tm.exe","10892","CreateFile","C:\Windows\System32\sechost.dll","SUCCESS","Des ired Access: Read Attributes, Disposition: Open, Options: Open Reparse Point, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened"
....


Файл целиком во вложении.
Что можно ещё посмотреть?

NickM 09-11-2022 19:06 2996050

Цитата:

Цитата deem73
Файл целиком во вложении. »

Цитата:

Цитата deem73
Настроил фильтры для procmon »

Подозрительно маленький файл, мало событий и не в формате *.pml - тогда, когда отдаёшь файл для анализа, то самостоятельно настраивать фильтры не следует;

По параметрам реестра, в принципе, замечаний нет, кроме того, как - незачем лепить кучу серверов из пула ntp.org, т.к. следует понимать, как именно работает пул.

Цитата:

Цитата deem73
The following error occurred: Access is denied. (0x80070005) »

А вот с этим следует разбираться, да.

deem73 09-11-2022 22:16 2996082

Цитата:

Цитата NickM
Подозрительно маленький файл, мало событий и не в формате *.pml - тогда, когда отдаёшь файл для анализа, то самостоятельно настраивать фильтры не следует; »

У менять есть и pwl файл. Он очень большой и на форум не поместится. Я думаю, что он без фильтров.

Фильтры я включил, потому что сыпется очень много событий, что procmon тупо зависал, и ничего там нельзя было сделать.

NickM 10-11-2022 06:12 2996088

Цитата:

Цитата deem73
У менять есть и pml файл. Он очень большой и на форум не поместится. Я думаю, что он без фильтров. »

Пакуйте, можете с паролем, заливайте в облако, ссылку тут или в личные.

Сейчас Ваша задача понять, что Вас ограничивает в доступе, не исключено, что ранее упомянутый "защитничег", т.к. некоторые защитные решения рьяно оберегают изменение системного времени, например тот же "Dr.Web" так же, по умолчанию, ограничивает администратора в правке оного:
Скрытый текст

deem73 10-11-2022 11:34 2996105

Отправил в личку.
Антивирус всё время был отключен. Кроме того, когда его внедряли централизовано по всей структуре, его настройка обчуждалась в сисадминском чате, но на приостановку времени никто не жаловался, а внедряли его после эпидемии вируса "Петя". Антивирус конечно много чего блокирует, но обо всём он пишет в журнал, поэтому я туда всегда смотрю в сомнительных случаях и по необходимости прописываю исключения.

Время на сервере можно менять без проблем. Антивирус не блокирует.

deem73 10-11-2022 12:52 2996111

Смотрю PML файл и удивляюсь, зачем команда w32tm создает кучу dll в папке system32 и ещё проставляет там прошедшую дату создания?

На другом серевер стоит точно такойже антивирус, и всё там отлично обновляется в плане времени. Разница - он не в домене.

NickM 10-11-2022 13:16 2996112

Цитата:

Цитата deem73
Время на сервере можно менять без проблем. Антивирус не блокирует. »

Права, всё дело в правах пользователей/ учётных записей служб/ пр., ну и в защитном ПО, что тоже не исключение.

А также в состоянии самой системы, Вы sfc удовлетворили в его запросе?
Теперь он не жалуется на системные файлы?

NickM 10-11-2022 17:43 2996131

Цитата:

Цитата NickM
А также в состоянии самой системы, Вы sfc удовлетворили в его запросе?
Теперь он не жалуется на системные файлы? »

?

В логе из подозрительного вижу только это:
Код:

Environment:
=ExitCode=80070005

чтобы это значило, ума не приложу... может библиотеку какую не получилось проинициализировать, может какой COM-интерфейс :dont-know

Но, Я бы ещё заглянул в системные журналы, может получится одно с другим cвязать?
Код:

C:\Windows\System32\winevt\Logs\Application.evtx
C:\Windows\System32\winevt\Logs\System.evtx

Добавлю, может у Вас с пользователями какая-нибудь катавасия?
Страт процесса w32tm.exe именно по пользователю вызывает вопросы.

deem73 10-11-2022 19:01 2996141

SFC ещё раз запустил.

Могу выложить системные журналы в личку.

С пользователями тоже творится нехорошая вещь, они авторизуются дольше обычного на сервере. А в остальном норм.

Цитата:

Страт процесса w32tm.exe именно по пользователю вызывает вопросы.
Вот это непонятно, что за страт?

NickM 10-11-2022 19:38 2996143

Цитата:

Цитата deem73
Вот это непонятно, что за страт? »

Упс, старт процесса;

Цитата:

Цитата deem73
С пользователями тоже творится нехорошая вещь, они авторизуются дольше обычного на сервере. »

Вы используете перемещаемые профили?

Видно, что Вы запускаете процесс в терминальной сессии из-под какой-то доменной УЗ, которая, по видимому и ограничена в правах, при этом ссылка на профиль пользователя "Administrator" на сервере.

deem73 11-11-2022 10:36 2996189

Перемещаемые профили не использую. Просто если при логине вводишь, неправильный пароль, домен долго отзывается, чтобы выдать сообщение про ошибочный пароль. На некоторой машине - вообще нельзя было зайти, пока патчкорд был воткнут. Патчкорд вытаскиваешь - нормально логинится.

Запускаю под своей учеткой администратора, я её никак не ограничивал.

Код:

C:\Windows\System32>sfc /scannow

Beginning system scan.  This process will take some time.

Beginning verification phase of system scan.
Verification 100% complete.

Windows Resource Protection found corrupt files and successfully repaired
them. Details are included in the CBS.Log windir\Logs\CBS\CBS.log. For
example C:\Windows\Logs\CBS\CBS.log

C:\Windows\System32>w32tm /query /status
The following error occurred: Access is denied. (0x80070005)

C:\Windows\System32>


DJ Mogarych 11-11-2022 15:52 2996219

Начните с этого:
https://learn.microsoft.com/en-us/se...read-time-skew

Что касается серверов времени, то нужно вписывать только один: pool.ntp.org
Это пул из нескольких сотен серверов, больше ничего не надо.

NickM 11-11-2022 16:41 2996223

Цитата:

Цитата DJ Mogarych
Начните с этого: »

Тут проблема с
Код:

ExitCode=80070005
Полагаю, что Petya V4sechkin смог бы разобраться, призвать бы его :help:


Время: 23:04.

Время: 23:04.
© OSzone.net 2001-