Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   0x80070035 Не найден сетевой путь. (http://forum.oszone.net/showthread.php?t=327201)

Николай_Кравченко@vk 30-05-2017 23:13 2740903

0x80070035 Не найден сетевой путь.
 
Всем добрый день (вечер)

У меня возникла проблема с доступом на локальные папки через windows 7,8,10 - имеется сервер 2008 R2 есть парк ПК около 30 - 40, ОС везде разная от XP до 10 везде установлены хомяки (home edition) доступ к локальным ресурсам пропал только на 7,8,10 на XP все работает отлично.

При различных тестах я понял что скорее всего проблема с портом 445 вроде как через него работает SMB и netBios. причем если проверять порты на сервере telnetом писать 192.168.1.55 445 выдает что порт закрыт а если тестировать 127.0.0.1 то там уже порт открыт (данное тестирование проводилось на самом сервере) (ip сервера в сети 192.168.1.55) естественно правила брандмауэра выставлены, так же пробовал его отключать это не помогает.

С локальной сети с любого ПК сервер пингуется.

Если не сложно не могли бы Вы помочь в данной ситуации. Заранее очень благодарен.

Petya V4sechkin 30-05-2017 23:50 2740909

Николай_Кравченко@vk, приведите содержимое раздела реестра
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

Николай_Кравченко@vk 31-05-2017 07:09 2740946

Готово.
Файл 146014

Petya V4sechkin 31-05-2017 08:33 2740959

Николай_Кравченко@vk, покажите содержимое с проблемного клиента:
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\LanmanWorkstation
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\LanmanWorkstation\Parameters
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\mrxsmb10
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\mrxsmb20

Николай_Кравченко@vk 31-05-2017 11:05 2741008

Готово. Все тестирование проводилось на Windows 7 Home.

Файл 146017

Файл 146018

Файл 146019

Файл 146020

Petya V4sechkin 31-05-2017 18:16 2741121

Николай_Кравченко@vk, в разделе
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\LanmanWorkstation
неправильные параметры.

Должно быть так:
ImagePath = %SystemRoot%\System32\svchost.exe -k NetworkService
ObjectName = NT AUTHORITY\NetworkService

и отсутствует параметр RequiredPrivileges
тип: REG_MULTI_SZ
значение:
Код:

SeChangeNotifyPrivilege
SeImpersonatePrivilege
SeAuditPrivilege


Николай_Кравченко@vk 31-05-2017 19:49 2741146

При диагностике с Windows 8 у меня все как у вас указано но доступа нету =(
Файл 146032

Petya V4sechkin 31-05-2017 19:53 2741147

Николай_Кравченко@vk, на сервере и на проблемном клиенте:
  1. убедитесь, что в свойствах сетевого подключения включены флажки:
    • Клиент для сетей Microsoft
    • Служба доступа к файлам и принтерам сетей Microsoft
  2. нажмите Win+R -> введите services.msc -> работают ли службы:
    • Рабочая станция
    • Сервер
    • Модуль поддержки NetBIOS через TCP/IP
  3. если установлен сторонний антивирус, удалите для эксперимента;
  4. посмотрите в свойствах сетевого подключения, нет ли сторонних клиентов/протоколов;
  5. выложите результаты выполнения в командной строке (cmd.exe)
    Код:

    ipconfig /all
    nbtstat -n


Николай_Кравченко@vk 31-05-2017 20:26 2741152

К сожалению я сейчас не на работе и вменяемую диагностику провести не получится только через vpn до серва. но у меня все равно предчувствие что проблема на серваке так как отключились разом более 30 ПК. ещё 1 уточнение все ПК между собой доступны, с сервера они тоже доступны а вот сам сервер доступен только с XP

Petya V4sechkin 31-05-2017 22:20 2741201

Николай_Кравченко@vk, попробуйте в командной строке (cmd.exe) от имени Администратора выполнить:
Код:

netsh winsock reset
и перезагрузиться.
Если не поможет, то:
Код:

netsh int ipv4 reset resetlog.txt
и перезагрузиться.
Учтите, что вторая команда сбросит настройки TCP/IP.

Николай_Кравченко@vk 01-06-2017 18:28 2741412

К сожалению это не помогло =( проблема актуальна и я подозреваю что связано это с закрытым 445 портом (брандмауэр выключал, антивирус удалял). Сегодня подключал рабочую машину напрямую патчкордом к серваку изменений нет.

Petya V4sechkin 01-06-2017 19:07 2741432

Николай_Кравченко@vk, если бы 445 порт был закрыт, XP тоже не могла бы подключаться.
А тут такая загадочная ситуация.


Поправка: если 445 порт закрыт, Windows XP использует 139 порт (при включенном NetBIOS через TCP/IP), поэтому ей это не мешает.

В связи с недавней эпидемией предпринимались ли какие-либо действия на сервере и/или клиентах, которые могли бы повлиять на доступ, блокирование порта?

Николай_Кравченко@vk 01-06-2017 20:15 2741442

Была установка dr web server но после установки неделю все ещё работало. Так же я его удалял это не помогло.

Petya V4sechkin 01-06-2017 20:26 2741446

Николай_Кравченко@vk, зачистите "хвосты" от Dr.Web с помощью drw_remover.exe.

Выложите содержимое (в Regedit -> меню Файл -> Экспорт) разделов реестра
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBT
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Winsock
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2

Николай_Кравченко@vk 01-06-2017 20:49 2741451

Данные реестра выкладываю сейчас. Файл 146054
По поводу хвостов Dr.Web чуть чуть попозже так как сейчас он опять установлен и что бы его удалить требуется перезагрузка но у нас ещё работают сотрудники.

Николай_Кравченко@vk 01-06-2017 23:27 2741478

drw_remover.exe так же не помог =(

Gollem 02-06-2017 00:19 2741487

Насколько я вижу. проблема актуальная и , наверное, связана либо с др. вебом. либо с вирусом.
Заметил, что и у меня в Бредмауере кто-то запрещает порт 445. Но отключением бредмауера проблема не решается.

Petya V4sechkin 02-06-2017 14:07 2741597

Цитата:

Цитата Николай_Кравченко@vk
если проверять порты на сервере telnetом писать 192.168.1.55 445 выдает что порт закрыт а если тестировать 127.0.0.1 то там уже порт открыт (данное тестирование проводилось на самом сервере)

А почему тестирование на самом сервере? С клиента же надо telnet'ом до сервера.

В общем, я перебрал все известные мне способы отключения SMB (как отдельно v1 и v2, так и в целом).

Остался последний вариант: проверьте политики IPsec, не задано ли чего-нибудь в ветке
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local

Николай_Кравченко@vk 02-06-2017 16:17 2741656

Да действительно это помогло.
Удалил все что было в HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local и все заработало.

Gollem 02-06-2017 16:58 2741666

Подтверждаю. и мне помогло решение с удалением всего из HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local.
Но все же интересно, какая программа туда записала эти хвосты?
Из последнего установленного и сделанного перед этой бедой - установка нода4, проверка cureit на вируса. Сам вирус?

Petya V4sechkin 02-06-2017 18:25 2741686

Gollem
Николай_Кравченко@vk
Ура, товарищи!

А что конкретно в той ветке было? Не сохранили ради интереса?

Gollem 02-06-2017 22:35 2741736

Цитата:

Цитата Petya V4sechkin
А что конкретно в той ветке было? Не сохранили ради интереса »

Я об этом подумал только тогда, когда очистил ветку. :(
Но кроказябры там было на доп. 10 веток.

Николай_Кравченко@vk 03-06-2017 08:52 2741785

а я подумал вдруг станет хуже и сохранил )
Файл 146083
Petya V4sechkin Огромная тебе благодарность если бы не ты я бы сам ума не дал )

Petya V4sechkin 03-06-2017 10:24 2741795

Николай_Кравченко@vk, посмотрел, там была активна политика с именем netbc и временем последнего изменения 25.05.2017 8:39:54 (видимо, тогда вирус её и внедрил).

P.S. Поиск в Интернете по запросу "netbc" "ipsec" выдал описание этого вируса:
Adylkuzz Cryptocurrency Mining Malware Spreading for Weeks Via EternalBlue/DoublePulsar

Gollem 05-06-2017 15:26 2742249

Вложений: 1
Проблема повторилась, в папке локал снова появились хвосты. В карантине нода есть пара заблокированных ИП.
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local
Добавил вложение. Кюрейтом сканировал - ничего лишнего не нашел.
Бредмауере были прописаны лишние порты, видно в следствии работы вируса - убрал ( порт 445) .

Petya V4sechkin 05-06-2017 18:19 2742282

Gollem, почитайте ссылку в предыдущем сообщении, этот вирус распространяется через уязвимость EternalBlue - значит, вам необходимо установить обновление MS17-010 (в таблице левая колонка Operating System).

Ну и включить брандмауэр на внешнем интерфейсе (который в Интернет смотрит).

Gollem 05-06-2017 19:02 2742288

Цитата:

Цитата Petya V4sechkin
рт 4 »

Благодарю. Испробую.

puvlon 05-06-2018 11:10 2816940

Мне тоже помогло, спасибо!

puvlon 05-06-2018 13:14 2816957

Но оно снова появляется.

Petya V4sechkin 05-06-2018 13:16 2816958

puvlon, если снова появляется, это означает, что вы не закрыли уязвимость (не установили патч MS17-010) и/или не долечили вирус.

Dveyny@twitter 23-03-2020 09:26 2914324

Добрый день. Такая же проблема.
Вроде всё вычистил. Накатил на ОС все обновления.
Всё равно, периодически HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local появляются правила на закрытия портов.
FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH вот эта фигня появляется в Просмотр событий/Приложение, и что-то устанавливает , и идёт обмен с разными IP внешними по разным портам.
Найти эту заразу не могу(((

Petya V4sechkin 23-03-2020 10:37 2914333

Цитата:

Цитата Dveyny@twitter
FONDQXIMSYHLISNDBCFPGGQDFFXNKBARIRJH вот эта фигня появляется

Лечение систем от вредоносных программ


Время: 10:49.

Время: 10:49.
© OSzone.net 2001-