| 
    
        
     
     | 
    
  | 
LogonUI.exe и csrss.exe ежесекундно стартуют и валятся. | ☑ | ||
|---|---|---|---|---|
| 
    0
    
        DJ Anthon    
     26.09.15 
            ✎
    12:11 
 | 
         
        Периодически на виндоус7х64 начинается свисопляски с процессами, появляются сначала пачка предупреждений winlogon с кодом 6005/6006,
 
        "Подписчик уведомлений winlogon <TermSrv> потратил 282 сек. на обработку события уведомления (TerminateSession).", затем ошибки Kernel-Event Tracing с кодом события 2: "Не удалось запустить сеанс "Circular Kernel Context Logger" со следующей ошибкой: 0xC0000035", затем ошибка с кодом 7011 с сообщением "Превышение времени ожидания (30000 мс) при ожидании ответа транзакции от службы "*здесь разные службы, почти все*".", после чего винда валится (или зависает, работает только десктоп, но ни одно приложение не запускается). переустановка винды не помогла. такое ощущение, что это кто-то ломится по рдп (комп открыт в инет), не знаю, как найти. может, в чем-то еще может быть проблема? инет перерыл, дело не в ipv6, он изначально отключен.  | 
|||
| 
    1
    
        vde69    
     26.09.15 
            ✎
    12:15 
 | 
         
        кто то пытается подобрать пароль?  поменяй порт рдп...     
         | 
|||
| 
    2
    
        spectre1978    
     26.09.15 
            ✎
    12:16 
 | 
         
        Если комп физически отключить от сети, проблемы прекращаются? Подключение к инету сделано каким образом - проброс только определенных портов или тупо белый ip-адрес на самом компе?     
         | 
|||
| 
    3
    
        vde69    
     26.09.15 
            ✎
    12:16 
 | 
         
        а вообще на прямую никогда порт рдп не открывай в инет...
 
        должна быть промежуточная железка с фаерволом  | 
|||
| 
    4
    
        spectre1978    
     26.09.15 
            ✎
    12:18 
 | 
         
        (3) +100     
         | 
|||
| 
    5
    
        DJ Anthon    
     26.09.15 
            ✎
    12:20 
 | 
         
        (2) комп не рядом со мной. пока что тупо адрес, никогда такой проблемы не было. роутер есть, но я проброс всех портов просто делаю. вечером поеду туда тестить. проблема появилась буквально на днях, а я с температурой лежу ((
 
        (3) (4) какая железка, например?  | 
|||
| 
    6
    
        vde69    
     26.09.15 
            ✎
    12:23 
 | 
         
        (5) любая с фаерволом, хоть комп на линухе, хоть продвинутый фортинет... 
 
        почитай зачем делают DMZ  | 
|||
| 
    7
    
        DJ Anthon    
     26.09.15 
            ✎
    12:27 
 | 
         
        (1) поменял порт, сервер не доступен, хотя все порты пробрасываются через дмз. наверное, провайдер ограничил. комп там недавно стоит     
         | 
|||
| 
    8
    
        DJ Anthon    
     26.09.15 
            ✎
    12:28 
 | 
         
        (6) а еще какие варианты есть? впн? сертификаты? я просто этим не занимался никогда, на мне всегда 1С обычно была.     
         | 
|||
| 
    9
    
        vde69    
     26.09.15 
            ✎
    12:28 
 | 
         
        (7) а роутер доступен?     
         | 
|||
| 
    10
    
        DJ Anthon    
     26.09.15 
            ✎
    12:29 
 | 
         
        (7) да, доступен. кстати, после ребута компа, временно проблема прекращается на несколько часов, потом снова начинается. если бы подбирали, наверное, сразу же после старта это должно было бы начаться или нет?     
         | 
|||
| 
    11
    
        vde69    
     26.09.15 
            ✎
    12:30 
 | 
         
        (8) дафиг его знает, без статистики и анализа - это гадание на кофейной гуще...
 
        начиная от ddos атаки и заканчивая сетевой петлей....  | 
|||
| 
    12
    
        DJ Anthon    
     26.09.15 
            ✎
    12:30 
 | 
         
        (11) нет там петли никакой. могу дать доступ по рдп, глянешь?     
         | 
|||
| 
    13
    
        vde69    
     26.09.15 
            ✎
    12:33 
 | 
         
        (12) это тебе админ нужен, я не полезу чужую сеть чинить... в свою где все тонкости знаю еще могу полезть, а в чужую, да еще и по дулаленке....
 
        знаешь есть такая примета: "удаленная настройка роутера - к дальней дороге"  | 
|||
| 
    14
    
        DJ Anthon    
     26.09.15 
            ✎
    12:37 
 | 
         
        (13) знаю, только вот знакомых админов у меня тут нет, как не было и другом городе, когда недавно оттуда уехал. наоборот, все ко мне обращались, но глубоко в сетевые дебри я не забирался, обычно все по-простому настраивал, ибо это не мои проблемы были насчет безопасности.     
         | 
|||
| 
    15
    
        Zamestas    
     26.09.15 
            ✎
    13:48 
 | 
         
        (14) Переименовать %windir%\panther\setup.etl в setup.old и перегрузиться пробовал?     
         | 
|||
| 
    16
    
        DJ Anthon    
     26.09.15 
            ✎
    14:16 
 | 
         
        (15) жду очередной атаки, чтобы проверить. сегодня вечером туда поеду и попробую выдернуть кабель. проблема понемногу локализовывается.     
         | 
|||
| 
    17
    
        DJ Anthon    
     27.09.15 
            ✎
    07:56 
 | 
         
        снова началась атака, выдернул шнур, LogonUI и csrss запускаться перестали. ничего не могу отследить, ибо комп наглухо зависает, причем первым зависает диспетчер задач, хотя загрузка практически нулевая.     
         | 
|||
| 
    18
    
        spectre1978    
     27.09.15 
            ✎
    08:43 
 | 
         
        (10) если роутер доступен, то может, посмотреть на нем логи - какая сетевая активность происходит во время атаки? Роутер-то хоть что из себя представляет?     
         | 
|||
| 
    19
    
        vde69    
     27.09.15 
            ✎
    12:15 
 | 
         
        (17) DMZ делается в первую очередь для защиты локальных ресурсов от DDOS
 
        в твоем случая роутер нифига не помогает тебе, при атаке - он должен отрубатся до того момента как отрубится сервер, это как предохранитель в электро сети :)  | 
|||
| 
    20
    
        DJ Anthon    
     27.09.15 
            ✎
    13:02 
 | 
         
        (18) таксебешный, зюхель кинетик лайт, не знаю, откуда он тут взялся, по моему опыту они постоянно виснут, а если тупит инет, они и сеть кладут, а если больше 3-4 вайфай подключений, то они и скорость в сети роняют. поэтому я дмз и настроил, чтобы все входящее шло на этот комп, им обрабатывалось, а домашней сети не мешало (это на дому все), ддоса я не боюсь, а вот подбора паролей - да. я просто не ожидал, что эти попытки подключения мне ронять венду будут.
 
        У хозяина роутера есть еще асус помощнее, с впном, вот я разберусь с операционкой и, наверное, его ставить буду. я временно через дмз сделал, пока не появится время на нормальную настройку, но как всегда, все временное остается постоянным. поставил кис, вроде пока симптомов не наблюдается, видимо его фаервол какой-никакой, а справляется, но его статистика молчит. жду очередной атаки весь день, но ничего не происходит.  | 
|||
| 
    21
    
        spectre1978    
     27.09.15 
            ✎
    16:28 
 | 
         
        (20) а почему бы просто не оставить стандартную настройку роутера и не пробросить один порт через NAT? тогда можно быть уверенным, что не ломают ничего другого кроме RDP. И если вы все-таки думаете что подбирают пароль RDP - есть же рекомендации по ограничению количества попыток входа и таймаутам. Я, правда, не знаю, можно ли это настроить на несерверной ОС, но, может, имеет смысл в этом направлении посмотреть?     
         | 
|||
| 
    22
    
        DJ Anthon    
     27.09.15 
            ✎
    17:44 
 | 
         
        (21) потому что мне нужны еще порты, не только рдп, замотаюсь их искать, какие нужны. достанет все прокидывать. аэрофсу, например, нужны пять портов минимум, я пробовал открыть порты из её мануала, но она всё равно не работает, пока я не открою все. рекомендации, может, и есть, но венда не должна виснуть от попыток подключения наглухо. я пробовал сменить порт рдп в реестре, почему-то не получилось, хотя порт открыт (в радмине смена прошла нормально). а еще у меня пароля от роутеров нет. мне, как правило, дают доступ только к серваку, дальше уже мои проблемы. клиент не единственный.     
         | 
|||
| 
    23
    
        spectre1978    
     27.09.15 
            ✎
    17:52 
 | 
         
        (22) при выставлении компа на входящие подключения в интернет всегда открывают ровно те порты которые нужны. Ни одного лишнего быть не должно. Не стал нужен сервис - полез и закрыл порт. Стал нужен - открыл. Это азбука, букварь.     
         | 
|||
| 
    24
    
        spectre1978    
     27.09.15 
            ✎
    18:03 
 | 
         
        > но венда не должна виснуть от попыток подключения наглухо
 
        :))) скажи это тем кто находит эксплоиты в виндовых службах чуть не каждую неделю  | 
|||
| 
    25
    
        DJ Anthon    
     27.09.15 
            ✎
    18:05 
 | 
         
        (23)(24) да знаю я, знаю... ща админ из отпуска выйдет, пусть епется.     
         | 
|||
| 
    26
    
        spectre1978    
     27.09.15 
            ✎
    18:11 
 | 
         
        (25) кстати, если комп зависает даже после отключения сети, то вполне может быть что он уже затроянен по самый не балуй, в том числе руткитами, которые антивирусом так просто не ищутся.     
         | 
|||
| 
    27
    
        DJ Anthon    
     27.09.15 
            ✎
    18:26 
 | 
         
        (26) ненене, отключаю сеть, все развисает, венда совсем новая, троянов нет, я их сразу чую.     
         | 
|||
| 
    28
    
        Libertus    
     27.09.15 
            ✎
    19:31 
 | 
         
        Так может проблема с сетевой картой на этом компе?     
         | 
|||
| 
    29
    
        DJ Anthon    
     27.09.15 
            ✎
    21:28 
 | 
         
        блин, каспер не помогает. диспетчер задач все так же виснет. мессаги валятся, но реже. все это происходит ближе к ночи, сидеть около сервера круглосуточно не могу ( сетевуху надо будет проверить как-нибудь..     
         | 
|||
| 
    30
    
        Zamestas    
     27.09.15 
            ✎
    21:36 
 | 
         
        (29) Воткни ему автовключение с утра и автоотключение после рабочего дня.     
         | 
|||
| 
    31
    
        DJ Anthon    
     27.09.15 
            ✎
    22:07 
 | 
         
        (30) если он зависает, то сам уже ребутнуться не может. он наглухо виснет. и атаки в течение дня тоже бывают, и утром тоже. и мне надо, чтобы он был включен всегда, я же на нем работать не могу днем     
         | 
|||
| 
    32
    
        DJ Anthon    
     28.09.15 
            ✎
    00:04 
 | 
         
        смоделировали с другом атаку на комп. каспер отработал нормально, закрыл доступ, компу вообще похер. заметил, что среди прочих ошибок перед падением срабаватет "Не удалось загрузить драйвер \Driver\WUDFRd для устройства WpdBusEnumRoot\UMB\2&37c186b&0&STORAGE#VOLUME#_??_USBSTOR#DISK&VEN_GENERIC&PROD_STORAGE_DEVICE&REV_0.00#00000000000006&0#."
 
        может, это сдох кардридер и, падла, роняет систему... завтра проверю.  | 
|||
| 
    33
    
        Zamestas    
     28.09.15 
            ✎
    00:06 
 | 
         
        (32) Нах тебе кардридер на сервере???     
         | 
|||
| 
    34
    
        DJ Anthon    
     28.09.15 
            ✎
    00:11 
 | 
         
        (33) остался от старых задач, там раньше был сервер навигации с доступом по карте     
         | 
|||
| 
    35
    
        DJ Anthon    
     28.09.15 
            ✎
    10:12 
 | 
         
        (28) спасибо за наводку, но не сетевуха, а кардридер систему рушил, дошел до него, когда все виды ошибок в вендовых логах проверил.     
         | 
|||
| 
    36
    
        Libertus    
     28.09.15 
            ✎
    16:06 
 | 
         
        (35) Однажды также голову ломал, почему у коллеги системник/винда жутко тормозит. Но без ошибок в логах. Проблема оказалась в старинном CD-приводе (еще IDE). Отцепил этот привод - все летает. Смена кабеля питания и дата в другой разъем, удаление IDE контроллера в винде с перезагрузкой не помогли. В итоге, привод был оставлен не подключенным в качестве заглушки.     
         | 
 | Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |