Jump to content

Automatischer Reboot


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Leute!

 

Ich habe seit kurzem das Problem dass der 2003 Server recht häufig aber unregelmäßig neu bootet.

Einen Virus schließe ich aus, habe auch TrendMicro Housecall drüber laufen lassen.

 

Bin jetzt darauf gekommen, dass die Reboots nicht statt finden, wenn ich mit der Firewall sämtlichen Verkehr blockiere.

Die Logs haben ergeben, dass es nur 2 Typen von Blockierungen gibt:

- incoming: ntoskrnl.exe von 192.168.1.255 (udp ports 137 und 138) auf localhost

- incoming: wins.exe von 224.0.1.24(!!!) (udp port 42) auf localhost

 

ein nslookup hat ergeben das 224.0.1.24 microsoft-ds.mcast.net ist

 

alle anderen rechner im netz sind aus.

internet zugang über router; von dort werden allerdings nur die ports 80,20,21,25 weitergeleitet.

 

Ihr seht mich daher etwas verwirrt!

 

aber von euch kann mir das sicher jemand erklären!

danke

Link zu diesem Kommentar

Moin,

 

was steht denn so im inneren Netz rum? Wenn wirklich Netzwerktraffic lsass zum Absturz bringt, könnte es auch ein interner Angriff sein.

 

Mal nachgegoogelt, welche Netz-Attacken den lsass abstürzen lassen?

Andererseits meine ich mich erinnern zu können, dass auch einige Würmer dieses Phänomen vor einiger Zeit verursacht haben. Ich würde daher mit einer bootfähigen Notfall-CD mit Virenscanner mal den Server starten. Denn ist der Wurm/Virus gut programmiert (Rootkit), so kannst du unter 2003 nichts mehr finden, auch nicht mit Housecall!

 

Steht denn eigentlich was im Ereignis-Log?

 

Grüße

Olaf

Link zu diesem Kommentar

vielleicht solltest du das Problemchen ..mal von hinten aufrollen ..d.h.

 

erst wenn du sicher sein kannst , das es KEIN interner Angreifer ist ...schau dir dein Server an ob der wirklich sicher ist ... überprüfe alle eventualitäten ..

denn meistens ist man bei einem internen Angriff am wenigsten geschützt ... denn damit rechnet man ja auch am wenigsten ...

Link zu diesem Kommentar

So jetzt mal ein Zwischenstand:

- Interne Angriffe kann ich ausschließen, da das eine Testumgebung ist und der server ist der einzige rechner im netz.

- Sasser und konsorten schließe ich auch aus; habe diverse antivirensoftlaufen lassen (auch stinger) und auch das ms malware programm

- Eintrag im Systemprotokoll: Der prozess winlogon.exe hat den neustart von computer server für benutzer aus folgendem grund : Es wurde kein titel für den grund gefunden. Begründungscode 0x50006 Herunterfahrungstyp: Neustart Kommentar: der Systemprozess "lsass.exe" wurde unerwartet mit dem Statuscode -1073741819 beendet. Das system wird heruntergefahren und neu gestartet.

Link zu diesem Kommentar
In der Ereignisanzeige steht dass lsass.exe unerwartet beendet wurde und winlogon deshalb den rechner neu startet.

@Das Urmel

 

Das obrige habe ich übersehen, sonst hätte ich nicht zur Überpüfung des Speichers geraten. Bei einem Speicherfehler stürzt die Kiste ins Back Hole und das OS hat keine Gelegenheit mehr zum Loggen.

 

Gruß

 

Edgar

Link zu diesem Kommentar

Hi Edgar - klar - deswegen wies ich nochmal drauf hin ;)

Ich würde an der FW den Port dichtmachen, die letztliche Fehlermeldung

deutet doch arg auf Schadwareangriff hin.

Wer sagt euch denn, das die Exploits nicht weiterentwickelt worden sind?

 

Also Port in der FW von aussen dicht machen, sowohl 445 als auch 135 und abwarten ob es wieder passiert.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...