HELP!!! Win2K Дохнет!

User avatar
Isaev
Уже с Приветом
Posts: 279
Joined: 11 Jul 2002 22:21
Location: Palo Alto, CA

Post by Isaev »

Скачать ZoneAlarm или Outpost.
ZoneAlarm проще, Outpost лучше (субъективное мнение).

ZoneAlarm - free http://download.zonelabs.com/bin/free/1001_cnet_zdnet/zaSetup_37_202.exe
ZoneAlarm Pro - trial http://www.zonelabs.com/store/content/company/products/zap/trial/zapDownloadTrialEXE.jsp
Это все софтварные firewalls.


Можно еще router поставить - они почти все firewalls по умолчанию.
User avatar
KVA
Уже с Приветом
Posts: 5347
Joined: 03 Feb 1999 10:01
Location: NJ, USA

Post by KVA »

А мне Kerio (FREE for home and personal use) нравится.

http://www.kerio.com/kpf_download.html
User avatar
A. Fig Lee
Уже с Приветом
Posts: 12072
Joined: 17 Nov 2002 03:41
Location: английская колония

Post by A. Fig Lee »

Я один компьютер пропатчил дней с 10 назад, а 2-й нет. Так на первом какието поп-апы вылазят постоянно(пропатченном), а на 2-м - все нормально. Файрволл открыт, но IP 192.168.xxx
Теперь боюсь 2-й патчить.
Верить нельзя никому - даже себе. Мне - можно!
vaduz
Уже с Приветом
Posts: 27652
Joined: 15 Jul 2002 17:05
Location: MD

Post by vaduz »

Encephalon wrote:
vaduz wrote:.... Закройте порты 135, 139, 445. Иначе, пока качаете, он опять прицепится.
svchost.exe падает в момент атаки.


Подскажите чайнику как это делать. Спасибо!


Вообще говоря, для Windows 2000 - никак. Нужно скачать какой-либо персональный firewall производства 3-х фирм.

Что проще всего сделать:
- отключить комп от сетки
- в regedit ключ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\EnableDCOM поменять на N
- удалить из HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run упоминание msblast.exe
- перегрузить комп
- убить msblast.exe в WINNT/System32

Теперь можно входить в Интернет и искать personal firewall.
Корпоративный, кстати, уже не поможет.

Кстати, этот червяк - еще не самое худшее, что могло быть. Его можно было бы скрестить с почтовым червяком и сделать злобным. Тогда достаточно одного чудака, открывшего аттачмент письма с черт знает какого Web-based почтового сервиса, чтобы вся контора накрылась медным тазом...
PavelM
Уже с Приветом
Posts: 13316
Joined: 13 Jun 1999 09:01
Location: Yekaterinburg -> Montreal

Post by PavelM »

vaduz wrote:Вообще говоря, для Windows 2000 - никак.


Ну так уж и никак. :)
В свойствах протокола TCP есть возможность запретить порты, и как минимум двумя разными способами - фильтры TCP/IP и IPSec.
vaduz
Уже с Приветом
Posts: 27652
Joined: 15 Jul 2002 17:05
Location: MD

Post by vaduz »

PavelM wrote:
vaduz wrote:Вообще говоря, для Windows 2000 - никак.


Ну так уж и никак. :)
В свойствах протокола TCP есть возможность запретить порты, и как минимум двумя разными способами - фильтры TCP/IP и IPSec.


А поподробнее?
В TCP/IP можно "запретить все, кроме перечисленных". Я лично заколебусь перечислять все нужные мне порты. Есть ли способ "разрешить все, кроме перечисленных"?
В IPSec где конкретно блокируются порты?
Palych
Уже с Приветом
Posts: 13682
Joined: 16 Jan 2001 10:01

Post by Palych »

PavelM wrote:
vaduz wrote:Вообще говоря, для Windows 2000 - никак.


Ну так уж и никак. :)
В свойствах протокола TCP есть возможность запретить порты, и как минимум двумя разными способами - фильтры TCP/IP и IPSec.


Там нельзя запретить для всех кроме себя и/или кого-то еще. Без указания адреса источника эта фича годится только для рекламных буклетов.
DmitryMA
Уже с Приветом
Posts: 783
Joined: 20 May 2002 00:52
Location: Israel-->Boston, USA

Re: HELP!!! Win2K Дохнет!

Post by DmitryMA »

Palych wrote:Извините что к вам обращается...

Странные вещи творятся с Windows 2000 Professional SP3:
Пару дней назад выскочило сообщение о смерти svchost.exe. Я подумал - из-за разогнанного процессора. Вернул в default.
Сегодня перестали открываться ссылки в explorere, причем не только в Internet, но и например в Control Panel.
Причем Mozilla Firebird работает почти нормально, разве что иногда вырубается mouse wheel. Linux (RedHat 8) тоже вроде нормально бегает.
Такое ощущение что беда конкретно с эксплорером...
Может это вирус? 8O

"...Поможите
Люди Добрые!"


У меня похожая ситуация со вчерашнего дня:

На рабочем PC стоит WIN 2000, ест-но за файрволом (адрес 192.168.хх.уу). Вчера пришлось выйти в интернет через dial-up, чтобы протестировать одну программу в "естественных" условиях (dial-up - Netzero). И тут появилось сообщение о смерти svchost.exe + замедление работы explolrera (открытие папок). IE не проверялся.

Кроме того, вчера на израильских сайтах на иврите появилось сообщение об атаке на 135-й порт которая поражает компьютеры под WIN 2000 and XP. Израильские провайдеры перекрыли уже 135-й порт. Речь идет о вирусе "Blaster" или "RPC DCOM" или "MSBlast".


А вот executable path этого сервиса:
C:\WINDOWS\system32\svchost -k rpcss

SVCHOST.EXE !!!!
Last edited by DmitryMA on 13 Aug 2003 03:31, edited 1 time in total.
Демократия измеряется расстоянием, которое может пройти гражданин без предъявления удостоверения личности.
PavelM
Уже с Приветом
Posts: 13316
Joined: 13 Jun 1999 09:01
Location: Yekaterinburg -> Montreal

Post by PavelM »

vaduz wrote:В IPSec где конкретно блокируются порты?


http://www.jsiinc.com/SUBM/tip6400/rh6419.htm
PavelM
Уже с Приветом
Posts: 13316
Joined: 13 Jun 1999 09:01
Location: Yekaterinburg -> Montreal

Post by PavelM »

Palych wrote:
PavelM wrote:
vaduz wrote:Вообще говоря, для Windows 2000 - никак.


Ну так уж и никак. :)
В свойствах протокола TCP есть возможность запретить порты, и как минимум двумя разными способами - фильтры TCP/IP и IPSec.


Там нельзя запретить для всех кроме себя и/или кого-то еще. Без указания адреса источника эта фича годится только для рекламных буклетов.


Как примитивный способ защиты одиночного компьютера, почему бы нет?
Palych
Уже с Приветом
Posts: 13682
Joined: 16 Jan 2001 10:01

Post by Palych »

PavelM wrote:
Palych wrote:
PavelM wrote:
vaduz wrote:Вообще говоря, для Windows 2000 - никак.


Ну так уж и никак. :)
В свойствах протокола TCP есть возможность запретить порты, и как минимум двумя разными способами - фильтры TCP/IP и IPSec.


Там нельзя запретить для всех кроме себя и/или кого-то еще. Без указания адреса источника эта фича годится только для рекламных буклетов.


Как примитивный способ защиты одиночного компьютера, почему бы нет?


:х Зол я на винды!!!
Сейчас соберу mplayer и навсегда останусь в Linuxе. Буду злиться на Redhat... :mrgreen:
PavelM
Уже с Приветом
Posts: 13316
Joined: 13 Jun 1999 09:01
Location: Yekaterinburg -> Montreal

Post by PavelM »

Palych wrote:
:х Зол я на винды!!!
Сейчас соберу mplayer и навсегда останусь в Linuxе. Буду злиться на Redhat... :mrgreen:


Информация к сведению, читал где-не-помню, что за последний год Линукс из-за возросшей популярности уже догнал и опередил Виндовз по количеству атак. Только многообразие дистрибутивов и конфигураций не позволяет в отличие от Виндовз писать жизнеспособных червей.
Palych
Уже с Приветом
Posts: 13682
Joined: 16 Jan 2001 10:01

Post by Palych »

PavelM wrote:
Palych wrote:
:х Зол я на винды!!!
Сейчас соберу mplayer и навсегда останусь в Linuxе. Буду злиться на Redhat... :mrgreen:


Информация к сведению, читал где-не-помню, что за последний год Линукс из-за возросшей популярности уже догнал и опередил Виндовз по количеству атак. Только многообразие дистрибутивов и конфигураций не позволяет в отличие от Виндовз писать жизнеспособных червей.

Кто бы сомневался.
Однако пока время есть.
А главное - firewall можно настроить оччень хитро, и работает он на ядреном уровне. :umnik1:
У меня есть друг - большой спец по созданию хитровывернутых firewallов - он мне такой скрипт пришлет - ни одна вошь не пролезет! :P

P.S. Однако признаю - геморрой по собиранию линуха из запчастей может перевесить выгоды. В смысле - я не призываю ставить линух где попало. У нас начальство маразмирует, так что придется отряхивать linux skills и учиться писать на C++ :( Оттого я и зол на винды. А на кого же еще?
User avatar
шпиён
Уже с Приветом
Posts: 3459
Joined: 29 Oct 2002 20:08
Location: US

Post by шпиён »

Token wrote:
шпиён wrote:А у меня XP SP1 стала хотеть перезагрузиться из-за упавшего PRC-сервиса. Все патчи с windowsupdate поставил, но пока долго не гонял, так что не знаю, помогло ли. Где антивирусы бесплатно раздают?


См. мой пост выше.

Мы о двух разных вирусах говорим похоже. Падающий svchost не имеет отношения к перезапусканию системы. Последнее - следствие msblast.exe - он начал распространятся только вчера. К нему не только патчей но и даже описания полного нет еще. Патч MS03-026 помогает убрать не вирус а брешь которую он использовал чтобы пробраться на компьютер.


Да, это он. Убил гада. Брешь закрыли еще 15 июля, так что - вовремя надо ставить...
User avatar
krem
Уже с Приветом
Posts: 1797
Joined: 07 May 2001 09:01
Location: Ukraine->MI->CA

Post by krem »

шпиён wrote:
Token wrote:
шпиён wrote:А у меня XP SP1 стала хотеть перезагрузиться из-за упавшего PRC-сервиса. Все патчи с windowsupdate поставил, но пока долго не гонял, так что не знаю, помогло ли. Где антивирусы бесплатно раздают?


См. мой пост выше.

Мы о двух разных вирусах говорим похоже. Падающий svchost не имеет отношения к перезапусканию системы. Последнее - следствие msblast.exe - он начал распространятся только вчера. К нему не только патчей но и даже описания полного нет еще. Патч MS03-026 помогает убрать не вирус а брешь которую он использовал чтобы пробраться на компьютер.


Да, это он. Убил гада. Брешь закрыли еще 15 июля, так что - вовремя надо ставить...

Вчера выдало ошибку svchost. Но на моем РС не нашел никаих упоманиний об msblast.exe, ни на дисках, ни в реестре.
vaduz
Уже с Приветом
Posts: 27652
Joined: 15 Jul 2002 17:05
Location: MD

Post by vaduz »

krem wrote:Вчера выдало ошибку svchost. Но на моем РС не нашел никаих упоманиний об msblast.exe, ни на дисках, ни в реестре.


Возможно, что-то помешало, например, отсутствие tftp.exe или еще что-то...
У меня по event log тоже были подозрительные падения svchost в конце июля, но msblast прицепился только в понедельник...
User avatar
Monster01
Уже с Приветом
Posts: 954
Joined: 13 Aug 2001 09:01
Location: Baku, Azerbaijan > Rockville, MD > Arlington, VA > Charlotte, NC

Post by Monster01 »

Win 2K - проблема :

В субботу скачал и установил SP 4 (30 Mb). При установке выбрал option не создавать archives на HD. После установки не мог запустить ни одну программу, кроме как DOS(кстати, через Command Prompt кое-что запускалось) - ни MS Office, ни AOL, ни Add/Remove. После double click курсор показывал часы несколько секунд, и ничего не проис ходило, хотя в Task Manager эти программы присутствовали.
Судя по тому что проблема началась после установления SP, решил переустановить Винт с инсталлатион CD. Переустановил. После установки все заработало, но испортился AOL 8.0 : После соединения с AOL вместо Buddy List в углу появился error message: " AOL has detected an error with your connection to the Internet. Please exit the AOL software, restart the computer, and sign on again". Естественно, после этой процедуры ничего на заработало.
Upgrad-нул AOL80 to AOL80Plus с installation CD - тот же error.

Позвонил в AOL support. AOL Support посоветовал мне следущее :
Administrative Tools > Services > REmote Access Connection Manager.
Там было установлено Manual start. Сказали нажать на "Start". Нажал, получил error message : "Could not start Remote Acess Connection Manager service on Local Computer. Error 5: Access is denied". (Какой denied, когдa account имеет administrative privileges ? Да и через Administrator тоже denied). Support посоветовал обратиться к technician, потому что может быть сломано hardware. Я компутер ногами не пинал, все началось после переустановки WIndows. Не аргумент для АОЛ суппорт. С АОЛ все в порядке. :pain1:

При ближайшем рассмотрении увидел что в Network Connections фолдер нет ни одной connections. Пытался создать : double - clicked on Add new Connection > ввел номер провайдера, но когда дело дошло до соединения, ни с того ни с сего (я ниче на nazhimal) message "Are you sure you want to cancel ?". Если "Yes" то все закрывается, esli "No", то через несколько секунд - тот же мессаге, пока не нажмешь "Yes".

Кто - нибудь сталкивался с этой проблемой ?

Help please, pretty please.
Eres el monstruo. Soy el guapo
GeneDupe
Уже с Приветом
Posts: 188
Joined: 13 May 2003 00:55
Location: USA

Post by GeneDupe »

Firewall выдал ни с того ни с сего (компьютер не использовался в этот момент) такое сообщение: C:\WINDOWS\SYSTEM32\LSASS.EXE was replaced by another application with description 'LSA Executable and Server DLL (Export Version).' Do you want to accept replacement?

Я нажал No. Что это такое??
(Windows 2000)
VYLE
Уже с Приветом
Posts: 1772
Joined: 06 Sep 2001 09:01
Location: Boston, MA -> Charlotte,NC ->Danbury,CT

Post by VYLE »

GeneDupe wrote:Firewall выдал ни с того ни с сего (компьютер не использовался в этот момент) такое сообщение: C:\WINDOWS\SYSTEM32\LSASS.EXE was replaced by another application with description 'LSA Executable and Server DLL (Export Version).' Do you want to accept replacement?

Я нажал No. Что это такое??
(Windows 2000)


Либо вы недавно ставили сервис пак/update или вирус шалит.
Я не настолько богат, чтобы пить дешевую водку.
User avatar
Monster01
Уже с Приветом
Posts: 954
Joined: 13 Aug 2001 09:01
Location: Baku, Azerbaijan > Rockville, MD > Arlington, VA > Charlotte, NC

Post by Monster01 »

Monster01 wrote:Win 2K - проблема :

...увидел что в Network Connections фолдер нет ни одной connections. Пытался создать : double - clicked on Add new Connection > ввел номер провайдера, но когда дело дошло до соединения, ни с того ни с сего (я ниче на nazhimal) message "Are you sure you want to cancel ?". Если "Yes" то все закрывается, esli "No", то через несколько секунд - тот же мессаге, пока не нажмешь "Yes".

Кто - нибудь сталкивался с этой проблемой ?



Что значит error : "Could not start Remote Acess Connection Manager service on Local Computer. Error 5: Access is denied" ?
Eres el monstruo. Soy el guapo
GeneDupe
Уже с Приветом
Posts: 188
Joined: 13 May 2003 00:55
Location: USA

Post by GeneDupe »

VYLE wrote:
GeneDupe wrote:Firewall выдал ни с того ни с сего (компьютер не использовался в этот момент) такое сообщение: C:\WINDOWS\SYSTEM32\LSASS.EXE was replaced by another application with description 'LSA Executable and Server DLL (Export Version).' Do you want to accept replacement?

Я нажал No. Что это такое??
(Windows 2000)


Либо вы недавно ставили сервис пак/update или вирус шалит.


Спасибо. А можно подробнее о серсис паках? 3-4 дня назад установил несколько секюрити апдейтов с windowsupdate, но не сервис пак. Однако сообщение появилось только сейчас. И оно повторяется

Вирус не должен быть пройти 8) - стоит Norton Antivirus liveupdated и firewall.
User avatar
SippyFox
Новичок
Posts: 66
Joined: 31 Jul 2003 14:14
Location: SPb->USA

Post by SippyFox »

Monster01 wrote:
Monster01 wrote:Win 2K - проблема :

Кто - нибудь сталкивался с этой проблемой ?



Что значит error : "Could not start Remote Acess Connection Manager service on Local Computer. Error 5: Access is denied" ?



Сталкивалась, это происходит после переустановки WIN.
Нужно подправить несколько ключей в реестре или скачать fix с MS сайта.
Проблему решила путем поиска в google groups, там была ссылка на MS fix.
Найду у себя на компе -> зашлю сюда.

SippyFox
User avatar
SippyFox
Новичок
Posts: 66
Joined: 31 Jul 2003 14:14
Location: SPb->USA

Post by SippyFox »

This article was previously published under Q329441
IMPORTANT: This article contains information about modifying the registry. Before you modify the registry, make sure to back it up and make sure that you understand how to restore the registry if a problem occurs. For information about how to back up, restore, and edit the registry, click the following article number to view the article in the Microsoft Knowledge Base:
256986 Description of the Microsoft Windows Registry

SYMPTOMSIf you install Service Pack 1 (SP1) for Windows XP and then use the System Restore feature to restore Windows to a state before the installation of the service pack, you may experience the following symptoms:
You cannot create a remote access or Dial-Up Networking connection. All items on the "Network Connection" page of the New Connection Wizard are unavailable (dimmed).
The Network Connections folder is empty.
The Internet Connection Sharing (ICS) and Internet Connection Firewall (ICF) services do not start because of a dependency failure.
The following events are displayed in the System log of the Event Viewer:

Date: <date> Source: Service Control Manager
Time: <time> Category: None
Type: Error Event ID: 7023
User: N/A
Computer: <computername>

Description:
The Remote Access Connection Manager service terminated with the following
error:
Access is denied.

For more information, see Help and Support Center at
http://go.microsoft.com/fwlink/events.asp



Date: <date> Source: Rasman
Time: <time> Category: None
Type: Error Event ID: 20035
User: N/A
Computer: <computername>

Description:
Remote Access Connection Manager failed to start because it could not
create buffers. Restart the computer. Access is denied.

For more information, see Help and Support Center at
http://go.microsoft.com/fwlink/events.asp

When you try to start the Remote Access Connection Manager service, you receive the following error message:

Could not start the Remote Access Connection Manager service on Local Computer.

Error 5: Access is denied
NOTE: You receive this error message although you are logged on with an account that has administrative privileges.
CAUSEThis problem occurs because the System registry hive is not correctly restored to the Windows registry after you restore Windows.
RESOLUTIONTo resolve this problem, reinstall SP1 for Windows XP.
WORKAROUNDWARNING: If you use Registry Editor incorrectly, you may cause serious problems that may require you to reinstall your operating system. Microsoft cannot guarantee that you can solve problems that result from using Registry Editor incorrectly. Use Registry Editor at your own risk.

If you cannot reinstall SP1, verify that the Objectname string value is set to LocalSystem in the following registry subkey:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan

After you do so, delete the following registry subkeys. The presence of these subkeys on a Windows XP-based computer that does not have SP1installed can cause the symptoms described earlier:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\25

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\26

To delete these keys, follow these steps.

Note This procedure includes steps to make a backup of the registry keys before you modify them.
Click Start, and then click Run.
In the Open box, type regedit, and then click OK.
Locate and then click the following key in the registry:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan

On the File menu, click Export.
In the File Name box, type exported rasman key, and then click Save.
In the RasMan key, locate and then click the ObjectName string value.

If this value is not set to LocalSystem, follow these steps:
On the Edit menu, click Modify.
In the Value data box, type LocalSystem, and then click OK.
Locate and then double-click the following key in the registry:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\25

On the Edit menu, click Delete.
Click Yes to confirm that you want to delete the selected registry key.
Repeat steps 7 to 9 to delete the following registry key:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\26

Quit registry editor, and then restart your computer.
User avatar
Monster01
Уже с Приветом
Posts: 954
Joined: 13 Aug 2001 09:01
Location: Baku, Azerbaijan > Rockville, MD > Arlington, VA > Charlotte, NC

Post by Monster01 »

SippyFox wrote:This article was previously published under Q329441
...


Ok, here is what happened :
переустановил SP3(с CD). После переустановки, появилась та же проблема, что и после установки SP4 - applications не запускаются (кроме ДОС). Через ДОС вышел на registry, удалил 25 и 26, перезагрузил, но ничего не изменилось. Applications по преженму не запускаются. Help.
Eres el monstruo. Soy el guapo
User avatar
SippyFox
Новичок
Posts: 66
Joined: 31 Jul 2003 14:14
Location: SPb->USA

Post by SippyFox »

А что логи говорят?
(Computer managment cons)
SippyFox

Return to “Вопросы и новости IT”