[Win2k] boot.ini verdwijnt steeds

Pagina: 1
Acties:

  • Racemol
  • Registratie: September 2001
  • Laatst online: 20-05 12:42
Na veel gezocht te hebben op het forum en bij google (veel gevonden, weinig werkende antwoorden) open ik toch maar een topic. Ik heb een probleem met een aantal servers.

Het besturings systeem waar het om gaat is windows 2000 server.

Na verloop van tijd verdwijnt de boot.ini uit de root van c:. Zolang de server aan staat merk je hier natuurlijk niks aan. Maar met een reboot is het nogal lastig. Vooral als dit remote gebeurt..

Een tijdelijke oplossing is een floppy met opstart bestanden erop en dan in de server laten zitten, zodat hij altijd van het floppy opstart. Toch lijkt me dit niet echt een goeie oplossing voor een server. Het raare van dit probleem is dat het bij meerdere servers, van verschillende bedrijven voorkomt. Nu heb ik naar overeenkomsten gezocht. En daar komt uit dat er een aantal dezelfde software pakketten op draaien.

- Exchange 2000
- Webshield SMTP
- Veritas backup exec

Tevens zijn alle servers domein controllers in een active directory.

Naar een virus heb ik me al rot gezocht maar volgensmij zijn alle machines helemaal schoon.

Ik ben er al een tijd mee bezig (maanden) om dit op te lossen.

Mijn vraag, heeft iemand hetzelfde probleem en heeft hij dit ook op kunnen lossen?

[ Voor 3% gewijzigd door Racemol op 05-08-2003 10:27 ]


  • Fludizz
  • Registratie: Mei 2002
  • Niet online
ik zou maar eens kijken wie die files weghaald en hoe die aan de rechten daartoe komt... ik weet namelijk dat ik zelfs als Administrator NTLDR niet kan verwijderen... ik kan hem wel vervangen met een andere versie, maar er moet een NTLDR blijven... boot.ini kan je gewoon verwijderen...
Misschien een virus?

Verwijderd

Backup Exec kan ook bestanden naar tape verplaatsen ipv kopieren....
Zomaar een idee....

  • Racemol
  • Registratie: September 2001
  • Laatst online: 20-05 12:42
@Fludizz: Ik heb al gezocht naar welk programma het zou kunnen verwijderen. Ik heb echt geen idee.. Een virus heb ik ook aan gedacht maar met verschillende scanners is er echt niks te zien.
De server staat een paar weken aan en opeens zijn de bestanden weg. Het is echt heel vreemd.

@MickSavage: De instellingen van backup exec staan goed, heb ik nagekeken.

edit:
Ik heb net even gekeken. Gister heb ik de bestanden van de diskette terug gezet (ze waren dus verdwenen). Nu staan ze er nog.. Er heeft vannacht een backup gedraait. Dus ik neem aan dat het daar niet aan ligt.

Ik heb het even nagekeken. de NTLDR laat hij gewoon staan, ik had het fout. Hij gooit alleen de boot.ini weg.

Ik heb ook de log files van de virusscanner doorgekeken. Ik dacht misschien ziet hij boot.ini als een virus en verwijdert hem. Maar ook dit is niet het geval.

Begrijpen doe ik het niet B)

[ Voor 43% gewijzigd door Racemol op 05-08-2003 10:26 ]


  • mutsje
  • Registratie: September 2000
  • Laatst online: 15-05 10:25

mutsje

Certified Prutser

het kan goed zijn dat je antivirus pakket hier verantwoordelijk voor is.

  • Racemol
  • Registratie: September 2001
  • Laatst online: 20-05 12:42
Als dat zo is, waar zou ik dan moeten beginnen? Welke instelling is fout en waarom haalt hij mijn boot.ini weg?

  • Fludizz
  • Registratie: Mei 2002
  • Niet online
Staat toevallig de gehele C schijf (of welke driveletter win dan ook op staat) toevallig geshared ? dan zou ik die user eens een nieuw wachtwoord geven...

  • Racemol
  • Registratie: September 2001
  • Laatst online: 20-05 12:42
Bij ons intern hebben we het probleem ook. Nu zijn wij een bedrijf die alleen ICT " specialisten" in dienst hebben. Dus het lijkt mij niet dat er onder ons zo'n grappenmaker zit.

De C schijf staat NIET geshared (op de administrative share na). En zoals ik al zei, het probleem heb ik bij verschillende bedrijven (klanten van ons). Dus op verschillende locaties met verschillende users.

[ Voor 4% gewijzigd door Racemol op 05-08-2003 10:39 ]


  • mutsje
  • Registratie: September 2000
  • Laatst online: 15-05 10:25

mutsje

Certified Prutser

is de tijd/datum in je BIOS het zelfde als op je machine?

Article 319011 bij technet. zoek deze maar even is weer stap in richting van zoeken.

[ Voor 44% gewijzigd door mutsje op 05-08-2003 10:54 ]


  • Racemol
  • Registratie: September 2001
  • Laatst online: 20-05 12:42
Ik neem aan van wel, kan nu de server niet rebooten. Maar zou dat er mee te maken kunnen hebben? Lijkt me wel een beetje ver gezocht..

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 18:56
als je nu het bestand op alleen-lezen zet, helpt dat?

En als je gewoon de permissions op read-everyone zet, en niemand bij full controll?

PVOUPUT - 13.400WP - Twente


  • Racemol
  • Registratie: September 2001
  • Laatst online: 20-05 12:42
@mutsje: dit lijkt me de oorzaak van het probleem. De groupshield staat op autoupdate en ik heb wel vaker problemen gehad dat door een foute update de groupshield service niet meer wilde starten. Ik denk dat dit de oorzaak is.

Thanks!

  • mutsje
  • Registratie: September 2000
  • Laatst online: 15-05 10:25

mutsje

Certified Prutser

dan is jou boot.ini opgelost nu de mijne nog :+ maar daar kom ik wel uit hopelijk.

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 19-05 16:21

leuk_he

1. Controleer de kabel!

http://www.tek-tips.com/g...ev3/51/pid/486/qid/353312

(oplossing volgens daar: webshield updaten)

Je zou ook de file boot.ini kunnen auditten. Dan kun je later in de eventlog een tijd terug vinden.

[ Voor 8% gewijzigd door leuk_he op 05-08-2003 11:05 . Reden: spelfaut ]

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • Yoeri
  • Registratie: Maart 2003
  • Niet online

Yoeri

O+ Joyce O+

(overleden)
zet een goeie audit policy zodat je in logfiles kunt opzoeken wanneer de file verwijderd wordt en door wie?

en haal die "del boot.ini" uit je autoexec.bat :p

Kijkje in de redactiekeuken van Tweakers.net
22 dec: Onze reputatie hooghouden
20 dec: Acht fouten


Verwijderd

Duidelijk, netshield. Maak ook een kopietje in je winnt directory.
Dan kan je die altijd nog terug kopieeren. (met boodcd kan je in winnt dir)
Houdt er rekening mee dat die update van netshield nog niet afdoende is.
Dan kan het toch nog voorkomen in bepaalde situaties (eigen ervaring).

  • Sluuut
  • Registratie: Februari 2003
  • Laatst online: 20-05 09:22
Fludizz schreef op 05 augustus 2003 @ 10:31:
Staat toevallig de gehele C schijf (of welke driveletter win dan ook op staat) toevallig geshared ? dan zou ik die user eens een nieuw wachtwoord geven...
Dat zou toch totaal geen sence maken, welke 'hacker' gaat nou steeds op verschillende systemen boot.ini verwijderen. Je hebt er als hacker zijnde natuurlijk ook niets aan omdat het systeem daarna niet meer boot.
Nee ik zou dit niet zoeken in de kant dat het systeem gehacked zou zijn, eerder een virus scanner die het steeds removed.

Wat ik zou doen is boot.ini bekijken in notepad en vergelijken met andere machines. Tevens zou ik deze readonly maken, dan kan hij officieel niet meer verwijderd worden.

57696520646974206c65657374206973206e657264


  • Racemol
  • Registratie: September 2001
  • Laatst online: 20-05 12:42
Bedankt voor alle reacties, ik ga kijken of ik webshield kan updaten. Ik zal mijn bevindingen over een tijdje hier posten.
Pagina: 1