[W2k srv] Door Blaster Worm patch geen netwerk meer *

Pagina: 1
Acties:

  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 22-02 20:48

Pantagruel

Mijn 80486 was snel,....was!

Topicstarter
Vandaag de Windows 2000 file server voorzien van de patch ivm de W32.Blast.Worm.
Alleen is het dus niet goed gegaan, ja de patch wel, maar na de reboot is de server qua services niet meer bereikbaar (ftp/ssh) op de externe interface. De externe interface (public IP-range ) is wel te pingen maar een ftp of ssh connect geeft 'service not available'.
Op de interne interface (192.168.x.y IP-range) gaat helemaal niets :(, normaal draait hier MAC-fileservicing op voor een MacIntosh netwerkje.

Als ik nu een monitor aan de server hang, normaal headless mode, dan hangt t boot screen bij de melding 'Preparing network connections'.

Een boot naar save mode komt niet tot een einde :( en helaas kom ik mbv de recovery console er niet in want de Admin is zo paranoide dat ik het echte Admin wachtwoord niet heb gekregen. Tot overmaat van ramp is de man ook nog es op vakantie en niet bereikbaar op zijn mobiel (fijn, echt fijn).

Wat zijn mijn opties ?
De interne netwerkaart eruit trekken en dan zien of de server wel wil ?? Vervolgens de NIC weer terug steken en dan hopen ?? Of is er een optie zonder hardware verwijdering ?
Of komen er alleen drastische maatregelen om dit probleem te verhelpen ??

Alvast bedankt voor de moeite

[ Voor 8% gewijzigd door Pantagruel op 14-08-2003 18:30 . Reden: worm met de foute naam ]

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


  • grimson
  • Registratie: Augustus 2000
  • Laatst online: 18:28

grimson

domeingrommer

voorzien van de RPC patch ivm de slammerworm
de slammer worm had volgens mij met SQL te maken.
Je bedoeld vast de MS.Blast worm :)

  • paulhekje
  • Registratie: Maart 2001
  • Laatst online: 16-05 11:22
alleen zonder netwerkkabel al geprobeerd?
Voor het admin account te resetten zijn er allerlei tools te vinden.

|=|=|=||=|=|=||=|=|=| http://www.vanwijck.com |=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=|


  • Matthey
  • Registratie: Februari 2002
  • Laatst online: 17:49
Probeer is voordat windows start op F8 te drukken en in de veilige modus te starten.
Controleer bij je event viewer of er meldingen hebt staan, en als die er staan en je komt er niet uit, post ze dan hier.

En het wordt erg leuk als je het admin wachtwoord niet weet, maar ik hoop dat je een andere user account hebt gekregen met admin rechten. Dat hoop ik echt voor je. :)

  • Beaves
  • Registratie: Februari 2000
  • Laatst online: 16:25

Beaves

Usque ad Finem

Matthey schreef op 14 augustus 2003 @ 16:34:
Probeer is voordat windows start op F8 te drukken en in de veilige modus te starten.
en..
Pantagruel schreef op 14 augustus 2003 @ 16:24:
Een boot naar save mode komt niet tot een einde :(

Schotlandofiel | Godzijdank ben ik atheïst
Canon 7D / 20D / 300D + glas | Just Light | Flickr


  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 22-02 20:48

Pantagruel

Mijn 80486 was snel,....was!

Topicstarter
grimson schreef op 14 August 2003 @ 16:27:
[...]

de slammer worm had volgens mij met SQL te maken.
Je bedoeld vast de MS.Blast worm :)
Klopt helemaal (W32.Blaster.Worm)
Al dat ongedierte ook dat op je pc/server wil komen :(

Inmiddels thuis gekomen en ben een cd/bootflop aan t maken om morgen op de bekende botte manier toegang te krijgen tot de server.

[ Voor 25% gewijzigd door Pantagruel op 14-08-2003 18:56 ]

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 22-02 20:48

Pantagruel

Mijn 80486 was snel,....was!

Topicstarter
paulhekje schreef op 14 augustus 2003 @ 16:29:
alleen zonder netwerkkabel al geprobeerd?
Voor het admin account te resetten zijn er allerlei tools te vinden.
Yep, geen login, blijft op dezelfde screen hangen. Ook geen save mode :(

Zonder de 2 netwerkkaarten hetzelfde gezeur 8)7

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 22:32

Predator

Suffers from split brain

PNS -> WOS

Everybody lies | BFD rocks ! | PC-specs


  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 22-02 20:48

Pantagruel

Mijn 80486 was snel,....was!

Topicstarter
Kun je wellicht ook de topic titel veranderen ?? Slammer vervangen door W32.Blaster.Worm, dan klopt titel en inhoud. (heb net Koffie gemaild toen de topic nog onder PNS stond)

Thanx

[ Voor 12% gewijzigd door Pantagruel op 14-08-2003 18:58 ]

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


  • mutsje
  • Registratie: September 2000
  • Laatst online: 15-05 10:25

mutsje

Certified Prutser

draaien jullie toevallig norton antivirus? als je alleen op scherm blijft hangen en niet kunt inloggen last known good menu proberen.

[ Voor 52% gewijzigd door mutsje op 14-08-2003 18:59 ]


  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 22-02 20:48

Pantagruel

Mijn 80486 was snel,....was!

Topicstarter
mutsje schreef op 14 August 2003 @ 18:58:
draaien jullie toevallig norton antivirus? als je alleen op scherm blijft hangen en niet kunt inloggen last known good menu proberen.
Nee, McAfee ver 7 enterprise edition.

Probleem zit hem in de RPC patch (files worden uitgewisseld, want ook als ik 'last good config' neem na F8 blijft hij op exact t zelfde punt steken :(

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

offtopic:
Titel aangepast. Trouwens is het het makkelijkst ons een seintje geven via Afbeeldingslocatie: http://gathering.tweakers.net/global/templates/got/images/icons/icon_hand.gif: als de titel beter kan hoor ik het zo ook wel ;)


NIC er uit halen (of in je BIOS uitschakelen) is wel een optie ja. Eventueel kan je trouwens het admin password resetten, maar dat lijkt me ruzie opleveren met de sysadmin :+

[ Voor 8% gewijzigd door F_J_K op 14-08-2003 19:09 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 22-02 20:48

Pantagruel

Mijn 80486 was snel,....was!

Topicstarter
F_J_K schreef op 14 August 2003 @ 19:08:
offtopic:
Titel aangepast. Trouwens is het het makkelijkst ons een seintje geven via [afbeelding]: als de titel beter kan hoor ik het zo ook wel ;)


NIC er uit halen (of in je BIOS uitschakelen) is wel een optie ja. Eventueel kan je trouwens het admin password resetten, maar dat lijkt me ruzie opleveren met de sysadmin :+
Thanx voor de verandering ;)

NIC verwijderen gaf geen verbetering.

Morgen ga ik inderdaad t admin pw resetten. Ik kan wel rechtvaardigen dat ik dat doe. De keuzes zijn machine up en running, of geen servicing voor de afdeling. Kiest u maar 8)

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


Verwijderd

Mocht je (op andere wijze) diskacces kunnen krijgen, de patch voor W2K Svr bestaat uit de bestanden Ole32.dll, Rpcrt4.dll en Rpcss.dll in %windir%\system32
Misschien dat je die hardhandig kunt omgooien naar bestandversies van je backups/vertrouwde media om tenminste weer normale OS toegang te hebben (wel ivm de verouderde DLL's de machine uit het netwerk houden totdat tenminste de poorten afgeschermd zijn of de machine succesvol gepatcht is).

Mocht je in de GUI kunnen komen: je kunt de patch uninstallen door:
U verwijdert deze beveiligingspatch via de optie Software in het Configuratiescherm.

Systeembeheerders kunnen deze beveiligingspatch met het hulpprogramma Spunist.exe verwijderen. Dit hulpprogramma staat in de map %Windir%\$NTUninstallKB823980$\Spuninst. Bij dit hulpprogramma kunt u de volgende schakelopties voor de installatie gebruiken:
/?: de lijst met schakelopties voor de installatie weergeven.
/u: De modus zonder toezicht gebruiken.
/f: Andere programma's geforceerd afsluiten wanneer de computer wordt afgesloten.
/z: De computer niet opnieuw opstarten wanneer de installatie is voltooid.
/q: Stille modus gebruiken (geen tussenkomst van de gebruiker).

  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 22-02 20:48

Pantagruel

Mijn 80486 was snel,....was!

Topicstarter
Verwijderd schreef op 15 August 2003 @ 02:08:
Mocht je (op andere wijze) diskacces kunnen krijgen, de patch voor W2K Svr bestaat uit de bestanden Ole32.dll, Rpcrt4.dll en Rpcss.dll in %windir%\system32
Misschien dat je die hardhandig kunt omgooien naar bestandversies van je backups/vertrouwde media om tenminste weer normale OS toegang te hebben (wel ivm de verouderde DLL's de machine uit het netwerk houden totdat tenminste de poorten afgeschermd zijn of de machine succesvol gepatcht is).

Mocht je in de GUI kunnen komen: je kunt de patch uninstallen door:
[...]
Thanx, ik ga dadelijk de server onder handen nemen, eerst een bakkie koffie pakken, naar de server wandelen en dan gaan we es kijken.

Update:

Ik heb de bewuste files vanaf een SP4 machine terug gezet, maar zonder succes. De boel hangt nog steeds bij hetzelfde networking activation' schermpje :?

[ Voor 14% gewijzigd door Pantagruel op 15-08-2003 11:02 ]

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 22-02 20:48

Pantagruel

Mijn 80486 was snel,....was!

Topicstarter
Laatste update:

Helaas pindakaas, de server wordt met een backup gereanimeerd :( . Niets meer aan te redden. En nu maar hopen dat de patching wel goed gaat (op een andere lokatie is het 50% gelukt/mislukt qua Win2k server, lekker dus :( )

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


Verwijderd

... hmmz ..

dit herken ik :(

is er inmiddels een oplossing
anders moet ik morgen vroeg op en restoren

  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 22-02 20:48

Pantagruel

Mijn 80486 was snel,....was!

Topicstarter
Inmiddels is de stand van zaken dat de server weer in de lucht is.
(Win2K server herinstallatie en gepatched voor t RPC gat)

Echter de softare RAID-5 array heeft een flinke tik gehad en Win2k weigerd hem te importeren :( .
R-desktop en EasyRecovery gaan morgen over de resten van het RAID-5 volume heen, zien wat er te redden valt (originele content ca 40 GB aan data van diverse users). Het redden is mbt de data geplaatst op de dag van de patch (zal max 1 GB zijn). Bij de laatse blik die ik op de software heb geworpen zag t er niet echt hoopvol uit. Het gros van de directories hebben een generieke naam met een volgnummer gekregen. Aangezien het hier om meet data van een apparaat gaat is de naam geving vrij uniform en is de kans op dubbel voorkomende namen meer dan reeel :( .

De hanger bij "activation network connections" was dus waarschijnlijk eerder een hanger omdat de RAID-5 array niet geinitialiseerd kon worden. (verwijderen van beide NIC's stopte de machine op t zelfde punt)

Morgen gaat de kast open en steek ik er een promise controller en een lege harddisk bij om de geredde data op te zetten. Om dit zonder problemen te doen haal ik de server tijdelijk uit netwerk, dit om evt gebruikers acties te voorkomen.

Wat allemaal begon als een simpele patch is verworden tot een milde crisis

@fcska67 : Restoren dus

[ Voor 11% gewijzigd door Pantagruel op 18-08-2003 20:41 ]

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Al te meer reden om geen software raid te gebruiken als het om mission-critical data gaat.

Wellicht gaat s/w raid inderdaad niet goed samen met de patch, ik had hetzelfde met een test-opstelling in VMware (raid5).

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

[
Wat allemaal begon als een simpele patch is verworden tot een milde crisis

@fcska67 : Restoren dus
dat restoren geeft altijd meer ellende als verwacht

maar er zit denk ik idd weinig anders op

:'(

  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 22-02 20:48

Pantagruel

Mijn 80486 was snel,....was!

Topicstarter
BackSlash32 schreef op 18 augustus 2003 @ 20:57:
Al te meer reden om geen software raid te gebruiken als het om mission-critical data gaat.

Wellicht gaat s/w raid inderdaad niet goed samen met de patch, ik had hetzelfde met een test-opstelling in VMware (raid5).
De server was nooit als mission critical bestempeld, maar de gebruikers zijn klaarblijkelijk gewoon lui en slaan hun data niet frequent genoeg op op een permanent medium (voor zover cd's goed blijven).
Nu dus een zeurende gebruikersgroep die mij verwijt dat zij geen backup hebben gemaakt (nog even en je moet ze de broek dichtknopen als ze naar toilet zijn geweest, anders krijg jij de schuld van het feit dat ze er schandalig bij lopen.).

Toen ik voorrekende wat een echte RAID-5 oplossing en een tape-streamer ging kosten,slordige euro 6000 a 7000 bij elkaar, was de sfeer hilarische, dat kon ook wel minder, immers een gebruiker had voor thuis op een pc dump dag een 20 GB tape ding gekocht voor 50 euro. Voor t gemak vergeten ze dat er dan 6 tapes nodig zijn voor iedere HDD in de array en ik toch echt geen discjockey ga spelen. Daarnaast is zo'n IDE tapert de hele nacht bezig met de dag backup, slapen hoef ik klaarblijkelijk ook al niet [als het al lukt met zo'n snelheids monster ;) ].
Het moet dus wel allemaal werken en veilig zijn maar mag niet te veel kosten.

[ Voor 7% gewijzigd door Pantagruel op 19-08-2003 19:37 ]

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


  • Yoeri
  • Registratie: Maart 2003
  • Niet online

Yoeri

O+ Joyce O+

(overleden)
offtopic:
reactie op je laatste post:
welkom in de wondere wereld van de informatica, meer bepaald de systeembeheerders ;)

[ Voor 7% gewijzigd door Yoeri op 19-08-2003 19:44 ]

Kijkje in de redactiekeuken van Tweakers.net
22 dec: Onze reputatie hooghouden
20 dec: Acht fouten


Verwijderd

Verwijderd schreef op 18 August 2003 @ 21:33:
[...]


dat restoren geeft altijd meer ellende als verwacht

maar er zit denk ik idd weinig anders op

:'(
21-8 / :) ...alles weer koekie en eitje, bleek allemaal erg mee te vallen

wel een dag of 4 prutsend off-line/down geweest

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Pantagruel schreef op 19 August 2003 @ 19:34:
De server was nooit als mission critical bestempeld, maar de gebruikers zijn klaarblijkelijk gewoon lui en slaan hun data niet frequent genoeg op op een permanent medium (voor zover cd's goed blijven).
Redefine mission-critical dan ook naar hun toe: s/w raid stuk = data weg.
Punt.
Het moet dus wel allemaal werken en veilig zijn maar mag niet te veel kosten.
leg ze ook de verborgen kosten even voor (jouw 4 dagen werk, verloren arbeidsproductiviteit, enz) en vraag of zij dat een goede deal vinden.

Je betaalt toch ook verzekeringspremies 'voor het geval dat' ? Waarom zou dat met data anders moeten gaan?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1