Toon posts:

Server Crash / Windows NT 4.0

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo Allemaal,

Allereerst weet ik niet of ik dit bericht in de juiste topic heb geplaats. Zo niet dan mijn excuses.

Afgelopen week hebben we voor de vierde keer een servercrash gehad. Bij alle vier de keren waren de zelfde symptomen aanwezig. Hieronder staat beschreven wat er gebeurd is tijdens de crash.

Wat is weg ?

- Het bureaublad is helemaal leeg geworden en het heeft een grijze kleur.
- Bij het openen van het startmenu zijn de programmafolders totaal leeg (empty)
- Bij het openen van de verkenner krijgen we al gelijk de melding van “acces denied” omdat alle accounts niet meer bestaan.
- Als we via een andere pc de server benaderen zien we dat op de C:\ schijf ongeveer 75 % verwijderd is. De belangrijkste directory’s waaronder System32 zijn ook verwijderd.


Wat is nog operationeel ?

Dingen die nog wel werken zijn bv de shares, printers, useracccount etc.


Configuratie

De belangrijkste dingen die op de server draaien:

- Microsoft Windows NT4 Server met Servicepack 6a.
- Windows NT domain PDC
- Backup Exec 9.1
- Mcafee E-policy Orchestrator

Tot nu toe hebben we vier keer deze crash gehad met telkens dezelfde symptomen. We hebben een keer van server gewisseld met een andere naam en een ander IP-adres maar de crash blijft voorkomen.
Ook een virus is voor 99% uit te sluiten daar de server elk uur goed wordt gescanned. Wat kan dit in vredesnaam zijn ? Het is erg frustrerend omdat we absoluut geen idee hebben van wat het kan zijn. Bij de tweede crash hebben we winnt4 in een andere directory naast de gecrashte winnt gezet en konden zo in de eventview files kijken. Helaas stonden hier geen gekke dingen in. Met een un-delete tool konden we zien dat alle verwijderde filetjes op een exacte tijd van bv 12.00 uur verwijderd waren.
Dus als je zoiets dergelijks ook hebt meegemaakt laat me het dan alsjeblieft weten. Gelukkig hebben we geen data of andere kritische applicaties op deze server draaien en is er een BDC achter de hand. Het irritante eraan is dat je telkens weer een restore moet doen.

Laat me weten hoe je hierover denkt of als jezelf zoiets hebt meegemaakt.

Grt,

een systeembeheerder

  • Ghost(NL)
  • Registratie: December 2000
  • Niet online
Als ik jouw was zou ik toch denken aan een virus oid. Probeer eens een scan te doen van de machine via Trend Micro. Ik heb zelf eigenlijk toch niet al te beste ervaringen met Mcafee, heb het laatst bij een klant Mcafee vervangen door Trend Micro CSM for SMB want er waren toch 4 a 5 virussen door geslipt. En anders zou een van je werkstations mischien besmet kunnen zijn ?

En zet anders even audit aan op file deletion, kun je zien wie/welk proces het doet ?

[ Voor 21% gewijzigd door Ghost(NL) op 19-04-2004 13:00 ]

i5-12600K PRIME Z690M-PLUS D4 64GB 980 Pro M.2 1TB  MBA M1 13" 8GB 256GB (Late '20)


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

Wat ik even niet snap, je halve NT system files/dirs zijn weggemikt, en blijft het probleem behouden.
Mag ik daaruit concluderen dat je alle files handmatig gaat zitten restoren/undeleten :?
Ik zou met zulke vage crashes gewoon die server keihard formatteren en volledig van scratch af aan beginnen.

Tijd voor een nieuwe sig..


  • mhr-zip
  • Registratie: Januari 2001
  • Laatst online: 12:28
Ben je niet gehacked?

Zijn vijftig was nog schoon. Drinkwaterkaart.nl Drinkwaterspots


Verwijderd

Topicstarter
Het systeem restoren wij met een IRP-cd van Backup Exec + de laatste volledige backup. De server van voor af aan restoren hebben we al een keer gedaan na de eerste keer. Toch blijft het probleem voorkomen.

Een hijack/hack was het eerste wat bij ons opkwam, het is alleen lastig nategaan water bij ons de router ingaat aangezien wij in een wereldwijd WAN zitten. De mensen die onze router beheren zijn (no offence) amerikanen en die zijn nogal stug. Syslog aanzetten is dus geen optie om te kunnen zien wat ons netwerk binnenzweeft.

Ook heeft onze backup nog gewoon gedraaid na de crash. Die tape hebben we namenlijk zojuist nog op een andere machine ingelezen en gekeken wat daarop staat. Exact hetzelfde als op de ge-crashte schijf. We hebben nog geprobeerd de eventviewer (evt) files in te lezen, maar deze zijn helaas corrupt.

In verschillende forums op internet heb ik gelezen (o.a computing.net) dat andere mensen dit ook hebben meegemaakt met exact dezelfde symptomen, maar hier staat helaas geen oplossing/oorzaak bij. .......

  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 13-02 23:00
Verwijderd schreef op 19 april 2004 @ 13:35:
Ook heeft onze backup nog gewoon gedraaid na de crash. Die tape hebben we namenlijk zojuist nog op een andere machine ingelezen en gekeken wat daarop staat. Exact hetzelfde als op de ge-crashte schijf. We hebben nog geprobeerd de eventviewer (evt) files in te lezen, maar deze zijn helaas corrupt.
Heb je al eens een andere harddisk of een heel ander systeem geprobeerd? Wellicht corrumpeert de disk of de controller de data?

Verwijderd

Topicstarter
Ook een heel ander systeem hebben we inderdaad geprobeerd. Maar mocht niet baten. Het is dus absoluut niet de hardware.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Dus:

- Hardware heb je volledig vervangen, hier heb je 'niets' mee genomen? Geen voedingen? Geen scsi kaartje? Geen disk? enzo :)

- Je software heb je al eens van scratch geinstalleerd?

Dan zou ik beginnen om simpelweg eens je server los te koppelen van het netwerk - aangezien je aangeeft al een volledig andere server gebruikt te hebbben, heb je die 'oude' server nog over vermoedeljk? :)

Installeer die dan nog eens vanaf scratch, en koppel die hele server nooit op het netwerk. Crasht die ook?
Pagina: 1