ติดตามสิ่งที่ขอให้เหตุการณ์ปิดตัวลง


1

เรามีเวิร์กสเตชันในที่ทำงานที่อยู่ในโดเมน ทุกคืนในเวลาเดียวกันจะปิดตัวเอง เราได้ก้าวผ่านรายการปกติที่อาจร้องขอการปิดเครื่องและไม่มีอะไรเกิดขึ้น สิ่งที่เราสามารถระบุได้คือถ้าเราไม่ได้ถอดเวิร์กสเตชันออกจากเครือข่ายมันจะค้างคืนตามที่คาดไว้ ไม่มีสิ่งใดในบันทึกเหตุการณ์ที่ระบุว่ากำลังขอให้ปิดระบบนี้และมีเหตุการณ์เดียวที่เกิดขึ้นใกล้กับเหตุการณ์ปิด (6006) ก่อน 45 นาที ไม่มีกิจกรรมที่กำหนดเวลาไว้อัพเดตอัตโนมัติถูกปิดระบบกำลังทำงานบริการ MS เริ่มต้นเป็นต้น

นี่คือคำขอจากเครือข่ายถึงปิด นอกจากนี้ยังไม่มีวิธีง่ายๆในการทดสอบว่าเซิร์ฟเวอร์ใดอาจส่งคำขอนี้เนื่องจากเรามีหลายสิบเซิร์ฟเวอร์ที่อยู่ในเครือข่ายในแต่ละครั้ง

การวินิจฉัยปัญหาที่เกิดขึ้นเพียงครั้งเดียวต่อวันนั้นไม่ใช่เรื่องง่ายโดยเฉพาะเมื่อเกิดขึ้นเวลา 11:33 น. ในเวลากลางคืน

มีวิธีการตรวจสอบสิ่งที่ขอปิดในเวิร์กสเตชันหรือไม่ มีสคริปต์ / โปรแกรมเพื่อบันทึกเมื่อมีการร้องขอการปิดระบบและมีการร้องขอโปรแกรม / แหล่งที่มาหรือไม่?


@mjb ปิดและปิดบริการที่เรียกว่า RPC - การเรียกขั้นตอนระยะไกล ปิดใช้งานและหยุดบริการ Remote Registry หากวิธีนี้ไม่ได้ช่วยให้ลองออกจากพีซีในเครือข่าย แต่แยกออกจากโดเมนให้เป็นปกติและลบผู้ดูแลโดเมนออกจากกลุ่มผู้ดูแลระบบ ติดตั้งและเริ่ม Wireshark กำหนดค่าให้ฟังบนอินเทอร์เฟซเครือข่ายและบันทึกไฟล์ที่ระบุเป็นไฟล์ขนาดใหญ่เช่น 500 MB เพื่อให้แน่ใจว่าจะบันทึกแพ็กเก็ตเครือข่ายทั้งหมดที่จะส่งไปยังเครื่องนี้
mnmnc

การปิดบริการจะป้องกันผู้ใช้ที่ได้รับอนุญาตจากการปิดพีซีเครื่องนี้ การนำออกจากโดเมนและลบผู้ใช้ออกจากกลุ่มผู้ดูแลระบบจะให้การปิดที่ไม่ได้ทำโดยผู้ดูแลระบบหรือการโทร WMI wireshark จะแสดงให้คุณเห็นว่านี่เป็นความจริงที่กระทำผ่านเครือข่ายและที่อยู่ IP ต้นทางของการกระทำที่เป็นอันตรายนี้คืออะไร
mnmnc
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.