skyscraber
Goto Top

Wer startet Dienste auf dem Server neu

Hallo Zusammen,

auf einem Windows 2008 R2 Server sehe ich im Eventlog, dass alle 6 Stunden ein Dienst durchgestartet wird.
Ich sehe aber leider nicht warum dies passiert (Weder die Anwendung selbst noch ein geplanter Task auf dem entsprechenden Server tut dies).

Ich vermute einen net stop / net start von einem anderen Server - kann ich irgendwie herausfinden woher solche Kommandos kommen können?

Vielen Dank für eine kurze Hilfe!

Markus

Content-Key: 224636

Url: https://administrator.de/contentid/224636

Printed on: April 20, 2024 at 03:04 o'clock

Member: Xaero1982
Xaero1982 Dec 16, 2013 at 17:03:18 (UTC)
Goto Top
Hi,

welcher Dienst denn?

Gruß
Member: skyscraber
skyscraber Dec 16, 2013 at 17:11:55 (UTC)
Goto Top
Ist eine spezielle Software (also kein Betriebssystemdienst)
Member: Xaero1982
Xaero1982 Dec 16, 2013 at 18:11:26 (UTC)
Goto Top
Gut, du willst offenbar keine Hilfe.

Schönen Abend noch.

Gruß
Member: skyscraber
skyscraber Dec 16, 2013 at 19:15:59 (UTC)
Goto Top
Doch, ich dachte nur deine Frage zielt auf spezielle Dienste ab.
Heißen tut der Dienst fwsytemmngr.

Viele Grüße,

Markus
Member: emeriks
emeriks Dec 17, 2013 at 12:47:53 (UTC)
Goto Top
Hi,
3 Ideen:
1. Der Dienst tut das selbst. Kann man ja programmieren.
2. Der Dienst klappt Dir nach 6h ab, warum auch immer, und in den Dienst-Einstellungen unter "Wiederherstellung" ist eingetragen "Dienst neu starten"
3. Überwachung aktivieren und dann viel Spaß beim Lesen des Sicherheit-Eventlogs.

mfg
E.
Member: skyscraber
skyscraber Dec 17, 2013 at 22:22:16 (UTC)
Goto Top
Hallo und vielen Dank.

Der Dienst selbst ist es nicht und auch "wegklappen" tut er nicht (sind immer gerade Uhrzeiten 12:00 18:00 24:00 Uhr - wäre schon sehr viel Zufall face-wink )

Welche Überwachung wäre möglich? Meine Vermutung ist aktuell, dass auf irgendeinem Anderen Server ein geplanter Task läuft der mit netstop netstart meinen Dienst
steuert.

Vielen Dank,

Markus Aigner
Member: Xaero1982
Xaero1982 Dec 17, 2013 at 22:32:57 (UTC)
Goto Top
Da du uns nicht verrätst was für ein Programm das sein soll wird das hier ein heilloses Rätselraten - für mich sinnlos. Sorry.

Gruß
Member: skyscraber
skyscraber Dec 18, 2013 at 09:26:42 (UTC)
Goto Top
@ Xaero1982:

Der Dienst heißt fwsytemmngr - ist eine Entwicklung eines kleinen Unternehmens (friendWorks). Von Dort habe ich die Info, dass der Dienst sich nicht eigenständig startet.

D.h. für mich, dass auf einem anderen Server etwas läuft, dass diesen Dienst mit net stop / net start durchstartet.
Das würde ich gerne herausfinden. ich finde in keinen Eventlogs etwas und das Programm selbst protokolliert auch nicht.

Viele Grüße
Member: Xaero1982
Xaero1982 Dec 18, 2013 at 10:00:18 (UTC)
Goto Top
Gut, also was vollkommen unbekanntes.

Hast du die Taskplaner durchgesehen? Gibt es hier irgendwas?

Ansonsten kannst du es höchstens versuchen in dem du dir ein Programm wie Wireshark installierst und dir mal die Einträge ansiehst, ob irgendwer oder irgendwas aus dem Netz auf den Server zugreift zu dieser Zeit.

Knifflig ... face-confused

Gruß
Member: skyscraber
skyscraber Dec 18, 2013 at 10:15:22 (UTC)
Goto Top
ah, das tool ist schon mal ein tipp. Mal sehen ob ich das installieren darf.

Die Tasks am Server direkt habe ich geprüft, da ist nicht (daher mein verdacht, dass es ein entfernter Server ist - aber das können viele sein ;)

VIelen Dank!
Member: emeriks
emeriks Dec 18, 2013 at 10:57:51 (UTC)
Goto Top
Du könntest die Zugriffsberechtigungen für diesen Dienst einschränken auf Lokales System und lokalem Administrator (nicht die Gruppe "Administratoren"). Das kannst Du per GPO erledigen.
Dann das Passwort des lokalen Admins ändern.
Wenn jetzt remote ein Task läuft, dann sollte der nicht mehr das Recht haben, diesen Dienst zu starten. Also wenn der Dienst dann durchläuft, dann hättest Du wahrscheinlich Recht mit Deiner Vermutung.
Member: Cthluhu
Cthluhu Dec 18, 2013 at 11:06:47 (UTC)
Goto Top
Hi,
Zitat von @skyscraber:
Der Dienst selbst ist es nicht und auch "wegklappen" tut er nicht (sind immer gerade Uhrzeiten 12:00 18:00 24:00 Uhr -
wäre schon sehr viel Zufall face-wink )
Die geraden Uhrzeiten sind in der Tat verdächtig. Vor kurzem gab es hier auf administrator.de einen Betrag (finde den Link grad nicht mehr) in welchem der Virenscanner bei seinen regelmäßigen Updateversuchen probleme verursachte.
Kann es sein, dass die unbekannte Software von sich aus updates macht (und sich dann neu startet) oder einen Watchdog hat, welcher amok läuft?

mfg

Cthluhu