Bonjour,
Suite à un évenement encore pas très bien déterminé voici ce qui c'est passé sur un réseau. Le réseau est composé d'un SBS 2003 R2 (controleur de domaine princiale, serveur DHCP et exchange 2003 ), 1 windows 2003 standard (avec couche citrix), 1 windows 2003 (AD serveur fichier), 1 windows 2003 R2 (serveur multimedia), 1 windows 2000 (serveur de sauvegarde) et 1 windows NT4 (serveur de cataloguage).
Mardi vers 16:30 tous les utilisateurs sont plantés: plus d'accès aux mails et ne peuvent plus se logguer dans le domaine. N'étant pas là quelqu'un redémarre le serveur SBS et au redémarrage un message dit que le fichier hal.dll est manquant et demande de le réinstaller.
Mercerdi matin je prends connaissance du message affiché et je restaure le fichier en mode réparation du cd d'installation. Le serveur redémarre et la je me dis "bon ben doit y avoir un dd défectueux" donc je fais un checkdisk et la il ne trouve rien, donc je ne m'inquiete pas et je ne cherche pas plus loin. Je profite de l'occasion pour migrer un ou 2 serveurs sur kaspersky file serveur et la migration se passe sans souci.
Jeudi je reviens le matin et même scénario : serveur sbs tourne (pas d'écran bleu), mais les utilisateurs ne peuvent pas se logguer, le serveur n'est plus accessible. J'essaie dans windows d'acceder à l'observateur d'évenements, mais tous les raccourcis systems sont manquants, pas moyen d'avoir d'infos. Je me dis "il a eu un coupde chaud", je le redémarre et hop pareil hal.dll manquant.... rebelotte je redémarre et la c'est pire car le serveur avait plus de fichiers supprimés et il perd toute sa config : est sorti de son domaine etc... Donc la je flipe un peu et je restore une sauvegarde (merci ACRONIS) au jour précedant. Pendant la restoration je me rends compte que le serveur citrix (windows 2003) ne répond pas non plus avec les mêmes symptômes : raccourci manquants etc... je redémarre et rebelotte fichier manquant... tout dabbord hal.dll ensuite ntoskrnl.exe... pour finir après restoration des fichiers il indique qu'il ne peut demarrer car des fichier du noyau sont manquants donc la aussi je remonte une sauvgarde à j-1. et pour finir on constate que le serveur de numérisation est planté avec les mêmes symptômes et là, pareil, la restaration de fichier ne suffit pas: il faut remonter une sauvegarde. Bref je suis sur le cul et je me jette sur le serveur 2003 qui fait l'AD et là, lui est accessible et je constate dans l'observateur d'évenement system que des alertes au niveau des modifications de fichier à été signalées donc je m'empresse de faire un sfc/scannow, je redémarre et tout à l'air normal.
Donc Jeudi je restore le serveur sbs et le serveur citrix à j-2 (mardi) et le serveur 2003 (AD / serveur fichier) juste une réparation sfc. Je pars, tout fonctionne ...
Vendredi : Il aurait pu être un vendredi 13
Prise de fonction avec les utilisateurs de nouveau plantée . Même constat sur les serveurs avec cette fois une variante :8 giga de données sont supprimés sur le serveur AD / fichiers et des droits sur certains dossiers stratégiques sont modifieés (l'administrateur n'a plus la main pour remettre les droits)
La je rentre dans le monde merveilleux des X-files et je commence à flipper ma race mais je décide d'aller un peu plus loin.
Je remonte des images des serveurs au 14 janvier (vendredi) et je restore les fichiers utilisateurs de la veille. Au redémarrage du serveur controleur de domaine je modifie le mot de passe administrateur. Sur tous les serveurs et postes de travail (20) je vire l'ancien antivirus(bitdefender) et j'installe kaspersky. Dans la foulée je lance des scans sur tous les postes et serveurs. J'en profite pour changer également le mot de passe du routeur.Le scan n'a rien trouvé sur les serveurs et j'ai trouver 2 ou 3 chevaux de troie sur 2 postes.
Dans toute cette histoire le serveur de sauvegarde (serveur 2000) et serveur de cataloguage (nt4) n'ont rien eu.
Depuis vendredi soir tout fonctionne sans souci : les utilisateurs citrix peuvent bosser (je les vois se connecter) et aucune modification système n'a été faite. je croise les doigts mais je suis confiant mais avant de vous en dire plus j'aimerais avoir votre sentiment sur l'origine possible ou probable d'un tel phénomène. Toute vos hypothèses sont les bienvenues
merci à vous pour vos réponses.
Message édité par Le_Black le 21-01-2008 à 14:17:55