Windows 2003 leht Remptedektopverbindung ab
Hallo Kollegen!
Ich habe ein Problem bei dem ich nicht mehr weiter komme!
Es ist die Remotedesktop Verbindung nicht mehr möglich.
Was überprüft wurde:
Vom W2003 Server zu anderen RDP-Clients keine Problem!
Wie bekomme ich wieder Zugriff auf diesen Server mittels RDP ohne Neuinstallation?
Wenn jemand hier für Ideen hat, ich bin Ratlos!
Danke Euer
Schmidty
Ich habe ein Problem bei dem ich nicht mehr weiter komme!
Es ist die Remotedesktop Verbindung nicht mehr möglich.
Was überprüft wurde:
- Firewall: Portfreigabe 3389
- Firewall: Deaktiviert
- Antivirus: Deinstalliert
- Arp -A: Kein Port 3389, auch nicht abgehört
- Registry: Port 3389 vorhanden
- div. Neustarts
Vom W2003 Server zu anderen RDP-Clients keine Problem!
Wie bekomme ich wieder Zugriff auf diesen Server mittels RDP ohne Neuinstallation?
Wenn jemand hier für Ideen hat, ich bin Ratlos!
Danke Euer
Schmidty
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 343209
Url: https://administrator.de/contentid/343209
Ausgedruckt am: 26.11.2024 um 06:11 Uhr
19 Kommentare
Neuester Kommentar
Hallo,
D.H. da lauscht der RDP Dienst deines Servers?
Gruß,
Peter
D.H. da lauscht der RDP Dienst deines Servers?
* Firewall: Deaktiviert
OK* Antivirus: Deinstalliert
Greift dein uns unbekanntes AV denn in RDP ein?* Arp -A: Kein Port 3389, auch nicht abgehört
Ich hätte eher ein netstat -no genommen oder gar ein netstat -no|find ":3389". Mal ein Arp -? gemacht?* Registry: Port 3389 vorhanden
Sollte doch sein, oder? * div. Neustarts
Auch geschaut ob der TermServices läuft? Ein Tasklist /svc /FI "Services eq "TermService" sagt es dir ob der läuft. Ein Tasklist /svc /FI " PID eq PIDvondeinnetstat" tuts auch.Wie bekomme ich wieder Zugriff auf diesen Server mittels RDP ohne Neuinstallation?
Jetzt fragt sich wohl jeder was und welche Fehlermeldung denn dein Client bekommt won dem du versuchst das RDP zu machen? Ebdenso ob denn der RDP Server etwas in seinen Ereignissprotokollen stehen hat wenn du versuchst ein RDP dorthin aufzubauen. ich bin Ratlos!
Und wir hier erst Gruß,
Peter
ist schon klar, ich dachte eher so an lebende User... ich meine einen Live TS
Frank
Hallo,
Daher auch deine obige Fehlermeldung. Wenn dort keiner lauscht, kann auch nichts verbinden. So Sollte es sein wenn keiner Vebunden ist <code type=plainYC:\Dokumente und Einstellungen\xxxxxxx>netstat -aon |find ":3389"
TCP 0.0.0.0:3389 0.0.0.0:0 ABHÖREN 3624 und wenn eine Verbindung aufgebaut ist sollte es so aussehen
Gruß,
Peter
Daher auch deine obige Fehlermeldung. Wenn dort keiner lauscht, kann auch nichts verbinden. So Sollte es sein wenn keiner Vebunden ist <code type=plainYC:\Dokumente und Einstellungen\xxxxxxx>netstat -aon |find ":3389"
TCP 0.0.0.0:3389 0.0.0.0:0 ABHÖREN 3624 und wenn eine Verbindung aufgebaut ist sollte es so aussehen
C:\Dokumente und Einstellungen\xxxxxxx>netstat -aon |find ":3389"
TCP 0.0.0.0:3389 0.0.0.0:0 ABHÖREN 3624
TCP 192.168.5.200:3389 192.168.5.46:54269 HERGESTELLT 3624
C:\Dokumente und Einstellungen\xxxxxxx>tasklist /svc /FI "Services eq TermService"
Abbildname PID Dienste
========================= ======== ===========================================
svchost.exe 3624 TermService
Auch mit netstat -aon | find ":3389" keine Informationen
Sorry, mit -no nur wenn eine Verbindung besteht, sonst -anoÜber die Terminaldienstverwaltung, dem Lizenzgeber, kann ich keine Informationen abrufen. Aller Server werden normal angezeigt, mein besagter Server jedoch mit einem großen gelben ? angezeigt ohne Informationen.
Dann gehe dem nach warum dein Server sich anderes verhält. Wurde versucht den lauschenden Port umzubiegen? Wurde versucht an RDP etwas zu verändern? Was wurde gemacht bevor es nicht mehr ging? Laut deines tasklist läuft der Dienst ja (PID 2612), aber lauschen tut er nicht oder auf einen anderen unbekannten Port. Nimm mal TCPView von Sysinternals https://technet.microsoft.com/de-de/sysinternals/tcpview.aspx . Du solltest rausbekommen was dort gemacht wurde, von alleine passiert das nicht.Gruß,
Peter
Hallo Jörg,
Gern
.
Evtl. mal überlegt Process Monitor oder Process Explorer oder ein Prozess Dump laufen zu lassen denn irgendwo muss ja dein nicht auffindbarer Process oder dessen abhörende Ports ja sein
Gruß,
Peter
Gern
C:\>tasklist /svc /FI "Services eq TermService"
Sagt und zeigt dir ja den SvcHost der als Wrapper dein TermService bereitstellt. Das ist OK und soll so sein. https://en.wikipedia.org/wiki/Svchost.exeTCPView zeigt mir diese PID 2612 nicht an und den Port 3389 (Remoteport) ebenfalls nicht
Wenn es diese PID im laufenden System gibt, sollte ein TCPView (Sysinternals) dir den Prozess auch anzeigen, Ebenso sollte ein TCPView dir auch abhörende Ports zeigen und auch dessen PID, selbst wenn diese PID 0 ist. Wird weder Der Prozess (PID) noch Port (TCP oder UDP) angezeigt lässt das stark vermuten das dein System etwas anders macht oder gar korrumpiert ist oder sonst noch was. Nicht das jemand warum auch immer da etwas verdrehen/verbiegen/vertuschen will/wollte oder gerne Virus Spielt oder dir dein leben schwer machen will. Normal ist es jedenfalls nicht. Fast bin ich geneigt zu sagen das dein Prozess 2612 nur ein wenig abgestürzt ist Macht keinen Sinn, aber deine Interesannte beobachtung solltest du weiterverfolgen - denn normal ist was anderes. Und einen kontrollierten neustart hat das System ja auch schon hingelegt und vermutlich wirst du die Ereignisprotkolle schon auswendig kennen. Mal eine VM mit einen Server 2003 und dann den TS gestartet, braucht ja dazu kein internet - reicht ne NIC die ins Nirwana zeigt, und braucht auch keinen Lizenzserver um die Funktionalität zu prüfen/vergleichen..
Das finde ich Interessant!
Und wenn die Ausgabe von Taskmager /Tasklist) und TCPView vom gleichen System und gleicher Systemzustand/Zeit zeigt, ist es wirklich interessant. Hat vielleicht einer versucht die Ports zu ändern und es ist in die Hose gegangen?Evtl. mal überlegt Process Monitor oder Process Explorer oder ein Prozess Dump laufen zu lassen denn irgendwo muss ja dein nicht auffindbarer Process oder dessen abhörende Ports ja sein
Gruß,
Peter
Hallo,
C:\>netstat -aon | find ":3389"
TCP 0.0.0.0:3389 0.0.0.0:0 ABHÖREN 2692
Sieht eigentlich schon mal richtig aus.
Leht jedoch die Verbinung ohne Dialog ab!
Nimm ein Wireshark und lass mitschreiben.
Gruß,
Peter
Zitat von @schmidtj:
Und beim Versuch eine RDP aufzubauen kommt zusätzlich nun
svchost.exe 2692 TermService TCP 63917 ESTABLISHED
Bitte erkläre uns wie diese Meldung zusammengesetzt ist und wo die herkommt. Was hat die 63917 zu bedeuten? Ich hab noch keinen kaffee gehabt Und beim Versuch eine RDP aufzubauen kommt zusätzlich nun
svchost.exe 2692 TermService TCP 63917 ESTABLISHED
Beide empfange und senden Pakete
Hat das jetzt was mit dein 63917 zu tun?C:\>netstat -aon | find ":3389"
TCP 0.0.0.0:3389 0.0.0.0:0 ABHÖREN 2692
Sieht eigentlich schon mal richtig aus.
Leht jedoch die Verbinung ohne Dialog ab!
Nimm ein Wireshark und lass mitschreiben.
Gruß,
Peter
Hallo,
1.12.13 läuft. Nutze selbst nur die Poartablen version(en). ca. 30 MB. Such mal nach WiresharkPortable-1.12.13.paf.exe bei Wireshark https://www.wireshark.org/download/win32/all-versions/ Das einzige was Installiert werden braucht ist die WinPcap.exe dann läuft auch die Portable jederzeit.
Gruß,
Peter
1.12.13 läuft. Nutze selbst nur die Poartablen version(en). ca. 30 MB. Such mal nach WiresharkPortable-1.12.13.paf.exe bei Wireshark https://www.wireshark.org/download/win32/all-versions/ Das einzige was Installiert werden braucht ist die WinPcap.exe dann läuft auch die Portable jederzeit.
Gruß,
Peter
Hallo,
Bild 1 und 2 sind identisch. Als Zielport wird hier ein 3389 angegeben. Lässt Vermuten das es eine Anfrage an einen TS/RDP Server ist, allerdings da es sich um ein ACK handelt ist es wohl der 3 Way Handshake der ein Verbindung einleiten soll.
Das RST-ACK (Rot) sendet dann der Anfragende Rechner an den Zielrechner und den TS/RDP Zielport um zu resetten. Zeigt das dort keiner auf 3389 horcht. Zeigt auch dein syn - ack - rst, ack - syn - ack ......
Da weitere Informationen zu den Bildern fehlen, alles nur geraten. Du wirst dir schon auch das Umfeld bzw. die MACs und IPs anschauen müssen. Stimmen den die IPs der beiden beteiligten?
https://www.google.de/search?q=3+way+handshake
https://ask.wireshark.org/questions/1652/what-would-cause-rstack
https://www.google.de/search?q=tcp+rst+ack
Gruß,
Peter
Bild 1 und 2 sind identisch. Als Zielport wird hier ein 3389 angegeben. Lässt Vermuten das es eine Anfrage an einen TS/RDP Server ist, allerdings da es sich um ein ACK handelt ist es wohl der 3 Way Handshake der ein Verbindung einleiten soll.
Das RST-ACK (Rot) sendet dann der Anfragende Rechner an den Zielrechner und den TS/RDP Zielport um zu resetten. Zeigt das dort keiner auf 3389 horcht. Zeigt auch dein syn - ack - rst, ack - syn - ack ......
Da weitere Informationen zu den Bildern fehlen, alles nur geraten. Du wirst dir schon auch das Umfeld bzw. die MACs und IPs anschauen müssen. Stimmen den die IPs der beiden beteiligten?
https://www.google.de/search?q=3+way+handshake
https://ask.wireshark.org/questions/1652/what-would-cause-rstack
https://www.google.de/search?q=tcp+rst+ack
Gruß,
Peter
Hallo,
Da du ja jetzt hinreichend Dokumentiert hast das am TS/RDP Server nichts auf Port 3389 lauschen tut, du weiterhin der der unbestrittener Meinung bist das der TS Dienst zwingend auf Port 3389 Eingestellt bzw. wenn dann dort Lauschen soll, solltest du dran gehen und schauen warum er das dann nicht tut. Und ja, kann auch die Kokale Firewall deines Server 2003 sein oder sonst ein Stück Software was da querliegt oder gar nicht dort hingehört. Wenn nichts auf Port 3389 lauscht - wird auch kein Handshake zustande kommen bzw. du bekommst keine Antwort - wie bei dir. Es ist natürlich von hier aus zu sagen was denn bei dir evtl. noch zu beachten gilt oder was evtl. dort querläuft oder oder oder. Da sollte mal jemand mit dir drücber schauen was denn dort auf dein TS/RDP so los ist. Da kannst du uns hier im Forum fragen z.B. bei mich oder auch andere hier. Deine Entscheidung. Eine PM muss von dir ausgehen.
Wie viele NICS hat denn dein Server 2003 dort?
ISA 200X am laufen?
Datensicherung des TS/RDS verhanden? Vielleicht der schnellere Weg jetzt.
Gruß,
Peter
Da du ja jetzt hinreichend Dokumentiert hast das am TS/RDP Server nichts auf Port 3389 lauschen tut, du weiterhin der der unbestrittener Meinung bist das der TS Dienst zwingend auf Port 3389 Eingestellt bzw. wenn dann dort Lauschen soll, solltest du dran gehen und schauen warum er das dann nicht tut. Und ja, kann auch die Kokale Firewall deines Server 2003 sein oder sonst ein Stück Software was da querliegt oder gar nicht dort hingehört. Wenn nichts auf Port 3389 lauscht - wird auch kein Handshake zustande kommen bzw. du bekommst keine Antwort - wie bei dir. Es ist natürlich von hier aus zu sagen was denn bei dir evtl. noch zu beachten gilt oder was evtl. dort querläuft oder oder oder. Da sollte mal jemand mit dir drücber schauen was denn dort auf dein TS/RDP so los ist. Da kannst du uns hier im Forum fragen z.B. bei mich oder auch andere hier. Deine Entscheidung. Eine PM muss von dir ausgehen.
Ereignisanzeige (Security) wird kein Loginversuch angezeigt, also es kommt also nicht zum Loginversuch
Nein, weil es eben nicht zu einen Verbindungsaufbau (TCP/IP) kommt, kann auch somit kein Loginversuch stattfinden und somit auch nichts Protokolliert werden.Aus den Links habe ich nur folgendes entnehmen können: Sendet keinen FIN, RST verloren
Du bekommst ja auch keine Antwort (egal welche Art) von der Ziel IP zurück. Dein Client versucht immer wieder und gibt dann auf...Die meisten schreiben dies der FW zu oder dem Router zu, beides kann ich jedoch ausschließen.
Nun, zumindest kommt die Anfrage ja an dein Ziel Rechner (TS/RDP Server) ja an. Der Antwortet halt nur nicht. Da kannst du tatsächlich die Client Firewall und Router ausschließen. Die Server Firewall auch denn du hast ja die Wireshark Mitschnitte direkt auf den Server gemacht, also müssen die Pakete an der NIC ankommen und somit die Server 2003 Firewall stellt sich nicht quer.Zwar bin ich meinen Problem sehr nahe, aber ein Lösungsansatz habe ich nicht gefunden.
Nahe dran, glaube ich wenigerHabe keine Erklärung zur Lösung gefunden, nur den technischen Ablauf! Oder nach was soll ich suchen?
Nun warum auch immer Antwortet bzw. Lauscht am diesem Gerät nichts auf Port 3389. Warum - das gilt es jetzt heraus zu finden. Angefangen von einer kaputten .EXE oder defekte DLL oder falsche Reg Einträge darfst du dir das passende aussuchen Wie viele NICS hat denn dein Server 2003 dort?
ISA 200X am laufen?
Datensicherung des TS/RDS verhanden? Vielleicht der schnellere Weg jetzt.
Gruß,
Peter