Электростальский форум

Hi-Tech => Компьютеры, периферия, мультимедиа и ПО => Тема начата: Faust от 12.03.10, 08:56:33

Название: lsass.exe поедает ресурсы
Отправлено: Faust от 12.03.10, 08:56:33
С недавних пор, придя по утру на работу, контроллер домена (он же днс) отказывается пинговаться (как следствие - рдп нет, днс нет, вообще ничего нет=) ). В логах пусто (за исключением событий, которые ругаются на нехватку ресурсов). При подключении к нему монитора - висит экран ввода логина/пароля, на нажатия кнопок клавиатуры долго не реагирует, после чего выводится окно о нехватке ресурсов - дальше дело не идет. Помогает лишь ребут.
Как-то раз, в один из таких моментов (пинг перестал ходить, днс не откликался), я был подключен через радмин и умудрился посмотреть диспетчер процессов - процесс lsass.exe отхавал весь проц.
http://ru.wikipedia.org/wiki/Lsass.exe
Порыл яндекс, погуглил, ссылаются на вирус и никаких других подсказок=(
Win 2k3 sp2. Последние обновления установлены.
Тестил др вебом, макафей, авз, антималваре, всякими прочими штуками - пусто, вирей не находит. Никаких подозрительных файликов в док и сеттингс нет, систем32 тоже пролистал - все ОК....
Помогите люди добрые, что ж за беда такая =(
Название: Re: lsass.exe поедает ресурсы
Отправлено: Crypt от 12.03.10, 10:40:30
Тестил как, подключая винт к другой машине или прямо на эту все устанавливал?
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 12.03.10, 10:52:21
Тестил как, подключая винт к другой машине или прямо на эту все устанавливал?
К этой
Рейд там =(
Название: Re: lsass.exe поедает ресурсы
Отправлено: Crypt от 12.03.10, 11:08:05
К этой
Рейд там =(
Ну тогда хотя бы другой винт к ней с ДРУГОЙ системой, ну или Лайв СД наконец. Тогда можно говорить о какой либо уверенности, что вирусов нет.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Нервный от 12.03.10, 11:14:46
Рейд там =(

и что же вам мешает подключить рейд к другомашине ?
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 12.03.10, 11:15:41
и что же вам мешает подключить рейд к другомашине ?
Рейд встроен в МП О.о
Ну тогда хотя бы другой винт к ней с ДРУГОЙ системой, ну или Лайв СД наконец. Тогда можно говорить о какой либо уверенности, что вирусов нет.
=(
Название: Re: lsass.exe поедает ресурсы
Отправлено: ChipHop от 12.03.10, 11:48:16
А посмотреть какие службы используют lsass.exe? Поотрубать их очередно...
И родной ли этот lsass.exe вообще? и на месте ли родном он находится?
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 12.03.10, 12:34:58
А посмотреть какие службы используют lsass.exe? Поотрубать их очередно...
И родной ли этот lsass.exe вообще? и на месте ли родном он находится?
С ним все в порядке...

Диспетчер учетных записей безопасности
Служба зависит от:
Удаленного выхова процедур RPC
А от неё зависит:
DHCP
Кооридантор распределенных транзакций (  :ai: ы )
распределенная файловая система DFS
Служба IntersiteMessaging
Название: Re: lsass.exe поедает ресурсы
Отправлено: Panika от 12.03.10, 14:01:05
http://manual.mit.ru/index.php?option=com_content&task=view&id=52&Itemid=89 (http://manual.mit.ru/index.php?option=com_content&task=view&id=52&Itemid=89)
Название: Re: lsass.exe поедает ресурсы
Отправлено: Kasen от 12.03.10, 14:10:01
http://manual.mit.ru/index.php?option=com_content&task=view&id=52&Itemid=89 (http://manual.mit.ru/index.php?option=com_content&task=view&id=52&Itemid=89)
Тут: Win 2k3 sp2 сассера быть не может по ряду очевидных причин.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Panika от 12.03.10, 14:18:30
Kasen, а твой вариант?
Название: Re: lsass.exe поедает ресурсы
Отправлено: Нервный от 12.03.10, 14:27:42
Рейд встроен в МП О.о=(

 Нисколько не сомневался в этом.
 Так в чём же Ваша проблема ?
 Конроллер всосал диски вовнутрь ? Он угрожает Вам расправой, если Вы посмеете отсоединить его диски ?

 Настривайте на другой машине контроллер в raid mode и подсоединяйте диски. Рейд подхватится. Если, конечно, производитель контроллера тотже.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Kasen от 12.03.10, 14:40:56
Kasen, а твой вариант?
Мой вариант подумать :)
1. Проверить контрольные суммы вашего lssas.exe и девственно чистого из того же дистрибутива, при условии что обновления касаемые этой службы не накатывались.
2. Посмотреть какие файлы всасывает служба, и хорошо бы понять какой начала всасывать в момент краха.
3. Посмотреть что там с правами файла.
4. Еще как вариант процедурой восстановления пройтись.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Crypt от 12.03.10, 14:46:09
Мой вариант подумать :)
1. Проверить контрольные суммы вашего lssas.exe и девственно чистого из того же дистрибутива, при условии что обновления касаемые этой службы не накатывались.
2. Посмотреть какие файлы всасывает служба, и хорошо бы понять какой начала всасывать в момент краха.
3. Посмотреть что там с правами файла.
4. Еще как вариант процедурой восстановления пройтись.
Может сначала банально на вирусы проверить?
Название: Re: lsass.exe поедает ресурсы
Отправлено: boolean от 12.03.10, 14:46:29
А че никто не сказал что lsass'ов может быть много, а должен быть один в папке Windows\System32?
Название: Re: lsass.exe поедает ресурсы
Отправлено: Kasen от 12.03.10, 14:48:06
Может сначала банально на вирусы проверить?
Так а разве не сделано еще? О_О Я полагал что это само собой разумеющееся, правда косяг что вирусы на серванте живут.
Название: Re: lsass.exe поедает ресурсы
Отправлено: FAVn от 12.03.10, 14:50:37
А че никто не сказал что lsass'ов может быть много, а должен быть один в папке Windows\System32?
По ссылке Паники об этом сказано.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 12.03.10, 16:54:42
Нисколько не сомневался в этом.
 Так в чём же Ваша проблема ?
 Конроллер всосал диски вовнутрь ? Он угрожает Вам расправой, если Вы посмеете отсоединить его диски ?

 Настривайте на другой машине контроллер в raid mode и подсоединяйте диски. Рейд подхватится. Если, конечно, производитель контроллера тотже.
1. Нет у меня второго контроллера=)
2. Нет у меня второго контроллера схожей фирмы=)
Мой вариант подумать :)
1. Проверить контрольные суммы вашего lssas.exe и девственно чистого из того же дистрибутива, при условии что обновления касаемые этой службы не накатывались.
2. Посмотреть какие файлы всасывает служба, и хорошо бы понять какой начала всасывать в момент краха.
3. Посмотреть что там с правами файла.
4. Еще как вариант процедурой восстановления пройтись.
1. Проверю...
2. Как? =) Время подвисания не определенное. Может 3 раза за неделю, а может как сейчас - через 2 недели. И никаких зависимостей проследить не могу (((
3. С правами все ок - наследуются с корня
4. Ммм...контроллер домена без резервного =(

Чертова лицензия)))
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dmurr от 13.03.10, 00:32:15
Если вы таки сумели просочиться на сервер через radmin, то есть программа ms filemon она показывает в реальном времени какие файлы используются... логи сохраняются, и в дальнейшем анализировать.... правда машинку грузить будет... ^_^
Название: Re: lsass.exe поедает ресурсы
Отправлено: ddf от 13.03.10, 00:37:27
С недавних пор, придя по утру на работу, контроллер домена (он же днс) отказывается пинговаться (как следствие - рдп нет, днс нет, вообще ничего нет=) ). В логах пусто (за исключением событий, которые ругаются на нехватку ресурсов). При подключении к нему монитора - висит экран ввода логина/пароля, на нажатия кнопок клавиатуры долго не реагирует, после чего выводится окно о нехватке ресурсов - дальше дело не идет. Помогает лишь ребут.
Как-то раз, в один из таких моментов (пинг перестал ходить, днс не откликался), я был подключен через радмин и умудрился посмотреть диспетчер процессов - процесс lsass.exe отхавал весь проц.
http://ru.wikipedia.org/wiki/Lsass.exe
Порыл яндекс, погуглил, ссылаются на вирус и никаких других подсказок=(
Win 2k3 sp2. Последние обновления установлены.
Тестил др вебом, макафей, авз, антималваре, всякими прочими штуками - пусто, вирей не находит. Никаких подозрительных файликов в док и сеттингс нет, систем32 тоже пролистал - все ОК....
Помогите люди добрые, что ж за беда такая =(
а что мешает запустить совтинку от мелкомягких - процесс эксплоер и в таблице наведя на данный процес поглядеть что в данный момент он делает - при наведении выводится подробная статистика какие процессы дочернии, какие службы и так далее


или воспользоваться софтинкой хаккерэксплоер, там еще и нагрузку на хард показывает и что именно делает(какие файлы тягает)
http://sourceforge.net/projects/processhacker/
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 15.03.10, 09:07:40
Товарищи, все жесть ситуации в том, что процесс начинает жрать проц в любое время, это может быть когда угодно. И когда оно жрет - все висит, даже залогиниться не получится никак. Даже локально.
По этой же причине не помогут и процессэксплореры..=(
Я думал, что есть какая-то заплатка от мелкомягких или ещё какая другая причина...
техподдержка supermicro вообще отдыхает %)
Название: Re: lsass.exe поедает ресурсы
Отправлено: Crypt от 15.03.10, 09:24:50
Я думал, что есть какая-то заплатка от мелкомягких или ещё какая другая причина...
техподдержка supermicro вообще отдыхает %)
Ты на вирусы нормально проверил? Ведь выходные были....
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 15.03.10, 09:46:01
Ты на вирусы нормально проверил? Ведь выходные были....
Все чисто
Название: Re: lsass.exe поедает ресурсы
Отправлено: Crypt от 15.03.10, 10:20:34
Все чисто
Чем и как проверял?
Название: Re: lsass.exe поедает ресурсы
Отправлено: Matiz от 15.03.10, 10:26:52
Товарищи, все жесть ситуации в том, что процесс начинает жрать проц в любое время, это может быть когда угодно. И когда оно жрет - все висит, даже залогиниться не получится никак. Даже локально.
По этой же причине не помогут и процессэксплореры..=(
Я думал, что есть какая-то заплатка от мелкомягких или ещё какая другая причина...
техподдержка supermicro вообще отдыхает %)
Мда...
В гугле вас правда забанили?
http://support.microsoft.com/kb/939268/en-us
Это то, что есть после двух секунд поиска.
Если потратить целых полторы минуты - вариантов будет еще больше.
Название: Re: lsass.exe поедает ресурсы
Отправлено: rооt# от 15.03.10, 11:34:41
А ты деньги в следующий раз бери за уроки по пользованию поисковиками.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 15.03.10, 13:09:52
Мда...
В гугле вас правда забанили?
http://support.microsoft.com/kb/939268/en-us
Это то, что есть после двух секунд поиска.
Если потратить целых полторы минуты - вариантов будет еще больше.
Спасибо за ссылку, на такие фиксы не натыкался. Поставил, время покажет...
Тему прикрою пока, дабы не было флуда.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 07.04.10, 13:53:47
Проблема не исчезла...к lsass.exe добавился и svchost.exe
Симптомы все те же - нет отклика, к терминалу не подключится и т.д. и т.п.
FileMon ничего сверхъестественного не показал, то explorer шелл опрашивает, то макафи тестит системную папку, то ещё что-то.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 07.04.10, 14:18:39
Проблема не исчезла...к lsass.exe добавился и svchost.exe
Симптомы все те же - нет отклика, к терминалу не подключится
Это сассер... Надо лечить через AVZ, перехватывать системные процессы, грохать эти процессы, смотреть какими файлами они запущены, и эти файлы грохать.
Файловый антивирус ничего не сдалает. Он даже не найдет проблем
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 07.04.10, 14:20:48
Кстати, гляно на службы "Рабочая станция" и "Сервер", практически уверен что они стоят в "авто" запуске, но не запущены. Поэтому не работает терминал, локалка, зато интернет есть.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 07.04.10, 14:37:10
Кстати, гляно на службы "Рабочая станция" и "Сервер", практически уверен что они стоят в "авто" запуске, но не запущены. Поэтому не работает терминал, локалка, зато интернет есть.
Работают.
Это не сассер.
1. Установлены все заплатки.
2. В автозапуске пусто
3. Средства нахождения гадостей от Symantec и Касперского ничего не выявили
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 07.04.10, 14:48:20
Работают.
Это не сассер.
1. Установлены все заплатки.
2. В автозапуске пусто
3. Средства нахождения гадостей от Symantec и Касперского ничего не выявили
Он мутирует... Заплатки не спасают... У нас подобная беда на рабочих станциях творилась. Ни симантек и кашпировский его не найдут. Как и говорил - первое действие: заусти AVZ, пошерсти процессы.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 07.04.10, 14:49:11
И в явном виде в автостарте его не будет, он просто запускается через библиотеку.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 07.04.10, 16:07:21
avz
Процессы - чисто
Автозагрузка - чисто
Сканирую в полном фарше
Название: Re: lsass.exe поедает ресурсы
Отправлено: Kasen от 07.04.10, 17:37:04
Он мутирует...
Что делает? :)) Сассер теперь черепашка нинзя?
А по делу, а разве вин2003р2сп2 вообще когда либо был подвержен сассеру, с учетом того, что этот вирус эксплуатирует всего лишь ОДНУ уязвимость?
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 08.04.10, 07:47:53
avz
Процессы - чисто
Автозагрузка - чисто
Сканирую в полном фарше
Резалт 0
Название: Re: lsass.exe поедает ресурсы
Отправлено: rооt# от 08.04.10, 08:35:41
во, кстати... а там SQL нету случайно?
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 08.04.10, 08:37:18
во, кстати... а там SQL нету случайно?
Неа

Кстати, вот ещё
lsass.exe
MD5:     435f4dec4b7b03c920b143bba73b5860
Со второго сервака - аналогичен.

Прикреплю ещё лог RootkitRevealer
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 08.04.10, 08:50:36
Резалт 0
Интересное кино...
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 08.04.10, 08:54:23
Что делает? :)) Сассер теперь черепашка нинзя?
Подъ.б навреное? По делу-то есть чего? Или так, пернуть решил? Поменьше читай кульхацкера. Посерьезнее изучи чего-нибудь
Net-Worm.Win32.Sasser.a
Вирус-червь. Распространяется по глобальным сетям, используя для своего размножения уязвимость в службе LSASS Microsoft Windows. Ее описание приведено в Microsoft Security Bulletin MS04-011. Патч,...

Net-Worm.Win32.Sasser.b
Вирус-червь. Распространяется по глобальным сетям, используя для своего размножения уязвимость в службе LSASS Microsoft Windows. Ее описание приведено в Microsoft Security Bulletin MS04-011. Патч,...

Net-Worm.Win32.Sasser.f
[ в описаниях объектов ]


Trojan-Dropper.DOS.Expiro.h
[ в описаниях объектов ]


Net-Worm.Win32.Sasser.as
[ в описаниях объектов ]


Net-Worm.Win32.Sasser.c
[ в описаниях объектов ]

Вирус-червь. Распространяется по глобальным сетям, используя для своего размножения уязвимость в службе LSASS Microsoft Windows. Ее описание приведено в Microsoft Security Bulletin MS04-011. Патч,...

Net-Worm.Win32.Sasser.g

Продолжать?
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 08.04.10, 08:56:27
Кстати, вот ссылка с бюллетеня Microsoft Security Bulletin MS04-011 не работает, page not found говорит =/
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 08.04.10, 08:57:50
Фауст, а вот такое у тебя есть - avserve2.exe ?
UPD, или вот такое - skynetave.exe
UPD Ваще поищи по маске avserve*.*
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 08.04.10, 08:59:50
http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx

Вроде открывает
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 08.04.10, 09:14:48
Фауст, а вот такое у тебя есть - avserve2.exe ?
UPD, или вот такое - skynetave.exe
UPD Ваще поищи по маске avserve*.*
Поиск не дал результатов
http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx

Вроде открывает

Вчера 404 показывал...хых...
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 08.04.10, 09:29:39
Ну я думаю это ты сделал?:
Очистить все темпы

Кстати, попробуй этим пройдись - KAV6 filestation. Маловерятно что найдет после всех этих твоих монстров, но тем не менее.

А вот ещё был прикол, у нас один из серваком постоянно падал, причем очень интресно - рубился юзергейт, в промежутке с 13-14 часов... Определеилась проблема в том, что в кэшах сидела бяка. Нашли с помошью КАВа, стоял TrendMicro
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 08.04.10, 09:47:24
Темпы, локалы сеттингсы, прошерстил систем32 на предмет подозрительных ехе...чисто((
Попробую..
Название: Re: lsass.exe поедает ресурсы
Отправлено: Kasen от 08.04.10, 14:40:05
Microsoft Security Bulletin MS04-011.
Модификации и мутации разные вещи совершенно, это раз.
Во вторых не стоит переходить на личности, я много чего изучил и посерьезнее развлекательного журнала.
А в третьих, можете продолжать бесконечно, от этого сассер не станет использовать уязвимости не описанные в указанном вами же бюллетене.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 08.04.10, 18:05:20
Модификации и мутации разные вещи совершенно, это раз.
С этим согласен, неверно применил понятие.
По поводу бюллетеня  - http://www.google.ru/search?client=safari&rls=en&q=sasser+MS04-011&ie=UTF-8&oe=UTF-8&redir_esc=&ei=9fC9S8C8KNqkOOqAyewJ Так, быстренько
Так по делу то что?
Название: Re: lsass.exe поедает ресурсы
Отправлено: Matiz от 08.04.10, 20:04:28

По поводу бюллетеня  - http://www.google.ru/search?client=safari&rls=en&q=sasser+MS04-011&ie=UTF-8&oe=UTF-8&redir_esc=&ei=9fC9S8C8KNqkOOqAyewJ Так, быстренько
Так по делу то что?
По делу -учитесь читать. Этой уязвимости винда не подвержена уже лет пять как.  DIXI.

Faust, а дальше читать не пробовали? Я ведь не зря сказал, что приведенный мной фикс - то, что находится за две секунды, дальше - вариантов больше .
На худой конец(если лень задумываться) - переставить систему нафиг. Делов-то на час от силы.
 
 
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 08.04.10, 20:14:47
По делу -учитесь читать. Этой уязвимости винда не подвержена уже лет пять как.  DIXI.

На худой конец(если лень задумываться) - переставить систему нафиг. Делов-то на час от силы.

Урапраздник.

Уязвимости лет 7, тока тачки с этой болячкой начали таскаять в декабре того года. По десятку в неделю.

ЗЫЖ Речь идет о контролере домена, а не о домашней хрюшке.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 09.04.10, 07:47:11
По делу -учитесь читать. Этой уязвимости винда не подвержена уже лет пять как.  DIXI.

Faust, а дальше читать не пробовали? Я ведь не зря сказал, что приведенный мной фикс - то, что находится за две секунды, дальше - вариантов больше .
На худой конец(если лень задумываться) - переставить систему нафиг. Делов-то на час от силы.
Я, конечно, благодарен за найденный Вами фикс, но он не помог так же, как и десятки других способов, которые я перепробовал. Если ещё что-то найдете, я буду рад и благодарен за это.
Переустановки системы, как сказал Dee_Wasted - не приемлема. Иначе я бы и не заморачивался и переставил бы.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Matiz от 09.04.10, 08:48:47
Урапраздник.

Уязвимости лет 7, тока тачки с этой болячкой начали таскаять в декабре того года. По десятку в неделю.

ЗЫЖ Речь идет о контролере домена, а не о домашней хрюшке.
Угу. Читать по английски не умеем. Сочувствую.
Перевожу на русский . ВСЕ винды - этой уязвимости не подвержены. Разумеется, кроме тех, кто не запускал обновления уже лет пять как.

Я, конечно, благодарен за найденный Вами фикс, но он не помог так же, как и десятки других способов, которые я перепробовал. Если ещё что-то найдете, я буду рад и благодарен за это.
Переустановки системы, как сказал Dee_Wasted - не приемлема. Иначе я бы и не заморачивался и переставил бы.
Могу помочь. Стандартная ставка 200 евро в час. Гуглить за вас(учитывая , что вы так и не выложили нормальной диагностики по проблеме) - у меня желания нет.
Переустановка контроллера домена - 1 час. Ну два часа, максимум, в зависимости от железа. У вас реально нет возможности  это сделать? Могу помочь. Даже с дисконтом.
PS Причем, совершенно не факт, что переустановка поможет. На 95% дело в кривой конфигурации инфраструктуры. Зато сразу отбросит(ну или не отбросит) все бредовые версии про сассеры, прочие вирусы и поврежденные библиотеки.
Название: Re: lsass.exe поедает ресурсы
Отправлено: boolean от 09.04.10, 09:11:57
Кто не любит переустанавливать винды, тот ставит Акронис Тру Имидж и получает от этого полное моральное и физическое удовлетворение, а не сношается в извращенной форме с больной системой целый месяц. ИМХО
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 09.04.10, 09:15:45
Гуглить за вас(учитывая , что вы так и не выложили нормальной диагностики по проблеме) - у меня желания нет.
Ну и иди вон тогда...
Конкретно тебя никто не звал..
Название: Re: lsass.exe поедает ресурсы
Отправлено: Matiz от 09.04.10, 09:44:53
Ну и иди вон тогда...
Конкретно тебя никто не звал..
неграмотный эникейщик? Тыкнули в это носом и оно обиделось? Бывает...

Faust, 
Начните вот с этого. По крайней мере, даст почву для размышлений.
http://blogs.technet.com/askds/archive/2007/08/20/troubleshooting-high-lsass-cpu-utilization-on-a-domain-controller-part-1-of-2.aspx (http://blogs.technet.com/askds/archive/2007/08/20/troubleshooting-high-lsass-cpu-utilization-on-a-domain-controller-part-1-of-2.aspx)
PS Если хотите действительно получить помощь - выложите нормальную информацию о конфигурации системы, и о тех шагах, которые вы уже проделали.

Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 09.04.10, 09:50:26
неграмотный эникейщик? Тыкнули в это носом и оно обиделось? Бывает...
Успокойтесь уже, гражданин.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 09.04.10, 11:02:23
Захлебнулся в крутости и офиегнности Матиза... Если нет желания помочь - я не настаиваю. Не надо засорять тему.
Какие нужны данные, что я не дал? Вместо того, чтобы блистать своей афигенностью - просто написал бы что именно интересует, я бы ответил. Если нет - прошу не писать, дабы срачь не разводить
Кто не любит переустанавливать винды, тот ставит Акронис Тру Имидж и получает от этого полное моральное и физическое удовлетворение, а не сношается в извращенной форме с больной системой целый месяц. ИМХО
Не оплатят покупку Акрониса, это не дом, чтобы кряками пользоваться.

Домен-дочерний, резервного нет. Переустановка - гемор.
По поводу кривой конфигурации - вот уже как 2 года все пашет и не сбоит, и вдруг вылез кривой конфиг - уже смешно.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 09.04.10, 11:05:21
Какие нужны данные, что я не дал?
Ну, кстати, статейка зачотная.
Название: Re: lsass.exe поедает ресурсы
Отправлено: Matiz от 09.04.10, 12:47:44
Захлебнулся в крутости и офиегнности Матиза... Если нет желания помочь - я не настаиваю. Не надо засорять тему.
Какие нужны данные, что я не дал? Вместо того, чтобы блистать своей афигенностью - просто написал бы что именно интересует, я бы ответил. Если нет - прошу не писать, дабы срачь не
А вы не захлебывайтесь, а попробуйте прочитать что вам пишут. Знаете в чем главная беда российских "админов" ? В желании максимально усложнить себе жизнь, распутывая несуществующие проблемы. Посмотрите сами. У вас проблема с lsass.exe . Уже не первый месяц, на контроллере домена, приводящая(скорее всего) к серьезным последствиям. И что же делаете вы? Сканируете в тыщапятый раз всякими непонятными антивирусами, проверяете подозрительные папки и тд. Причем уже всем понятно, что дело не в этом, но вы упорно проверяете и проверяте сервер. ЗАЧЕМ???
И это при том, что полно статей именно по высокой утилизации именно lsas.exe и именно на контроллере домена. На технете есть вполне себе большой мануал по распутыванию именно этих проблем, еще одну статью я привел, еще множество документации находится на просторах интернета.
Не правильнее ли сосредоточиться на них?

Какие нужны данные, что я не дал? Вместо того, чтобы блистать своей афигенностью - просто написал бы что именно интересует, я бы ответил.
Интересует тупо конфигурация. Здесь не так много ясновидящих, которые могут предвидеть ВСЕ возможные проблемы во ВСЕХ возможных конфигурациях. Почему из вас информацию нужно клещами вытягивать? Почему мы ВДРУГ узнаем, что DC - единственный(а это значит, что PDC Emulator именно на нем, то есть уже есть полет для фантазии), почему ВДРУГ узнается, что сам домен дочерний(а это уже позволяет задать вопросы по организации и количеству трастов, ибо есть лимиты на такие вещи) и тд. Почему нет tcp дампа, снятого перед падением? Вы пишите, что есть еще svchost.exe - какой именно, какая именно задача валит систему? Почему нет описания установленного на сервере ПО(помимо винды и макафи) ? Что говорят виндовые логи(достаточно интересен был бы лог аудита аутентификации, например)? Ну и тд. Вы уж не обижайтесь, но в случаях подобных вашему - НУЖНО приводить максимально подробное описание того, что есть сейчас. Иначе шансов получить действительно адекватный ответ у вас почти отсутствуют. Другое дело, что лично я бы изначально на technet писал. А уж если сервер продуктивный - в MS Support, люди там адекватные сидят и за это деньги получают.
По поводу кривой конфигурации - вот уже как 2 года все пашет и не сбоит, и вдруг вылез кривой конфиг - уже смешно.

Угу . Особенно вот это вот доставляет. 
Цитировать
Домен-дочерний, резервного нет. 


Что касается конфигурации. Есть, например,  такая история.. Там  дело было в не совсем корректной конфигурации стороннего от DC веб сервера, который тупо уходил в луп аутентификации и гасил этим контроллер домена. И почему то я подозреваю, что там у них тоже "пахало и не сбоило" , а потом ВДРУГ начались проблемы.
По 
Цитировать
Переустановка - гемор.
  Еще один раз. КАКИЕ конкретно проблемы вас смущают? Винда, а потом восстановление из бэкапа - это совсем фантастически сложная вещь? И она отнимет времени больше, чем одно полное сканирование антивирусом? А что вы будете делать, если у вас  (тьфу-тьфу) навернется железо вашего DC ? Скажете, что "восстановление - гемор" и переведете всех в одноранговую сеть? 
Название: Re: lsass.exe поедает ресурсы
Отправлено: Dee_Wasted от 09.04.10, 13:17:35
Матиз, ну вот с этого и надо было начинать...
Четко расписал. Я тоже для себя сделал выводы. Просто зачем сразу бросаться-то?
Название: Re: lsass.exe поедает ресурсы
Отправлено: Faust от 09.04.10, 13:34:04
<поскипано>
Не один я заметил разницу между этим постом и всеми предыдущими.
Обратите внимание, что я тестил/патчи ставил именно из-за советов в этой теме. Помимо всего прочего были и другие попытки установить причину. И проблемы с большим файлом в профиле и с переносимыми профилями и т.д. и т.п. Посему УПОРНО я не страдаю фигней, а пользуюсь любыми подсказками.
Сам же отметил, что проблема с lsass бывают разнообразные, посему выкладывать все подряд - просто не рационально.
Сейчас избавились от проблемы (возможной) с рекурсией - может оно всему виной.
Спасибо за дискуссию.
В понедельник продолжим