Автор Тема: lsass.exe поедает ресурсы  (Прочитано 9346 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
lsass.exe поедает ресурсы
« : 12.03.10, 08:56:33 »
С недавних пор, придя по утру на работу, контроллер домена (он же днс) отказывается пинговаться (как следствие - рдп нет, днс нет, вообще ничего нет=) ). В логах пусто (за исключением событий, которые ругаются на нехватку ресурсов). При подключении к нему монитора - висит экран ввода логина/пароля, на нажатия кнопок клавиатуры долго не реагирует, после чего выводится окно о нехватке ресурсов - дальше дело не идет. Помогает лишь ребут.
Как-то раз, в один из таких моментов (пинг перестал ходить, днс не откликался), я был подключен через радмин и умудрился посмотреть диспетчер процессов - процесс lsass.exe отхавал весь проц.
http://ru.wikipedia.org/wiki/Lsass.exe
Порыл яндекс, погуглил, ссылаются на вирус и никаких других подсказок=(
Win 2k3 sp2. Последние обновления установлены.
Тестил др вебом, макафей, авз, антималваре, всякими прочими штуками - пусто, вирей не находит. Никаких подозрительных файликов в док и сеттингс нет, систем32 тоже пролистал - все ОК....
Помогите люди добрые, что ж за беда такая =(


Оффлайн Crypt

  • Ветеран
  • *****
  • Сообщений: 1725
  • Карма: 137
  • Пол: Мужской
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #1 : 12.03.10, 10:40:30 »
Тестил как, подключая винт к другой машине или прямо на эту все устанавливал?
Пьяный проспиться, дурак - никогда.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #2 : 12.03.10, 10:52:21 »
Тестил как, подключая винт к другой машине или прямо на эту все устанавливал?
К этой
Рейд там =(

Оффлайн Crypt

  • Ветеран
  • *****
  • Сообщений: 1725
  • Карма: 137
  • Пол: Мужской
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #3 : 12.03.10, 11:08:05 »
К этой
Рейд там =(
Ну тогда хотя бы другой винт к ней с ДРУГОЙ системой, ну или Лайв СД наконец. Тогда можно говорить о какой либо уверенности, что вирусов нет.
Пьяный проспиться, дурак - никогда.

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #4 : 12.03.10, 11:14:46 »
Рейд там =(

и что же вам мешает подключить рейд к другомашине ?

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #5 : 12.03.10, 11:15:41 »
и что же вам мешает подключить рейд к другомашине ?
Рейд встроен в МП О.о
Ну тогда хотя бы другой винт к ней с ДРУГОЙ системой, ну или Лайв СД наконец. Тогда можно говорить о какой либо уверенности, что вирусов нет.
=(

Оффлайн ChipHop

  • VIP
  • Ветеран
  • *****
  • Сообщений: 7840
  • Пол: Мужской
  • Снимаю, порчу.
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #6 : 12.03.10, 11:48:16 »
А посмотреть какие службы используют lsass.exe? Поотрубать их очередно...
И родной ли этот lsass.exe вообще? и на месте ли родном он находится?
У России одна беда - Дураки ей дороги.
Lord Of The Rings

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #7 : 12.03.10, 12:34:58 »
А посмотреть какие службы используют lsass.exe? Поотрубать их очередно...
И родной ли этот lsass.exe вообще? и на месте ли родном он находится?
С ним все в порядке...

Диспетчер учетных записей безопасности
Служба зависит от:
Удаленного выхова процедур RPC
А от неё зависит:
DHCP
Кооридантор распределенных транзакций (  :ai: ы )
распределенная файловая система DFS
Служба IntersiteMessaging

Оффлайн Panika

  • VIP
  • Ветеран
  • *****
  • Сообщений: 4268
  • Пол: Женский
    • Просмотр профиля

Оффлайн Kasen

  • Старожил
  • ****
  • Сообщений: 905
  • Карма: 10
  • Пол: Мужской
  • Тупайа пихота.
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #9 : 12.03.10, 14:10:01 »
http://manual.mit.ru/index.php?option=com_content&task=view&id=52&Itemid=89
Тут: Win 2k3 sp2 сассера быть не может по ряду очевидных причин.

Оффлайн Panika

  • VIP
  • Ветеран
  • *****
  • Сообщений: 4268
  • Пол: Женский
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #10 : 12.03.10, 14:18:30 »
Kasen, а твой вариант?

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #11 : 12.03.10, 14:27:42 »
Рейд встроен в МП О.о=(

 Нисколько не сомневался в этом.
 Так в чём же Ваша проблема ?
 Конроллер всосал диски вовнутрь ? Он угрожает Вам расправой, если Вы посмеете отсоединить его диски ?

 Настривайте на другой машине контроллер в raid mode и подсоединяйте диски. Рейд подхватится. Если, конечно, производитель контроллера тотже.

Оффлайн Kasen

  • Старожил
  • ****
  • Сообщений: 905
  • Карма: 10
  • Пол: Мужской
  • Тупайа пихота.
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #12 : 12.03.10, 14:40:56 »
Kasen, а твой вариант?
Мой вариант подумать :)
1. Проверить контрольные суммы вашего lssas.exe и девственно чистого из того же дистрибутива, при условии что обновления касаемые этой службы не накатывались.
2. Посмотреть какие файлы всасывает служба, и хорошо бы понять какой начала всасывать в момент краха.
3. Посмотреть что там с правами файла.
4. Еще как вариант процедурой восстановления пройтись.

Оффлайн Crypt

  • Ветеран
  • *****
  • Сообщений: 1725
  • Карма: 137
  • Пол: Мужской
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #13 : 12.03.10, 14:46:09 »
Мой вариант подумать :)
1. Проверить контрольные суммы вашего lssas.exe и девственно чистого из того же дистрибутива, при условии что обновления касаемые этой службы не накатывались.
2. Посмотреть какие файлы всасывает служба, и хорошо бы понять какой начала всасывать в момент краха.
3. Посмотреть что там с правами файла.
4. Еще как вариант процедурой восстановления пройтись.
Может сначала банально на вирусы проверить?
Пьяный проспиться, дурак - никогда.

Оффлайн boolean

  • Ветеран
  • *****
  • Сообщений: 4773
  • Карма: 168
  • Пол: Мужской
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #14 : 12.03.10, 14:46:29 »
А че никто не сказал что lsass'ов может быть много, а должен быть один в папке Windows\System32?
visited=EGTNBYFIDEGRITLTESUACYILJOPQTRAECU

Оффлайн Kasen

  • Старожил
  • ****
  • Сообщений: 905
  • Карма: 10
  • Пол: Мужской
  • Тупайа пихота.
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #15 : 12.03.10, 14:48:06 »
Может сначала банально на вирусы проверить?
Так а разве не сделано еще? О_О Я полагал что это само собой разумеющееся, правда косяг что вирусы на серванте живут.

Оффлайн FAVn

  • Старожил
  • ****
  • Сообщений: 899
  • Карма: 41
  • Лукавый.
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #16 : 12.03.10, 14:50:37 »
А че никто не сказал что lsass'ов может быть много, а должен быть один в папке Windows\System32?
По ссылке Паники об этом сказано.
Мы все, БОГИ, но далеко не все к этому готовы...
Хотите знать кто такой FAVn?Мне то пох, я бох!

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #17 : 12.03.10, 16:54:42 »
Нисколько не сомневался в этом.
 Так в чём же Ваша проблема ?
 Конроллер всосал диски вовнутрь ? Он угрожает Вам расправой, если Вы посмеете отсоединить его диски ?

 Настривайте на другой машине контроллер в raid mode и подсоединяйте диски. Рейд подхватится. Если, конечно, производитель контроллера тотже.
1. Нет у меня второго контроллера=)
2. Нет у меня второго контроллера схожей фирмы=)
Мой вариант подумать :)
1. Проверить контрольные суммы вашего lssas.exe и девственно чистого из того же дистрибутива, при условии что обновления касаемые этой службы не накатывались.
2. Посмотреть какие файлы всасывает служба, и хорошо бы понять какой начала всасывать в момент краха.
3. Посмотреть что там с правами файла.
4. Еще как вариант процедурой восстановления пройтись.
1. Проверю...
2. Как? =) Время подвисания не определенное. Может 3 раза за неделю, а может как сейчас - через 2 недели. И никаких зависимостей проследить не могу (((
3. С правами все ок - наследуются с корня
4. Ммм...контроллер домена без резервного =(

Чертова лицензия)))

Оффлайн Dmurr

  • Старожил
  • ****
  • Сообщений: 318
  • Карма: -14
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #18 : 13.03.10, 00:32:15 »
Если вы таки сумели просочиться на сервер через radmin, то есть программа ms filemon она показывает в реальном времени какие файлы используются... логи сохраняются, и в дальнейшем анализировать.... правда машинку грузить будет... ^_^


Оффлайн ddf

  • Пользователь
  • **
  • Сообщений: 95
  • Карма: 15
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #19 : 13.03.10, 00:37:27 »
С недавних пор, придя по утру на работу, контроллер домена (он же днс) отказывается пинговаться (как следствие - рдп нет, днс нет, вообще ничего нет=) ). В логах пусто (за исключением событий, которые ругаются на нехватку ресурсов). При подключении к нему монитора - висит экран ввода логина/пароля, на нажатия кнопок клавиатуры долго не реагирует, после чего выводится окно о нехватке ресурсов - дальше дело не идет. Помогает лишь ребут.
Как-то раз, в один из таких моментов (пинг перестал ходить, днс не откликался), я был подключен через радмин и умудрился посмотреть диспетчер процессов - процесс lsass.exe отхавал весь проц.
http://ru.wikipedia.org/wiki/Lsass.exe
Порыл яндекс, погуглил, ссылаются на вирус и никаких других подсказок=(
Win 2k3 sp2. Последние обновления установлены.
Тестил др вебом, макафей, авз, антималваре, всякими прочими штуками - пусто, вирей не находит. Никаких подозрительных файликов в док и сеттингс нет, систем32 тоже пролистал - все ОК....
Помогите люди добрые, что ж за беда такая =(
а что мешает запустить совтинку от мелкомягких - процесс эксплоер и в таблице наведя на данный процес поглядеть что в данный момент он делает - при наведении выводится подробная статистика какие процессы дочернии, какие службы и так далее


или воспользоваться софтинкой хаккерэксплоер, там еще и нагрузку на хард показывает и что именно делает(какие файлы тягает)
http://sourceforge.net/projects/processhacker/
« Последнее редактирование: 13.03.10, 00:44:50 от ddf »