Автор Тема: lsass.exe поедает ресурсы  (Прочитано 9382 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
lsass.exe поедает ресурсы
« : 12.03.10, 08:56:33 »
С недавних пор, придя по утру на работу, контроллер домена (он же днс) отказывается пинговаться (как следствие - рдп нет, днс нет, вообще ничего нет=) ). В логах пусто (за исключением событий, которые ругаются на нехватку ресурсов). При подключении к нему монитора - висит экран ввода логина/пароля, на нажатия кнопок клавиатуры долго не реагирует, после чего выводится окно о нехватке ресурсов - дальше дело не идет. Помогает лишь ребут.
Как-то раз, в один из таких моментов (пинг перестал ходить, днс не откликался), я был подключен через радмин и умудрился посмотреть диспетчер процессов - процесс lsass.exe отхавал весь проц.
http://ru.wikipedia.org/wiki/Lsass.exe
Порыл яндекс, погуглил, ссылаются на вирус и никаких других подсказок=(
Win 2k3 sp2. Последние обновления установлены.
Тестил др вебом, макафей, авз, антималваре, всякими прочими штуками - пусто, вирей не находит. Никаких подозрительных файликов в док и сеттингс нет, систем32 тоже пролистал - все ОК....
Помогите люди добрые, что ж за беда такая =(


Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #21 : 15.03.10, 09:07:40 »
Товарищи, все жесть ситуации в том, что процесс начинает жрать проц в любое время, это может быть когда угодно. И когда оно жрет - все висит, даже залогиниться не получится никак. Даже локально.
По этой же причине не помогут и процессэксплореры..=(
Я думал, что есть какая-то заплатка от мелкомягких или ещё какая другая причина...
техподдержка supermicro вообще отдыхает %)

Оффлайн Crypt

  • Ветеран
  • *****
  • Сообщений: 1725
  • Карма: 137
  • Пол: Мужской
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #22 : 15.03.10, 09:24:50 »
Я думал, что есть какая-то заплатка от мелкомягких или ещё какая другая причина...
техподдержка supermicro вообще отдыхает %)
Ты на вирусы нормально проверил? Ведь выходные были....
Пьяный проспиться, дурак - никогда.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #23 : 15.03.10, 09:46:01 »
Ты на вирусы нормально проверил? Ведь выходные были....
Все чисто

Оффлайн Crypt

  • Ветеран
  • *****
  • Сообщений: 1725
  • Карма: 137
  • Пол: Мужской
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #24 : 15.03.10, 10:20:34 »
Все чисто
Чем и как проверял?
Пьяный проспиться, дурак - никогда.

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2957
  • Карма: 121
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #25 : 15.03.10, 10:26:52 »
Товарищи, все жесть ситуации в том, что процесс начинает жрать проц в любое время, это может быть когда угодно. И когда оно жрет - все висит, даже залогиниться не получится никак. Даже локально.
По этой же причине не помогут и процессэксплореры..=(
Я думал, что есть какая-то заплатка от мелкомягких или ещё какая другая причина...
техподдержка supermicro вообще отдыхает %)
Мда...
В гугле вас правда забанили?
http://support.microsoft.com/kb/939268/en-us
Это то, что есть после двух секунд поиска.
Если потратить целых полторы минуты - вариантов будет еще больше.

Оффлайн rооt#

  • VIP
  • Ветеран
  • *****
  • Сообщений: 20302
  • Пол: Мужской
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #26 : 15.03.10, 11:34:41 »
А ты деньги в следующий раз бери за уроки по пользованию поисковиками.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #27 : 15.03.10, 13:09:52 »
Мда...
В гугле вас правда забанили?
http://support.microsoft.com/kb/939268/en-us
Это то, что есть после двух секунд поиска.
Если потратить целых полторы минуты - вариантов будет еще больше.
Спасибо за ссылку, на такие фиксы не натыкался. Поставил, время покажет...
Тему прикрою пока, дабы не было флуда.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #28 : 07.04.10, 13:53:47 »
Проблема не исчезла...к lsass.exe добавился и svchost.exe
Симптомы все те же - нет отклика, к терминалу не подключится и т.д. и т.п.
FileMon ничего сверхъестественного не показал, то explorer шелл опрашивает, то макафи тестит системную папку, то ещё что-то.

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #29 : 07.04.10, 14:18:39 »
Проблема не исчезла...к lsass.exe добавился и svchost.exe
Симптомы все те же - нет отклика, к терминалу не подключится
Это сассер... Надо лечить через AVZ, перехватывать системные процессы, грохать эти процессы, смотреть какими файлами они запущены, и эти файлы грохать.
Файловый антивирус ничего не сдалает. Он даже не найдет проблем

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #30 : 07.04.10, 14:20:48 »
Кстати, гляно на службы "Рабочая станция" и "Сервер", практически уверен что они стоят в "авто" запуске, но не запущены. Поэтому не работает терминал, локалка, зато интернет есть.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #31 : 07.04.10, 14:37:10 »
Кстати, гляно на службы "Рабочая станция" и "Сервер", практически уверен что они стоят в "авто" запуске, но не запущены. Поэтому не работает терминал, локалка, зато интернет есть.
Работают.
Это не сассер.
1. Установлены все заплатки.
2. В автозапуске пусто
3. Средства нахождения гадостей от Symantec и Касперского ничего не выявили

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #32 : 07.04.10, 14:48:20 »
Работают.
Это не сассер.
1. Установлены все заплатки.
2. В автозапуске пусто
3. Средства нахождения гадостей от Symantec и Касперского ничего не выявили
Он мутирует... Заплатки не спасают... У нас подобная беда на рабочих станциях творилась. Ни симантек и кашпировский его не найдут. Как и говорил - первое действие: заусти AVZ, пошерсти процессы.

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #33 : 07.04.10, 14:49:11 »
И в явном виде в автостарте его не будет, он просто запускается через библиотеку.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #34 : 07.04.10, 16:07:21 »
avz
Процессы - чисто
Автозагрузка - чисто
Сканирую в полном фарше

Оффлайн Kasen

  • Старожил
  • ****
  • Сообщений: 905
  • Карма: 10
  • Пол: Мужской
  • Тупайа пихота.
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #35 : 07.04.10, 17:37:04 »
Он мутирует...
Что делает? :)) Сассер теперь черепашка нинзя?
А по делу, а разве вин2003р2сп2 вообще когда либо был подвержен сассеру, с учетом того, что этот вирус эксплуатирует всего лишь ОДНУ уязвимость?

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #36 : 08.04.10, 07:47:53 »
avz
Процессы - чисто
Автозагрузка - чисто
Сканирую в полном фарше
Резалт 0

Оффлайн rооt#

  • VIP
  • Ветеран
  • *****
  • Сообщений: 20302
  • Пол: Мужской
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #37 : 08.04.10, 08:35:41 »
во, кстати... а там SQL нету случайно?

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #38 : 08.04.10, 08:37:18 »
во, кстати... а там SQL нету случайно?
Неа

Кстати, вот ещё
lsass.exe
MD5:     435f4dec4b7b03c920b143bba73b5860
Со второго сервака - аналогичен.

Прикреплю ещё лог RootkitRevealer
« Последнее редактирование: 08.04.10, 08:50:42 от Faust »

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #39 : 08.04.10, 08:50:36 »
Резалт 0
Интересное кино...

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #40 : 08.04.10, 08:54:23 »
Что делает? :)) Сассер теперь черепашка нинзя?
Подъ.б навреное? По делу-то есть чего? Или так, пернуть решил? Поменьше читай кульхацкера. Посерьезнее изучи чего-нибудь
Net-Worm.Win32.Sasser.a
Вирус-червь. Распространяется по глобальным сетям, используя для своего размножения уязвимость в службе LSASS Microsoft Windows. Ее описание приведено в Microsoft Security Bulletin MS04-011. Патч,...

Net-Worm.Win32.Sasser.b
Вирус-червь. Распространяется по глобальным сетям, используя для своего размножения уязвимость в службе LSASS Microsoft Windows. Ее описание приведено в Microsoft Security Bulletin MS04-011. Патч,...

Net-Worm.Win32.Sasser.f
[ в описаниях объектов ]


Trojan-Dropper.DOS.Expiro.h
[ в описаниях объектов ]


Net-Worm.Win32.Sasser.as
[ в описаниях объектов ]


Net-Worm.Win32.Sasser.c
[ в описаниях объектов ]

Вирус-червь. Распространяется по глобальным сетям, используя для своего размножения уязвимость в службе LSASS Microsoft Windows. Ее описание приведено в Microsoft Security Bulletin MS04-011. Патч,...

Net-Worm.Win32.Sasser.g

Продолжать?