Автор Тема: lsass.exe поедает ресурсы  (Прочитано 7085 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
lsass.exe поедает ресурсы
« : 12.03.10, 08:56:33 »
С недавних пор, придя по утру на работу, контроллер домена (он же днс) отказывается пинговаться (как следствие - рдп нет, днс нет, вообще ничего нет=) ). В логах пусто (за исключением событий, которые ругаются на нехватку ресурсов). При подключении к нему монитора - висит экран ввода логина/пароля, на нажатия кнопок клавиатуры долго не реагирует, после чего выводится окно о нехватке ресурсов - дальше дело не идет. Помогает лишь ребут.
Как-то раз, в один из таких моментов (пинг перестал ходить, днс не откликался), я был подключен через радмин и умудрился посмотреть диспетчер процессов - процесс lsass.exe отхавал весь проц.
http://ru.wikipedia.org/wiki/Lsass.exe
Порыл яндекс, погуглил, ссылаются на вирус и никаких других подсказок=(
Win 2k3 sp2. Последние обновления установлены.
Тестил др вебом, макафей, авз, антималваре, всякими прочими штуками - пусто, вирей не находит. Никаких подозрительных файликов в док и сеттингс нет, систем32 тоже пролистал - все ОК....
Помогите люди добрые, что ж за беда такая =(


Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #41 : 08.04.10, 08:56:27 »
Кстати, вот ссылка с бюллетеня Microsoft Security Bulletin MS04-011 не работает, page not found говорит =/

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #42 : 08.04.10, 08:57:50 »
Фауст, а вот такое у тебя есть - avserve2.exe ?
UPD, или вот такое - skynetave.exe
UPD Ваще поищи по маске avserve*.*
« Последнее редактирование: 08.04.10, 09:10:18 от Dee_Wasted »

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #43 : 08.04.10, 08:59:50 »

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #44 : 08.04.10, 09:14:48 »
Фауст, а вот такое у тебя есть - avserve2.exe ?
UPD, или вот такое - skynetave.exe
UPD Ваще поищи по маске avserve*.*
Поиск не дал результатов
http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx

Вроде открывает

Вчера 404 показывал...хых...

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #45 : 08.04.10, 09:29:39 »
Ну я думаю это ты сделал?:
Очистить все темпы

Кстати, попробуй этим пройдись - KAV6 filestation. Маловерятно что найдет после всех этих твоих монстров, но тем не менее.

А вот ещё был прикол, у нас один из серваком постоянно падал, причем очень интресно - рубился юзергейт, в промежутке с 13-14 часов... Определеилась проблема в том, что в кэшах сидела бяка. Нашли с помошью КАВа, стоял TrendMicro

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #46 : 08.04.10, 09:47:24 »
Темпы, локалы сеттингсы, прошерстил систем32 на предмет подозрительных ехе...чисто((
Попробую..

Оффлайн Kasen

  • Старожил
  • ****
  • Сообщений: 905
  • Карма: 10
  • Пол: Мужской
  • Тупайа пихота.
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #47 : 08.04.10, 14:40:05 »
Microsoft Security Bulletin MS04-011.
Модификации и мутации разные вещи совершенно, это раз.
Во вторых не стоит переходить на личности, я много чего изучил и посерьезнее развлекательного журнала.
А в третьих, можете продолжать бесконечно, от этого сассер не станет использовать уязвимости не описанные в указанном вами же бюллетене.

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #48 : 08.04.10, 18:05:20 »
Модификации и мутации разные вещи совершенно, это раз.
С этим согласен, неверно применил понятие.
По поводу бюллетеня  - http://www.google.ru/search?client=safari&rls=en&q=sasser+MS04-011&ie=UTF-8&oe=UTF-8&redir_esc=&ei=9fC9S8C8KNqkOOqAyewJ Так, быстренько
Так по делу то что?
« Последнее редактирование: 08.04.10, 18:11:12 от Dee_Wasted »

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2955
  • Карма: 119
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #49 : 08.04.10, 20:04:28 »

По поводу бюллетеня  - http://www.google.ru/search?client=safari&rls=en&q=sasser+MS04-011&ie=UTF-8&oe=UTF-8&redir_esc=&ei=9fC9S8C8KNqkOOqAyewJ Так, быстренько
Так по делу то что?
По делу -учитесь читать. Этой уязвимости винда не подвержена уже лет пять как.  DIXI.

Faust, а дальше читать не пробовали? Я ведь не зря сказал, что приведенный мной фикс - то, что находится за две секунды, дальше - вариантов больше .
На худой конец(если лень задумываться) - переставить систему нафиг. Делов-то на час от силы.
 
 

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #50 : 08.04.10, 20:14:47 »
По делу -учитесь читать. Этой уязвимости винда не подвержена уже лет пять как.  DIXI.

На худой конец(если лень задумываться) - переставить систему нафиг. Делов-то на час от силы.

Урапраздник.

Уязвимости лет 7, тока тачки с этой болячкой начали таскаять в декабре того года. По десятку в неделю.

ЗЫЖ Речь идет о контролере домена, а не о домашней хрюшке.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #51 : 09.04.10, 07:47:11 »
По делу -учитесь читать. Этой уязвимости винда не подвержена уже лет пять как.  DIXI.

Faust, а дальше читать не пробовали? Я ведь не зря сказал, что приведенный мной фикс - то, что находится за две секунды, дальше - вариантов больше .
На худой конец(если лень задумываться) - переставить систему нафиг. Делов-то на час от силы.
Я, конечно, благодарен за найденный Вами фикс, но он не помог так же, как и десятки других способов, которые я перепробовал. Если ещё что-то найдете, я буду рад и благодарен за это.
Переустановки системы, как сказал Dee_Wasted - не приемлема. Иначе я бы и не заморачивался и переставил бы.

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2955
  • Карма: 119
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #52 : 09.04.10, 08:48:47 »
Урапраздник.

Уязвимости лет 7, тока тачки с этой болячкой начали таскаять в декабре того года. По десятку в неделю.

ЗЫЖ Речь идет о контролере домена, а не о домашней хрюшке.
Угу. Читать по английски не умеем. Сочувствую.
Перевожу на русский . ВСЕ винды - этой уязвимости не подвержены. Разумеется, кроме тех, кто не запускал обновления уже лет пять как.

Я, конечно, благодарен за найденный Вами фикс, но он не помог так же, как и десятки других способов, которые я перепробовал. Если ещё что-то найдете, я буду рад и благодарен за это.
Переустановки системы, как сказал Dee_Wasted - не приемлема. Иначе я бы и не заморачивался и переставил бы.
Могу помочь. Стандартная ставка 200 евро в час. Гуглить за вас(учитывая , что вы так и не выложили нормальной диагностики по проблеме) - у меня желания нет.
Переустановка контроллера домена - 1 час. Ну два часа, максимум, в зависимости от железа. У вас реально нет возможности  это сделать? Могу помочь. Даже с дисконтом.
PS Причем, совершенно не факт, что переустановка поможет. На 95% дело в кривой конфигурации инфраструктуры. Зато сразу отбросит(ну или не отбросит) все бредовые версии про сассеры, прочие вирусы и поврежденные библиотеки.
« Последнее редактирование: 09.04.10, 09:10:18 от Matiz »

Оффлайн boolean

  • Ветеран
  • *****
  • Сообщений: 4778
  • Карма: 168
  • Пол: Мужской
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #53 : 09.04.10, 09:11:57 »
Кто не любит переустанавливать винды, тот ставит Акронис Тру Имидж и получает от этого полное моральное и физическое удовлетворение, а не сношается в извращенной форме с больной системой целый месяц. ИМХО
visited=EGTNBYFIDEGRITLTESUACYILJOPQTRAECU

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #54 : 09.04.10, 09:15:45 »
Гуглить за вас(учитывая , что вы так и не выложили нормальной диагностики по проблеме) - у меня желания нет.
Ну и иди вон тогда...
Конкретно тебя никто не звал..

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2955
  • Карма: 119
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #55 : 09.04.10, 09:44:53 »
Ну и иди вон тогда...
Конкретно тебя никто не звал..
неграмотный эникейщик? Тыкнули в это носом и оно обиделось? Бывает...

Faust, 
Начните вот с этого. По крайней мере, даст почву для размышлений.
http://blogs.technet.com/askds/archive/2007/08/20/troubleshooting-high-lsass-cpu-utilization-on-a-domain-controller-part-1-of-2.aspx
PS Если хотите действительно получить помощь - выложите нормальную информацию о конфигурации системы, и о тех шагах, которые вы уже проделали.


Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #56 : 09.04.10, 09:50:26 »
неграмотный эникейщик? Тыкнули в это носом и оно обиделось? Бывает...
Успокойтесь уже, гражданин.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #57 : 09.04.10, 11:02:23 »
Захлебнулся в крутости и офиегнности Матиза... Если нет желания помочь - я не настаиваю. Не надо засорять тему.
Какие нужны данные, что я не дал? Вместо того, чтобы блистать своей афигенностью - просто написал бы что именно интересует, я бы ответил. Если нет - прошу не писать, дабы срачь не разводить
Кто не любит переустанавливать винды, тот ставит Акронис Тру Имидж и получает от этого полное моральное и физическое удовлетворение, а не сношается в извращенной форме с больной системой целый месяц. ИМХО
Не оплатят покупку Акрониса, это не дом, чтобы кряками пользоваться.

Домен-дочерний, резервного нет. Переустановка - гемор.
По поводу кривой конфигурации - вот уже как 2 года все пашет и не сбоит, и вдруг вылез кривой конфиг - уже смешно.

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #58 : 09.04.10, 11:05:21 »
Какие нужны данные, что я не дал?
Ну, кстати, статейка зачотная.

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2955
  • Карма: 119
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #59 : 09.04.10, 12:47:44 »
Захлебнулся в крутости и офиегнности Матиза... Если нет желания помочь - я не настаиваю. Не надо засорять тему.
Какие нужны данные, что я не дал? Вместо того, чтобы блистать своей афигенностью - просто написал бы что именно интересует, я бы ответил. Если нет - прошу не писать, дабы срачь не
А вы не захлебывайтесь, а попробуйте прочитать что вам пишут. Знаете в чем главная беда российских "админов" ? В желании максимально усложнить себе жизнь, распутывая несуществующие проблемы. Посмотрите сами. У вас проблема с lsass.exe . Уже не первый месяц, на контроллере домена, приводящая(скорее всего) к серьезным последствиям. И что же делаете вы? Сканируете в тыщапятый раз всякими непонятными антивирусами, проверяете подозрительные папки и тд. Причем уже всем понятно, что дело не в этом, но вы упорно проверяете и проверяте сервер. ЗАЧЕМ???
И это при том, что полно статей именно по высокой утилизации именно lsas.exe и именно на контроллере домена. На технете есть вполне себе большой мануал по распутыванию именно этих проблем, еще одну статью я привел, еще множество документации находится на просторах интернета.
Не правильнее ли сосредоточиться на них?

Какие нужны данные, что я не дал? Вместо того, чтобы блистать своей афигенностью - просто написал бы что именно интересует, я бы ответил.
Интересует тупо конфигурация. Здесь не так много ясновидящих, которые могут предвидеть ВСЕ возможные проблемы во ВСЕХ возможных конфигурациях. Почему из вас информацию нужно клещами вытягивать? Почему мы ВДРУГ узнаем, что DC - единственный(а это значит, что PDC Emulator именно на нем, то есть уже есть полет для фантазии), почему ВДРУГ узнается, что сам домен дочерний(а это уже позволяет задать вопросы по организации и количеству трастов, ибо есть лимиты на такие вещи) и тд. Почему нет tcp дампа, снятого перед падением? Вы пишите, что есть еще svchost.exe - какой именно, какая именно задача валит систему? Почему нет описания установленного на сервере ПО(помимо винды и макафи) ? Что говорят виндовые логи(достаточно интересен был бы лог аудита аутентификации, например)? Ну и тд. Вы уж не обижайтесь, но в случаях подобных вашему - НУЖНО приводить максимально подробное описание того, что есть сейчас. Иначе шансов получить действительно адекватный ответ у вас почти отсутствуют. Другое дело, что лично я бы изначально на technet писал. А уж если сервер продуктивный - в MS Support, люди там адекватные сидят и за это деньги получают.
По поводу кривой конфигурации - вот уже как 2 года все пашет и не сбоит, и вдруг вылез кривой конфиг - уже смешно.

Угу . Особенно вот это вот доставляет. 
Цитировать
Домен-дочерний, резервного нет. 


Что касается конфигурации. Есть, например,  такая история.. Там  дело было в не совсем корректной конфигурации стороннего от DC веб сервера, который тупо уходил в луп аутентификации и гасил этим контроллер домена. И почему то я подозреваю, что там у них тоже "пахало и не сбоило" , а потом ВДРУГ начались проблемы.
По 
Цитировать
Переустановка - гемор.
  Еще один раз. КАКИЕ конкретно проблемы вас смущают? Винда, а потом восстановление из бэкапа - это совсем фантастически сложная вещь? И она отнимет времени больше, чем одно полное сканирование антивирусом? А что вы будете делать, если у вас  (тьфу-тьфу) навернется железо вашего DC ? Скажете, что "восстановление - гемор" и переведете всех в одноранговую сеть? 

Оффлайн Dee_Wasted

  • Старожил
  • ****
  • Сообщений: 950
  • Карма: 7
    • Просмотр профиля
Re: lsass.exe поедает ресурсы
« Ответ #60 : 09.04.10, 13:17:35 »
Матиз, ну вот с этого и надо было начинать...
Четко расписал. Я тоже для себя сделал выводы. Просто зачем сразу бросаться-то?