Jump to content

lsass.exe CPU Auslastung - kein Virus


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

Ich habe hier einen SBS 2011 - ca. 60 User darauf und seit 3 Tagen das Problem, dass die lsass.exe immer wieder auf 99-100% CPU Auslastung geht.
(ich nehm dann immer ein paar CPUs weg - damit mir ein paar Ressourcen übrig bleiben)
Natürlich geht dann im NEtz der Exchange langsam, die Anmeldungen dauern ewig usw.

Anfangs dachte ich natürlich es ist ein Wurm - der sich wie auch immer eingeschlichen hat.
Somit Scan mit McAfee, MS Security Scan, Sophos, Symantec, Malwarebytes, GMER, hijackthis...
Alles scheint in Ordnung.

Nun mal soweit das ja auch übers Netz eine Attacke erfolgen kann - jetzt am Wochenende alle Clients aus. Jetzt hat er es 8h ca. geschafft ruhig zu bleiben und danach ging es wieder los... - genau zu dem Zeitpunkt nämlich 03:03:22 ist kein einziger Eventlogeintrag protkolliert worden.
Einzig eigenartigs ist, dass ich je Minute ca. 500 Einträge im Security Eventlog bekomme... - aber scheint normal auf SBS 2011

Die Hardware in dem Fall ist einmal nebensächlich nehme ich an...
Trotzdem Xeon E5620, 24GB RAM, 2x 146GB SAS RAID1 4x 300GB SAS RAID5 + 1x 300GB SAS hot - Spare

Gut - natürlich bin ich trotzdem jedem einzelnen Eventlog auf die Spur gegangen, und hatte einige Dinge ausgebessert.
Netzwerkassistenten laufen lassen - hat ja der SBS gerne.

 

Link zu diesem Kommentar

Die Events kommen aber auch wenn er nicht ausgelastet ist...

Z.b. im Moment ist er schon mehrere Stunden ruhig - das letzte mal hat vor ca. 21h gemault.

Die Ports kann ich gerade nicht schließen da ja nicht ausgelastet.

 

Da wäre z.B.

Einer neuen Anmeldung wurden besondere Rechte zugewiesen.

Antragsteller:
    Sicherheits-ID:        SYSTEM
    Kontoname:        SERVERII$
    Kontodomäne:        dingens
    Anmelde-ID:        0x5072fa

Berechtigungen:        SeSecurityPrivilege
            SeBackupPrivilege
            SeRestorePrivilege
            SeTakeOwnershipPrivilege
            SeDebugPrivilege
            SeSystemEnvironmentPrivilege
            SeLoadDriverPrivilege
            SeImpersonatePrivilege
            SeEnableDelegationPrivilege

 

Oder jede menge hiervon:

Ein Kerberos-Dienstticket wurde angefordert.

Kontoinformationen:
    Kontoname:        server.domain.COM
    Kontodomäne:        domain.domain.COM
    Anmelde-GUID:        {b9865803-46f0-98ac-f700-6329d4b8c80b}

Dienstinformationen:
    Dienstname:        krbtgt
    Dienst-ID:        domain\krbtgt

Netzwerkinformationen:
    Clientadresse:        ::1
    Clientport:        0

Weitere Informationen:
    Ticketoptionen:        0x60810010
    Ticketverschlüsselungstyp:    0x17
    Fehlercode:        0x0
    Übertragene Dienste:    -

Dieses Ereignis wird jedes Mal generiert, wenn der Zugriff auf eine Ressource angefordert wird, z. B. auf einen Computer oder einen Windows-Dienst. Der Dienstname steht für die Ressource, auf die der Zugriff angefordert wurde.

Dieses Ereignis kann mit Windows-Anmeldeereignissen korreliert sein, wenn Anmelde-GUID-Felder in jedem Ereignis verglichen werden.  Das Anmeldeereignis findet auf dem Computer statt, auf den zugegriffen wird, d.h. oft einem anderen Computer als dem Domänencontroller, auf dem das Dienstticket ausgestellt wurde.

Ticketoptionen, Verschlüsselungstypen und Fehlercodes sind in RFC 1510 definiert.

Link zu diesem Kommentar

Moin,

 

hast du schonmal den Netzwerkmonitor laufen lassen?

http://www.microsoft.com/en-us/download/details.aspx?id=4865 (x64 Download)

 

Vielleicht zeigen sich da Auffälligkeiten.

 

Sind alle Updates installiert? Eventuell gibt es ein Updates das Probleme macht und sich jede Nacht um 03:00 neu installieren möchte.

edit: Mir ist gerade eingefallen, dass es vor ein paar Tagen das Plattformupdate gab: http://support.microsoft.com/kb/2670838/de

 

Eingehende Kommunikation aus dem Internet würde ich bis zur Klärung des Sachverhaltes auf jeden Fall verbieten.

bearbeitet von Dunkelmann
Link zu diesem Kommentar

Lad ich gerade runter.

Und es ist wieder Montag - und siehe da, es dauert keine 22h bis der Fehler kommt, Server neugestartet - 5 Minuten später und der Fehler ist wieder da.

lsass.exe zuerst 12,5 dann 25, irgendwann max. 100 wenn ich die CPUs nicht limitieren würde.



Screenshot anbei - der Server redet sehr viel mit sich selbst scheinbar...

 

server.jpg



Diese eine IP - von der nahezu der komplette Traffic kommt is ein Terminalserver... wo alle drauf arbeiten (max. 50 User gleichzeitig)



Microsoftticket eröffnet... Mal sehen was die dazu sagen.

Link zu diesem Kommentar

Also wenn das deren Ernst ist, dann fahr ich persönlich zum Billyboy...

 

Scope Agreement: The case is considered solved and can be archived, when Lsass.exe stop causing CPU spikes at 100% . Or we establish that the problem is 3rd party software/hardware problem, bug or behavior by design. Please notice that we can work on one problem pro case. If the problem contains multiple sub problems these may need to be resolved in separate cases

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...