Перейти к содержимому

Isass что это за процесс

  • автор:

Что делать, если lsass.exe грузит процессор

lsass exe

#ОкейГик

Диспетчер задач операционной системы Windows позволяет пользователям отслеживать процессы, которые тратят ресурсы компьютера. Оптимизация работы системы должна начинаться с отключения и удаления из автозагрузки всех приложений, которые не используются, но при этом негативно влияют на быстродействие системы.

Порой грузят процессор или оперативную память компьютера решения не от сторонних разработчиков, а непосредственно от компании Microsoft. В частности, распространена ситуация, когда процесс lsass.exe замедляет работу компьютера. Это возможно в трех случаях: при его активной работе, при наличии сбоев или при заражении процесса вирусом. В рамках данной статьи мы рассмотрим, что делать, если lsass.exe грузит процессор и как можно это исправить.

Lsass.exe – что это за процесс

Процесс lsass.exe является службой Microsoft, которая по умолчанию активна на компьютере сразу после установки Windows. Впервые он появился на Windows Vista, и его задача – защита данных, благодаря интеллектуальной верификации пользователя. Считается, что процесс «интеллектуально» отслеживает действия пользователя, на основании чего принимает решения о включении или отключении тех или иных защитных функций.

lsass exe gruzit processor

Нормальная работа процесса lsass.exe подразумевает нагрузку на ресурсы. В активном состоянии служба может грузить процессор и оперативную память на 40-70%, но длиться это должно не более 10 минут, обычно сразу после включения компьютера. Если lsass.exe грузит процессор до 100%, вероятнее всего рассматриваемый процесс был заражен или работает со сбоями.

Как выявить и удалить вирус lsass.exe

Если процесс lsass.exe является вирусным, можно ожидать, что он будет загружать оперативную память и процессор до 100% или близких к тому значений. В такой ситуации для решения проблемы рекомендуется выполнить следующие действия:

  1. Скачайте на компьютер и установите приложения AdwCleaner, UnHackMe и CCleaner;
  2. Далее удалите все файлы и папки, которые хранятся по пути:

C:\Users\Администратор\AppData\Local\Temp

lsass exe process gruzit

  • Откройте список установленных программ и проверьте его на наличие недавно установленных подозрительных приложений. Если таковые будут найдены, удалите их;
  • Далее запустите приложение AdwCleaner, просканируйте систему и удалите найденные файлы;

    lsass exe process gruzit

  • Запустите приложение UnHackMe. Также проверьте с его помощью систему и удалите найденные файлы;
  • Очистите реестр при помощи приложения CCleaner. Для этого перейдите на вкладку «Реестр», выберите пункт «Поиск проблем» и нажмите «Исправить», когда анализ подойдет к завершению;
  • Зайдите в используемый браузер и произведите сброс настроек до значений по умолчанию.

    После этого перезагрузите компьютер и проверьте, продолжает ли процесс lsass.exe нагружать ресурсы компьютера. Если проблема не была решена, попробуйте отключить службу.

    Как отключить процесс lsass.exe

    Если процесс lsass.exe не является вирусным, но при этом нагружает постоянно ресурсы компьютера, можно его полностью отключить. Для этого выполните следующие действия:

    lsass exe gruzit processor

    1. Нажмите на клавиатуре сочетание клавиш Windows+R и пропишите в открывшемся окне команду services.msc;
    2. Откроется список служб. Для удобства, отсортируйте имеющиеся службы по названию и отыщите службу «Диспетчер учетных данных»;

    lsass exe gruzit processor

    Нажмите на нее правой кнопкой мыши и выберите пункт «Свойства». Откроется окно, где нужно нажать «Отключить», чтобы деактивировать функцию. Также установите в графе «Тип запуска» вариант «Отключена», чтобы более служба не запускалась при загрузке системы.

    Выполнив необходимые действия, перезагрузите компьютер, после чего служба lsass.exe более не должна беспокоить пользователя и грузить процессор.

    Как удалить lsass

    Подлинный файл является одним из компонентов программного обеспечения Microsoft Windows, разработанного Microsoft Corporation .

    LSASS — это аббревиатура от Local Security Authority Subsystem Service

    Lsass.exe — это исполняемый файл (программа) для Windows. Расширение имени файла .exe — это аббревиатура от англ. слова executable — исполнимый. Необходимо запускать исполняемые файлы от проверенных производителей программ, потому что исполняемые файлы могут потенциально изменить настройки компьютера или нанести вред вашему компьютеру. Бесплатный форум с информацией о файлах может помочь вам разобраться является ли lsass.exe вирусом, трояном, программой-шпионом, рекламой, которую вы можете удалить, или файл принадлежит системе Windows или приложению, которому можно доверять.

    Вот так, вы сможете исправить ошибки, связанные с lsass.exe

    1. Используйте программу Настройщик Windows, чтобы найти причину проблем, в том числе и медленной работы компьютера.
    2. Обновите программу Local Security Authority Process. Обновление можно найти на сайте производителя (ссылка приведена ниже).
    3. В следующих пунктах предоставлено описание работы lsass.exe.

    Информация о файле lsass.exe

    Описание: lsass.exe является процессом сервера Microsoft Local Security Authentication, ответственного за аутентификацию идентификации пользователя и применение политики безопасности. Он проверяет пользователей, которые авторизуются на компьютере с операционной системой Windows, отвечает за ручное изменение пароля и создает маркеры доступа, которые содержат в сжатом виде важную информацию по безопасности. Он также используется админинстраторами для обновления паролей и профилей пользователей.

    Подробный анализ: lsass.exe часто вызывает проблемы и необходим для Windows. Файл lsass.exe находится в папке C:\Windows\System32. Известны следующие размеры файла для Windows 10/11/7 13,312 байт (66% всех случаев), 22,528 байт и еще 14 варианта .
    Приложение не видно пользователям. Это файл, подписанный Microsoft. Процесс использует порт, чтобы присоединится к сети или интернету. Поэтому технический рейтинг надежности 12% опасности.

    Вирусы с тем же именем файла

    Является ли lsass.exe вирусом? Нет, это не вирус. Настоящий файл lsass.exe — это безопасный системный процесс Microsoft Windows, который называется «Local Security Authority Process». Тем не менее, авторы зловредных программ, таких как вирусы, черви, и трояны намеренно называют процессы таким же именем, чтобы избежать обнаружения. Вирусы с тем же именем файлов: в частности, Trojan.Gen или WS.Reputation.1 (определяется антивирусом Symantec), и Trojan.Win32.Inject.cdyu или Trojan-Spy.Win32.KeyLogger.cor (определяется антивирусом Kaspersky).
    Чтобы убедиться, что работающий lsass.exe на вашем компьютере — это не вредоносный процесс, нажмите здесь, чтобы запустить Проверку на вирусы.

    Как распознать подозрительные процессы?

    • Если lsass.exe находится в подпапках C:\Windows, тогда рейтинг надежности 85% опасности. Размер файла 6,790,656 байт (11% всех случаев), 3,902,464 байт и еще 20 варианта . Это не файл Windows. Приложение не видно пользователям. Находится в папке Windows, но это не файл ядра Windows. У файла нет информации о создателе этого файла. Процесс использует порт, чтобы присоединится к сети или интернету. Lsass.exe способен мониторить приложения, записывать ввод данных и манипулировать другими программами.
    • Если lsass.exe находится в подпапках «C:\Program Files», тогда рейтинг надежности 84% опасности. Размер файла 4,606,976 байт (57% всех случаев), 4,672,512 байт, 196,919 байт, 6,304,256 байт или 44,424 байт. Нет описания файла. Это не файл Windows. У процесса нет видимого окна.
    • Если lsass.exe находится в подпапках «C:\Users\USERNAME», тогда рейтинг надежности 64% опасности. Размер файла 212,992 байт (11% всех случаев), 42,687 байт и еще 13 варианта .
    • Если lsass.exe находится в подпапках диска C:\, тогда рейтинг надежности 63% опасности. Размер файла 551,669 байт (13% всех случаев), 44,544 байт и еще 11 варианта .
    • Если lsass.exe находится в папке Windows для хранения временных файлов , тогда рейтинг надежности 86% опасности. Размер файла 6,790,656 байт (50% всех случаев) или 24,064 байт.
    • Если lsass.exe находится в папке C:\Windows, тогда рейтинг надежности 86% опасности. Размер файла 185,344 байт (50% всех случаев) или 528,398 байт.

    Важно: Некоторые вредоносные программы маскируют себя как lsass.exe, особенно, если они расположены не в каталоге C:\Windows\System32. Таким образом, вы должны проверить файл lsass.exe на вашем ПК, чтобы убедиться, что это угроза. Мы рекомендуем Security Task Manager для проверки безопасности вашего компьютера.

    Комментарий пользователя

    У меня на контроллере домена W2k3 lsass.exe, как показывает Comodo Internt Security, использует следующие порты, 88 1025 1026, хотелось бы ограничить его до необходимого минимума, всмысле использования портов, только вот не знаю какие важны для этого процесса и нормального функционирования домена.
    Макс
    NOD 32 матерится что это вирус!
    Олег
    Если lsass в папке C:\WINDOWS\system32\config\TxR\ypb\ это фигня которая все время открывает в браузере страничку.
    Александр
    Черви используют баг в lsass.exe из-за чего и падает сам lsass.exe. lsass.exe — это не червь сам по себе. Если бы он был червем, то не показывал бы сообщение со своим именем.
    Alexander
    он блокирует систему.
    Алек
    для WinXP (к примеру) «Диспетчер учетных записей безопасности, Защищенное хранилище, Службы IPSEC, Поставщик поддержки безопасности NT LM, Сетевой вход в систему» — список полезных служб ваших поспешных выводов для Lsass.exe =). . \WINDOWS\system32\lsass.exe
    r4nd0miZe
    У меня после удаления рекламного моуля винда не запускается — пишет lsass задан неверный параметр (изменёный чтоли!?)..
    Павел
    lsass.exe постоянно хочет подключится к службе паролей, такое сообщение выдает касперский 11 версии, но слава Богу он же его и блокирует. И пока все работат стабильно.
    Дмитрий
    у меня аваст блокирует
    Народ. непонятно. процесс занимает 50% от проца. ни кто не знает почему? такое только сегодня началось%)
    Андрей
    Используется виндой, но вирь может замаскироватся под него или внедрится
    Иван
    у меня семерка максимальная, у кого ещё он где хранится? lsass.exe Local Security Authority Process C:\Windows\winsxs\amd64_microsoft-windows- lsa_31bf3856ad364e35_6.1.7600.16385_none_023f7c69767c3edd размер: 30,5 КБ (31 232 байт) на диске: 32,0 КБ (32 768 байт)
    Антоха
    У меня на компе эта проблема вызывается установкой кодеков, хотя антивирус Symantek это не вирус а проблема с процессором наверника, прочёл более 100 форумов, машика 2500 Athlon выдает ошибку Lsass.exe 7 РАЗ МЕНЯЮ ВИНДУ на разные версии пока так если будет другая проблема скажу
    Андрей Васильевич
    пусть этот процесс и файл изначально являются безопасными, работает нормально, не мешает ни коем образом — и ладно. но вот когда вдруг необоснованно начинают излишнюю активность, такую как перегрузка процессора, попытка принять внешнее соединение и др.- это уже плохо. либо попытка атаки, либо уже проник вирус, троян и т.д. у меня стоит FireWall, я заблокировал попытку соединения LSASS по 500 порту, все работает норм. в любом случае, как поступать в вашей ситуации решать Вам.
    Макс
    Это системный процес.Но у меня их 2.один находится в C:\WINDOWS.0\system32 а второй C:\WINDOWS.0\system32\DETER177 там 3 скытых lsass smss svсhоst творение компании dfsdf ни разу о такой не слышал.
    Илюха
    lsass.exe необходимый для системы файл. Но существует вирус Sasser, который использует баг переполнения буфера в службе local security authority subsystem service (LSAS), таким образом он размножается. Отсюда и название червя. Sasser открывает 128 параллельных потоков, и, используя специальный алгоритм по генерации IP адресов, пытается найти системы с назащищённым 445 портом и уязвимым сервисом. Сплойт сработал на «ура», но вот приводил он к ошибке SYSTEM SHUTDOWN. This system is shutting down. (Статья из журнала ][акер)
    Леонид
    у меня эта штука появилась здесь C:\Program Files, после случайного захода на порносайт он постоянно мониторит и закрыть его нельзя, но вместе с этим и блокирует некоторые программы (точнее в некоторых программах защита срабатывает и не позволяет их запустить правильно) похоже эта хрень маскируется под программный файл. С помощью программы мониторинга процессов (например, procexp.exe)останавливаем его активность и после этого удаляем его из директории вручную (в которую он не пускал и закрывал автоматически).
    ReyDios
    У меня тоже тратит 50% ресурсов проца, после перезагрузки всё прошло, не пойму что это было.
    apollo13
    вирусописатели просто грамотно маскируют свое творение (isass.exe) под системный процесс LSASS.exe, просто весь прикол в первой букве: если i(I) — это вирус, если l(L) — это система.
    123
    у меня изза него валидация вк. запрос смс стоимость 300.
    slim
    этот процесс у меня обычно занимает в среднем ~ 2-4мб памяти, процессор не нагружает(~0%), винда с диска sp2 обновленная до sp3 и другие обновления с центра обновлений. но я видел вирусы иногда с таким именем, я загружался с загр. диска и пихал в архив этот файл(у меня был он в C:\documents and settings\»username»\lsass.exe) потомучто антивирус не мог его удалить сам. потом с диска если системе нужен этот файл можно восстановить. но мне не нужно было его восстанавливать.
    Chimbal
    файл безопасный
    Евгений
    У меня вообще выдает ошибку: Система завершает работу.Сохраните данные и выйдите из системы.Все несохраненные изменения будут утеряны Время до отключения:00.01.00 Отключение системы вызвано:NT AUTHORITY\system Сообщение Неожиданно завершен системный процесс: C\WINDOWS\system32\isass/exe/с кодом состояния . Будет произведена перезагрузка системы
    Александр Миронов
    C:\Documents and Settings\Admin\Application Data а если он находиться здесь то что это значит?
    Александр
    Win7Home Extended Core2Duo2GB DDR5 без него не оч как то у меня он отрубился потом было 2 перезагрузки случайные за 25 минут. Потом нашел службу и включил.У меня его описание Local Security Authority Process.
    Глеб
    Всем — привет!Не братил бы на него внимания,если бы в папке USERS (Windows7x32) не появилась новая неудаляемая папка UpdatusUser.Через unlocker узнал хозяина бунта это C:\Windows\System32\lsass.exe . А так, вроде, ничё не глючит\не тормозит. (-: Так что Хай собi живе. Всем — привет!
    Arduan
    Сам по себе файл не опасен, а вот вирусы связанные с этим файлом могут принести много разных ошибок при загрузке Windows. О проблемах с этим файлом много инфы в нете!
    ak.Admin
    У маего друга lsass.exe: блокирует вход в систему
    Владимир
    У маего друга lsass.exe: блокирует вход в систему
    Владимир
    находится в C:\Documents and Settings\Admin\Application Data процес есть пока не мишает — деспетчер задач не может отключить как удалить его
    Саша
    Сервер проверки подлинности локальной системы безопасности (англ. Local Security Authority Subsystem Service, LSASS) — часть операционной системы Windows, отвечающей за авторизацию локальных пользователей отдельного компьютера. Сервис является критическим, так как без него вход в систему для локальных пользователей (не зарегистрированных в домене) невозможен в принципе. (дополнительная информация)
    Романов Николай II АЛександрович
    Етот фаил Isass.exe чтото на подобии швецара чтото открывает, чтото закрывает, какойто проге помогает -практически безвереден и наименьш защищон, но так как связан с потоком инфы в комп и по нему то к нему впервую очередь присасываеца и маскируеца под него всякая нечисть. Виход- полная очистка винта под ноль с другого компа с харошым антивирусом.
    Павел
    Это системный файл. Но нужно уметь распознавать, так как вирусы под него маскируют и блокируют систему, либо приводят к другим ошибкам. Так же нужно учитывать месторасположение файла.
    Аsakurа Anna
    Был у меня в папке по пути C:\Windows\cidd_p\Isass.exe а там его быть не должно. AVZ ругался (кроме того были ошибки чтения файлов), Хайджек, CCE тоже. Что он делал долго выяснять не стал, снёс и всех делов. При повторном исследовании системы все проблемы ушли, система чистая. Файл сам-по-себе важен, но если он «чистый» и лежит в C:\Windows\System32\ (дополнительная информация)
    Владимир К.
    800кб-1мб занимает но как тока появился так клава не работала перезапустил комп,отчистел реестр програмой Cclener(возможно ошыбся)и все прошло
    Миша
    Мне прислали файл переименованный, но арегинальное ему название Lsass.exe . Ну вот, это файл после запуска не запустился( ну не какого окна не появилось) но в диспечере задач он в процессах был. Оказывается что он просмотрел все мои пароли и с моего эе айпишника отослал вещи из моих игр.
    Игорь
    Это очень важный файл, но поэтому вирусы любят его. Поэтому, если фаервол блокирует какие-то непонятные соединения с этим файлом, то не пущайте их!
    Юрий
    у меня одновременно запущено было 2 процесса lsass.exe, один из систем32, а второй лежал в папке виндовс\Cidd_p\, вот он то и был трояном, вылечил наполовину, — просто открыл его текстовым редактором и тупо изменил там всё, но при загрузке винды, постоянно пишет — не удалось открыть процесс lsass.exe, хотя настоящий лсасс запущен, осьалось найти где прописан путь к запуску трояна. Кто знает подскажите, буду признателен.
    Sam
    Сегодня 30.04.2017 причислил этот процесс к зловредам, точнее не сам процесс, а попытку доступа к адресу http://. /test.dat через этот процесс. Сам файл ESET File Security 4.5 зловредом не считает. Очень сранно. Причем в свойствах файла почему то дата создания и дата открытия изменилась на предыдущий день 29.04.2017 4:00:44. Сама машина была самостоятельно перезапущена именно 29.04.2017 примерно в это же время и файл lsass.exe появился также в папке C:\Windows и переключатель в Центре обновления Windows с «Не устанавливать» был переключен в «Устанавливать автоматически»
    Андрей
    Грузит ЦП 50-80% при запуске хрома. Минут 10 все виснет потом нормально. 0%
    Александр
    система Windows 7. у меня 2 пользователя — бесправный и админ. при установке пароля на бесправный и впоследствии входа на него запускается lsass.exe и надолго грузит систему. после удаления пароля этого не происходит. как это можно победить? на админе пароль есть и там проблем нет
    александр
    lsass.exe 5.1.2600.5512 Microsoft® Windows® Operating System C:\WINDOWS\system32\ 13,0 КБ (13 312 байт)
    Программное обеспечение, нужно для поддержки виндоус. Расшифровка аббревиатуры Сервер проверки подлинности локальной системы безопасности. Необходим для виндоус.
    Марин

    Итого: Средняя оценка пользователей сайта о файле lsass.exe: — на основе 46 голосов с 43 отзывами.
    299 пользователей спрашивали про этот файл. 12 пользователей не поставили рейтинг («я не знаю»). 16 пользователей оценили, как неопасный. 7 пользователей оценили, как кажется неопасным. 3 пользователей оценили, как нейтрально. 8 пользователей оценили, как кажется опасным. 12 пользователей оценили, как опасный.

    Лучшие практики для исправления проблем с lsass

    Аккуратный и опрятный компьютер — это главное требование для избежания проблем с lsass. Для этого требуется регулярная проверка компьютера на вирусы, очистка жесткого диска, используя cleanmgr и sfc /scannow, удаление программ, которые больше не нужны, проверка программ, которые запускаются при старте Windows (используя msconfig) и активация Автоматическое обновление Windows. Всегда помните о создании периодических бэкапов, или в крайнем случае о создании точек восстановления.

    Если у вас актуальные проблемы, попробуйте вспомнить, что вы делали в последнее время, или последнюю программу, которую вы устанавливали перед тем, как появилась впервые проблема. Используйте команду resmon, чтобы определить процесс, который вызывает проблемы. Даже если у вас серьезные проблемы с компьютером, прежде чем переустанавливать Windows, лучше попробуйте восстановить целостность установки ОС или для Windows 8 и более поздних версий Windows выполнить команду DISM.exe /Online /Cleanup-image /Restorehealth. Это позволит восстановить операционную систему без потери данных.

    Следующие программы могут вам помочь для анализа процесса lsass.exe на вашем компьютере: Security Task Manager отображает все запущенные задания Windows, включая встроенные скрытые процессы, такие как мониторинг клавиатуры и браузера или записей автозагрузки. Уникальная оценка рисков безопасности указывает на вероятность процесса быть потенциально опасным — шпионской программой, вирусом или трояном. Malwarebytes Anti-Malware определяет и удаляет бездействующие программы-шпионы, рекламное ПО, трояны, кейлоггеры, вредоносные программы и трекеры с вашего жесткого диска.

    lsass сканер

    Security Task Manager показывает все запущенные сервисы Windows, включая внедренные скрытые приложения (например, мониторинг клавиатуры или браузера, авто вход). Уникальный рейтинг надежности указывает на вероятность того, что процесс потенциально может быть вредоносной программой-шпионом, кейлоггером или трояном.

    Бесплатный aнтивирус находит и удаляет неактивные программы-шпионы, рекламу, трояны, кейлоггеры, вредоносные и следящие программы с вашего жесткого диска. Идеальное дополнение к Security Task Manager.

    Инструмент ремонта ПК бесплатное сканирование, очистка, восстановление и оптимизация вашей системы.

    Устранение неполадок с высокой Lsass.exe ЦП на домен Active Directory контроллерах

    В этой статье рассматривается высокая Lsass.exe ЦП на домен Active Directory контроллерах.

    Применяется к: Windows Server 2012 R2
    Исходный номер базы знаний: 2550044

    Симптомы

    Эта проблема может быть видна следующим образом:

    • Активируется оповещение Помощника по System Center. Он вызывает, что Lsass.exe использует постоянно большой процент возможностей ЦП (счетчик использования ЦП).
    • Контроллер домена медленно отвечает или вообще не отвечает на запросы клиентской службы для проверки подлинности или поиска в каталоге.
    • Клиенты домена Active Directory постоянно или часто перестают запрашивать службу у контроллера домена. Вместо этого они находят другой контроллер домена для получения служб.
    • Мониторинг производительности с помощью Perfmon.msc или диспетчера задач показывает, что Lsass.exe использует постоянно большой процент возможностей ЦП (объект обработки, счетчик времени процессора).

    Причина

    Эта проблема может быть вызвана множеством разных отдельных или объединенных проблем. Почти каждая причина и решение этих проблем являются уникальными. В Windows Server 2008 и более поздних версиях для определения причины проблемы доступно следующее средство:

    Набор Монитор производительности данных Active Directory

    Решение

    Чтобы устранить эту проблему, запустите набор сборщика Монитор производительности Active Directory на контроллере домена во время возникновения проблемы. Это средство использует счетчики производительности и трассировку для отслеживания проблемы. Затем он компилирует отчет, в котором отображаются сведения о потенциальных проблемах. Эти проблемы необходимо изучить в качестве возможных причин.

    Чтобы запустить сборщик данных Active Directory, выполните следующие действия.

    1. Откройте диспетчер сервера в полной версии Windows Server 2008 или более поздней версии или перейдите к файлу Start>Run>Perfmon.msc и нажмите клавишу ВВОД.
    2. Развертывание системы сборщика>данных о надежности> ипроизводительности диагностики>.
    3. Щелкните правой кнопкой мыши диагностику Active Directory и выберите команду « Пуск» в отобразившемся меню.
    4. Параметр по умолчанию собирает данные для отчета в течение 300 секунд (5 минут). Затем компиляция отчета займет дополнительное время. Время, необходимое для компиляции отчета, пропорционально объему собранных данных.

    После компиляции отчета перейдите в раздел «Диагностика> > > > надежности и производительности системыдиагностики Active Directory». Просмотрите отчет или отчеты, которые были завершены.

    Отчет содержит восемь общих категорий в разделе «Результаты диагностики «, которые будут содержать сведения и выводы в отчете. Она не всегда указывает точную причину проблемы. Но его можно использовать, чтобы определить, где следует исследовать, чтобы найти точную причину.

    При высокой загрузке ЦП Lsass.exe, проверьте часть результатов диагностики в отчете. Здесь показаны общие проблемы с производительностью. Также изучите категорию Active Directory. В нем подробно описаны действия, выполняемые контроллером домена в это время. Например, какие запросы LDAP влияют на производительность.

    Контроллеры домена чаще всего влияют на удаленные запросы с компьютеров в среде, запрашивающие ресурсоемкие запросы. Кроме того, они могут быть подвержены большему объему запросов. Сетевая часть отчета полезна для определения удаленных клиентов, которые чаще всего взаимодействуют с контроллером домена во время сбора данных диагностики.

    Дополнительные сведения

    Служба подсистемы локального центра безопасности (Lsass.exe) — это процесс на контроллере домена Active Directory. Она отвечает за поиск, аутентификацию и репликацию базы данных Active Directory.

    Дополнительные сведения об устранении неполадок с высокой загрузкой ЦП Lsass.exe на контроллере домена Active Directory см. в разделе «Son of SPA: AD Data Collector Sets in Win2008 and beyond».

    Утечка памяти в процессе LSASS на контроллерах домена под управлением Windows Server 2012 R2 и сервер AD LDS

    В данной статье описаны проблемы утечки памяти, которая возникает на контроллерах домена под управлением Windows Server 2012 R2 и Windows 8.1 или Windows Server 2012 R2 на компьютере с установленной ролью сервера служб Active Directory облегченного доступа к каталогам (AD LDS). Доступно исправление для устранения этой проблемы. Исправление с условием.

    Симптомы

    Новое выделение памяти кучи области была представлена в версии Windows Server 2012 R2 служб каталогов. Он вызывает утечку памяти в Lsass.exe (роль контроллера домена) и DsaMain.exe облегченный службы каталогов (LDS) процесса, который может использовать всю доступную память на контроллере домена Windows Server 2012 R2 или сервер LDS.

    Причина

    Эта проблема возникает в следующих ситуациях:

      Повышение роли контроллера домена или Добавление LDS реплики конфигурации установки

    После добавления реплики в конфигурацию, повышение роли контроллера домена или экземпляра LDS на Windows Server 2012 R2 или Windows 8.1, механизм репликации должен реплицировать каждый объект в контекстов именования, необходимые на новый экземпляр. Во время задания процесс локальной безопасности центра сертификации сервера службы (LSASS) или DsaMain.exe может привести к серьезной утечке когда он выделяет память байт выделенной виртуальной памяти, хотя реального использования очень мала. Кроме того DCpromo.log отображается следующее сообщение об ошибке:


    Дата ивремя[INFO] репликация данных DC = Contoso,DC = com: XXXXXX полученных из около XXXXXX объектов и XXXXXX из приблизительно XXXXXX различающееся имя (DN) значения.

    Дата время [внимание] не критическую репликацию возвращается 14

    Преобразует код ошибки 14 для: ERROR_OUTOFMEMORY — недостаточно памяти для завершения этой операции.

    Следующее событие записывается в журнал событий, во время или dcpromo вскоре после завершения:

    Журнал событий Источник событий ИДЕНТИФИКАТОР Описание
    Службы каталогов Репликация 2094 Предупреждение о производительности: репликация была задержана во время применения изменений на следующий объект. Если это сообщение появляется часто, это означает, что репликация происходит медленно и что сервер может иметь трудности, придерживаясь изменения.

    Объект DN: CN =имя клиента, OU =Подразделение, DC =Contoso, DC =com
    Объект GUID: GUID
    Различающееся имя раздела: DC =Contoso, DC =com
    Сервер: _msdcs DNS-запись партнера репликации
    Затраченное время (сек): XX

    Распространенной причиной для просмотра Эта задержка является особенно большой объем его значения, или в число значений этого объекта. Сначала следует учитывать, можно ли изменить приложение для уменьшения объема данных, хранящихся в объекте или количество значений. Если это большой группы или списка рассылки, может потребоваться создание функциональный уровень леса до Windows Server 2003 или более поздней, так как при этом включается репликация для более эффективной работы. Необходимо выяснить ли Серверная платформа предоставляет достаточно производительности в терминах памяти и вычислительной мощности. Наконец необходимо учитывать настройки базы данных доменных служб Active Directory путем перемещения базы данных и журналов для отдельных разделов диска.

    Если вы хотите изменить порог предупреждения, ниже приведены в разделе реестра. Значение 0 отключает проверку.

    Порог предупреждений (сек): XX

    Попыток:
    2
    Служба каталогов:
    CN = Параметры NTDS, CN =DC001, CN =серверы, CN =узел1, CN =сайты, CN =Конфигурация, DC =Contoso, DC =com
    Период времени (в минутах):
    XXXXXXX

    Объект подключения для данной службы каталогов будут игнорироваться и новое временное подключение будет установлено, чтобы убедиться, что репликация продолжается. После репликации с этой службой каталогов возобновляется, временное подключение будет удалено.

    Журнал событий Источник событий ИДЕНТИФИКАТОР Описание
    Службы каталогов Репликация 2094 Предупреждение о производительности: репликация была задержана во время применения изменений на следующий объект. Если это сообщение появляется часто, это означает, что репликация происходит медленно и что сервер может иметь трудности, придерживаясь изменения.

    Объект DN: CN =имя клиента, OU =Подразделение, DC =Contoso, DC =com
    Объект GUID: GUID
    Различающееся имя раздела: DC =Contoso, DC =com
    Сервер: _msdcs DNS-запись партнера репликации
    Затраченное время (сек): XX

    Распространенной причиной для просмотра Эта задержка является особенно большой объем его значения, или в число значений этого объекта. Сначала следует учитывать, можно ли изменить приложение для уменьшения объема данных, хранящихся в объекте или количество значений. Если это большой группы или списка рассылки, может потребоваться создание функциональный уровень леса до Windows Server 2003 или более поздней, так как при этом включается репликация для более эффективной работы. Необходимо выяснить ли Серверная платформа предоставляет достаточно производительности в терминах памяти и вычислительной мощности. Наконец необходимо учитывать настройки базы данных доменных служб Active Directory путем перемещения базы данных и журналов для отдельных разделов диска.

    Если вы хотите изменить порог предупреждения, ниже приведены в разделе реестра. Значение 0 отключает проверку.

    Порог предупреждений (сек): XX

    Попыток:
    2
    Служба каталогов:
    CN = Параметры NTDS, CN =DC001, CN =серверы, CN =узел1, CN =сайты, CN =Конфигурация, DC =Contoso, DC =com
    Период времени (в минутах):
    XXXXXXX

    Объект подключения для данной службы каталогов будут игнорироваться и новое временное подключение будет установлено, чтобы убедиться, что репликация продолжается. После репликации с этой службой каталогов возобновляется, временное подключение будет удалено.

    Журнал событий Источник событий ИДЕНТИФИКАТОР Описание
    Службы каталогов Репликация 2094 Предупреждение о производительности: репликация была задержана во время применения изменений на следующий объект. Если это сообщение появляется часто, это означает, что репликация происходит медленно и что сервер может иметь трудности, придерживаясь изменения.

    Объект DN: CN =имя клиента, OU =Подразделение, DC =Contoso, DC =com
    Объект GUID: GUID
    Различающееся имя раздела: DC =Contoso, DC =com
    Сервер: _msdcs DNS-запись партнера репликации
    Затраченное время (сек): XX

    Распространенной причиной для просмотра Эта задержка является особенно большой объем его значения, или в число значений этого объекта. Сначала следует учитывать, можно ли изменить приложение для уменьшения объема данных, хранящихся в объекте или количество значений. Если это большой группы или списка рассылки, может потребоваться создание функциональный уровень леса до Windows Server 2003 или более поздней, так как при этом включается репликация для более эффективной работы. Необходимо выяснить ли Серверная платформа предоставляет достаточно производительности в терминах памяти и вычислительной мощности. Наконец необходимо учитывать настройки базы данных доменных служб Active Directory путем перемещения базы данных и журналов для отдельных разделов диска.

    Если вы хотите изменить порог предупреждения, ниже приведены в разделе реестра. Значение 0 отключает проверку.

    Порог предупреждений (сек): XX

    Попыток:
    2
    Служба каталогов:
    CN = Параметры NTDS, CN =DC001, CN =серверы, CN =узел1, CN =сайты, CN =Конфигурация, DC =Contoso, DC =com
    Период времени (в минутах):
    XXXXXXX

    Объект подключения для данной службы каталогов будут игнорироваться и новое временное подключение будет установлено, чтобы убедиться, что репликация продолжается. После репликации с этой службой каталогов возобновляется, временное подключение будет удалено.

    При достижении фиксировано байт числа байтов, доступных в этих случаях система непригодна к использованию и может даже перестать.

    Решение

    Чтобы устранить эту проблему, установите исправление, описанное в следующем разделе.

    Для использования исправления в контексте продвижения контроллера домена (DCPROMO), выполните следующие действия.

    1. Установка роли доменных служб Active Directory или AD LDS.
    2. Установите это обновление или установку новых обновлений Windows Server 2012 R2 и обновлений безопасности, которые содержат одинаковые Ntdsai.dll двоичных как они носят накопительный характер.
    3. Повысьте уровень компьютера статус контроллера домена.

    Важно. Если установить языковой пакет после установки данного исправления, необходимо переустановить это исправление. Таким образом, рекомендуется установить все языковые пакеты, которые прежде чем установить данное исправление. Дополнительные сведения содержатся в статье Установка языковых пакетов для Windows.

    Сведения об исправлении

    Существует исправление от корпорации Майкрософт. Однако данное исправление предназначено для устранения проблемы, описанной в этой статье. Применяйте данное исправление только в тех системах, которые имеют данную проблему.

    Если исправление доступно для загрузки, имеется раздел «Исправление загрузки доступно» в верхней части этой статьи базы знаний. Если этого раздела нет, отправьте запрос на получение исправления в службу технической поддержки и поддержки.

    Примечание. Если наблюдаются другие проблемы или необходимо устранить неполадки, вам может понадобиться создать отдельный запрос на обслуживание. Затраты на обычные службы поддержки будет применяться к Дополнительные вопросы и проблемы, с которыми не данным исправлением, оплачиваются. Полный список телефонов поддержки и обслуживания клиентов корпорации Майкрософт или создать отдельный запрос на обслуживание посетите следующий веб-узел корпорации Майкрософт:

    http://support.microsoft.com/contactus/?ws=supportПримечание. В форме «Пакет исправлений доступен для скачивания» отображаются языки, для которых доступно исправление. Если нужный язык не отображается, это потому, что исправление не поддерживается для этого языка.

    Предварительные условия

    Для установки этого исправления необходимо иметь апреля 2014 накопительный пакет обновления для Windows RT 8.1, Windows 8.1 и Windows Server 2012 R2 (2919355) установлен в Windows Server 2012 R2 или Windows 8.1.

    Сведения о реестре

    Применяя данное исправление, вам не потребуется вносить какие-либо изменения в реестр.

    Необходимость перезагрузки

    Может потребоваться перезагрузить компьютер после установки данного исправления.

    Сведения о замене исправлений

    Это исправление не заменяет ранее выпущенные исправления.

    Статус

    Корпорация Майкрософт подтверждает, что это проблема продуктов Майкрософт, перечисленных в разделе «Относится к».

    Дополнительные сведения

    Если включен уровень «9 Внутренняя обработка» NTDS\Diagnostics 2, как описано в статье базы знаний Майкрософт 314980, могут появиться следующие события ActiveDirectory_DomainService. Эти события показывают SD распространение продолжительной задачи.

    События 1257 -, с которой начинается распространение SD
    Внутреннее событие: распространение события, начиная с следующий контейнер обрабатывает задачу распространения дескриптора безопасности.
    Контейнер: OU = Подразделение, DC = Contoso, DC = com

    События 2007 -, показывающее ход выполнения распространения SD, войти в каждые 5 минут
    Внутреннее событие: достигнут следующий контейнер и продолжит распространение задачу распространения дескриптора безопасности.
    Контейнер: OU = Подразделение, DC = Contoso, DC = com
    Число объектов, проанализированной на данный момент: XXXXXX

    1258 события -, указывающее конец распространения SD, через несколько часов
    Внутреннее событие: задача распространения дескриптора безопасности завершил обработку события распространения начиная с следующий контейнер.
    Контейнер: OU = Подразделение, DC = Contoso, DC = com
    Количество обработанных объектов: ПППППП

    После репликации Active Directory на контроллерах домена под управлением Windows Server 2012 R2 или LDS экземпляров в домене та же проблема может возникать SD передача выполняется локально.

    Вы не увидите, что утечка памяти в Active Directory сборщик набор отчетов, так как он показывает только байт. Тем не менее, можно использовать созданный производительности данных ЖРНАЛ проверки файлов счетчиков объекта: процесса монитора, экземпляр: Lsass, счетчик: Private Bytes и объект: памяти, счетчик: Committed Bytes.

    Для более наблюдения разработки утечки «Граф с образцом свойства элементов графа, монитор производительности» можно использовать каждые 60 секунд. Длительность: 15 000 секунд (> 4 часа).

    Увеличение выделения можно также наблюдать в диспетчере задач, вкладка производительностьпамяти, выделенныйэлемент. Это отображается в списке Зафиксировано/доступно гигабайт (ГБ).

    Ниже перечислены индикаторы состояния ошибки.

    Возвращает repadmin /showrepl:

    Недостаточно памяти для завершения этой операции.

    Ошибка события 1699 журналы службы каталогов:

    Службе каталогов не удалось получить изменения, запрошенные для следующего раздела каталога. В результате не удается отправить запросы на изменение в службе каталогов по следующему адресу сети.
    Расширенный код запроса: 0
    Дополнительные данные
    Значение ошибки: 8446 операции репликации не удалось выделить память.

    Всплывающее окно приложения:

    Windows — недостаточно виртуальной памяти: системе не хватает виртуальной памяти. Чтобы обеспечить нормальную работу Windows, увеличьте размер файла подкачки виртуальной памяти. Дополнительные сведения см.

    Ссылки

    Дополнительные сведения о терминологии , которую корпорация Майкрософт использует для описания обновлений программного обеспечения.

    Сведения о файлах

    Английская (США) версия данного обновления программного обеспечения устанавливает файлы, атрибуты которых указаны в приведенных ниже таблицах. Дата и время для этих файлов указаны в формате общего скоординированного времени (UTC). Имейте в виду, что дата и время для этих файлов на локальном компьютере отображаются в местном времени с вашим текущим смещением летнего времени. При выполнении определенных операций с файлами даты и время могут изменяться.

    Windows 8.1 и Windows Server 2012 R2

    Важно. Windows Server 2012 R2 исправления и исправления Windows 8.1 включаются в тех же самых пакетов. Однако исправления на странице запроса исправлений перечислены под обеими операционными системами. Для получения пакета исправлений, который применяется к одной или обеих операционных систем, установите исправления, перечисленные в разделе «Windows 8.1 / Windows Server 2012 R2» на странице. Всегда смотрите раздел «Информация в данной статье относится к следующим продуктам» статьи для определения фактических операционных систем, к которым применяется каждое исправление.

      Файлы, относящиеся к определенному продукту, этапу разработки (RTM, SPn) и обслуживания (LDR, GDR) можно определить по номерам версий, как показано в следующей таблице.

    Версия Продукт Контрольная точка Направление поддержки
    6.3.960 0.18 xxx Windows 8.1 и Windows Server 2012 R2 RTM GDR
  • Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *