- lsass.exe אוכף מדיניות אבטחה ומנהל אימות ב Windows ו-Active Directory.
- בעיות נפוצות: NTLM מדור קודם, מספר דומיינים מהימנים וצריכת CPU גבוהה בבקרי בקרה.
- מקלים: NeverPing, חבילות Service Pack/תיקונים חמים, אספני נתונים של AD וכוונון MaxConcurrentApi.
אם אתם משתמשים ב-Windows, השם lsass.exe אינו קובץ רגיל: זהו רכיב מערכת מרכזי האחראי על אבטחה ואימות מקומיים. במילים פשוטות יותר, זהו השומר שמאמת את האישורים שלכם כשאתם מתחברים ואוכף את מדיניות האבטחה של המחשב והדומיין שלכם.
בשל חשיבותו, lsass.exe הוא גם מטרה נפוצה לתוכנות זדוניות ומקור לבעיות ביצועים בבקרי תחום. כאן, ריכזנו עבורכם את כל מה שאתם צריכים לדעת בצורה מעשית ומפורטת: מה הוא עושה, כיצד לזהות את הקובץ הלגיטימי שלו, אילו תסמינים מצביעים על בעיה, והפתרונות שתועדו על ידי מיקרוסופט עבור תרחישים כגון צווארי בקבוק באימות NTLM או שימוש גבוה במעבד ב-Active Directory.
מה זה lsass.exe?
תהליך שירות תת-מערכת רשות האבטחה המקומית (LSASS) , הנראה כ-lsass.exe, אחראי על אכיפת מדיניות אבטחה מקומית ומדיניות אבטחה של תחום ב-Windows. הוא מנהל אימות משתמשים, מאמת סיסמאות, שולט בהרשאות וכותב שינויים למסד הנתונים המקומי של האבטחה, כולל מדיניות, חשבונות וסיסמאות.
בבקרי תחום של Active Directory, lsass.exe משמש גם כשירות מרכזי לחיפוש ספריות, אימות ושכפול . השבתה או הסרה של תהליך זה אינה אופציה: הדבר יפגע באבטחת המערכת הבסיסית ובכניסה.
בשל תפקידו, lsass.exe פועל יד ביד עם רכיבי מערכת אחרים כדי לאכוף מדיניות מורכבות סיסמאות , ניהול מפתחות ואימות רשת, במיוחד כאשר קיימים יחסי אמון בין דומיינים מדור קודם ולקוחות המשתמשים ב-NTLM.
ראוי לזכור שלמרות שקובץ lsass.exe הלגיטימי בטוח וחיוני, תוקפים מנסים להתחזות אליו באמצעות קבצי הרצה בעלי שם דומה כדי לגנוב אישורים ולהישאר במערכת, למשל באמצעות וריאציות כמו 'lass.exe' או מיקומים אחרים מהנתיב הרשמי.

ארכיטקטורת אבטחה ואימות (LSA)
LSASS הוא חלק מארכיטקטורת תת-מערכת האבטחה של Windows : קבוצה של שירותים וממשקי API האוכפים מדיניות אבטחה ומתזמרים אימות. זהו הליבה שמתאמת הרשאות ומגנה על סודות מערכת רגישים.
בתוך LSA, אימות LSA משלב חבילות אימות (כגון NTLM או Kerberos) ומנהל את חילופי האישורים בין לקוחות ובקרי תחום. זה מגדיר כיצד משתמשים ושירותים מאומתים במהלך הכניסה.
בסביבות ארגוניות, LSASS מצטלב עם ניהול זהויות של מיקרוסופט , כלומר, ערימת הזהויות של מיקרוסופט השולטת בספריות, אמון בין-דומיינים, כניסה יחידה ומדיניות מרכזית, כאשר Active Directory הוא עמוד השדרה שלו.
תפקידים ותחומי אחריות מרכזיים
בין תפקידיו הבולטים ביותר, LSASS מבצע משימות המשפיעות ישירות על אבטחת המערכת והדומיין . להלן סיכום מובנה:
| אלמנט | תיאור |
|---|---|
| Nombre השלמת | שירות תת-מערכת של רשות אבטחה מקומית (lsass.exe) |
| פונקציה עיקרית | ליישם מדיניות אבטחה ולנהל את אימות ב-Windows וב-Active Directory. |
| אחריות |
|
| משמעות | ביקורת: תפקוד לקוי שלו משפיע על ה אבטחה וגישה של המערכת. |
| סיכונים | מטרה תכופה של תוכנות זדוניות וטכניקות לגניבת אישורים. |
בסביבת ייצור, יציבות וביצועי LSASS משפיעים ישירות על חוויית המשתמש (זמן השהייה לכניסה, גישה למשאבים) ועל יכולתו של הדומיין לעבד קפיצות אימות.
מיקום קבצים, מופעים וכיצד להבחין בין תוכנות זדוניות
תמיד בדוק שהקובץ הניתן להרצה לגיטימי נמצא ב C:\Windows\System32אם תמצא עותק בתיקייה אחרת או עם שם כמעט זהה (למשל, 'lass.exe' ללא האות הראשונה), חשד לזיוף.
האם ניתן לראות מספר מופעים? לעיתים המערכת עשויה להציג תהליכי עזר או שירותים קשורים שנראים כפולים, אך גם מספר מופעים יכולים להצביע על זיהום או הזרקה. ודאו שתוכנת האנטי-וירוס שלכם מעודכנת והפעילו סריקה מלאה, כולל סריקת אתחול.
ישנן משפחות ידועות אשר מנצלות לרעה את השם או את התהליך, כגון Trojan.W32.Webus , Trojan.W32.Satiloler , Trojan.W32.KELVIR , Trojan.W32.Windang , Trojan.W32.Spybot , backdoor.W32.ratsou , Trojan.W32.Downloader , או Trojan.W32.Rontokbr . אופן הפעולה שלהן משתנה, אך הדפוס הנפוץ הוא להסתתר מאחורי lsass.exe כדי להישאר בלתי מזוהים.
בתרחישים אמיתיים, חלק מתוכנות האנטי-וירוס מדווחות שחסמו ניסיונות גישה לקובץ lsass.exe (למשל, זיהויים כמו Win32:HarHarMiner-P). אם אתם מבחינים גם בירידה בביצועים או בקפיצות חריגות ברשת, מומלץ להסלים את הבעיה בהקדם האפשרי.
סימנים ותסמינים של בעיות
בתחנות עבודה ובשרתים, בעיות בתהליכי מערכת, כגון אלו הנגרמות על ידי lsass.exe, נובעות לעיתים קרובות מקונפליקטים בין יישומים או רכיבים המתחרים על משאבים. ניסיון להסיר את ההתקנה של תוכנות שאינן בשימוש והפעלה מחדש של התוכנה יכול להקל על הבעיה במקרים מסוימים.
בבקרי תחום, התסמינים עשויים לכלול אימות איטי , זמן תגובה גרוע לחיפושי ספריות, או לקוחות שעוברים לבקר תחום אחר כאשר מזוהה רוויה. מנהל המשימות או Perfmon עשויים להראות שימוש גבוה באופן מתמשך במעבד על ידי lsass.exe.
ב-Windows Server 2003, בתנאים מסוימים, תהליך LSASS עלול להיגמר לו משאבים ולהפסיק להגיב. מצב זה יכול להתבטא בקריסות, עיכובים בולטים באימות NTLM מדור קודם, ומוני Netlogon המצביעים על זמני המתנה ממושכים.
ביומני ניפוי שגיאות של Netlogon, כאשר לקוחות אינם כוללים את תחום ערכי SamLogon עם תבניות כמו "SamLogon" עשויים להופיע ליד המשתמש בעת שימוש ב-NTLM. <null>\username, אשר מצביעים על חיפושים עוקבים דרך דומיינים מהימנים.
סיבות ידועות ב-Windows Server 2003 ובכוונון NeverPing
מיקרוסופט תיעדה תרחיש שבו LSASS אוזל אם מספר ההתחברות בו-זמנית כפול מספר יחסי האמון עולה על כ-1.000. מצב זה גורם לחיפושי דומיין יקרים, במיוחד אצל לקוחות המשתמשים ב- NTLM מדור קודם מבלי לציין דומיין.
כדי לצמצם התנהגות זו, באפשרותך להפעיל את הגדרת הרישום NeverPing , אשר משנה את האופן שבו בקר התחום מאתר תחומים מרוחקים בעת פתרון אישורים לא מלאים. הערה: לאפשרות זו עלולות להיות תופעות לוואי אם יש לך לקוחות ישנים יותר (לדוגמה, Windows 98 או Outlook Web Access) שאינם מציינים תחום; לקוחות אלה עשויים לפעול רק אם החשבון נמצא בתחום המקומי או בקטלוג הגלובלי.
אזהרה חשובה: שינוי הרישום של Windows כרוך בסיכון. גבה את הרישום וודא שאתה יודע כיצד לשחזר אותו אם משהו משתבש. לעיון, עיין בתיעוד הרשמי בנושא הרישום של Windows (לדוגמה, מאמר 256986 במאגר הידע של Microsoft, המגדיר את הרישום של Windows ).
לפני שינוי הרישום, יש להחיל את חבילת ה-Service Pack העדכנית ביותר של Windows Server 2003 או את התיקון החם הספציפי ש-Microsoft הוציאה עבור בעיה זו. אם התיקון החם זמין להורדה, הוא יופיע כ-'הורדת תיקון חם זמינה' במאמר הרלוונטי; אחרת, יש לפנות לתמיכה של Microsoft.
כיצד להפעיל את NeverPing
אם תחליט להמשיך (ואחרי יצירת גיבוי רישום), אלו השלבים להפעלת NeverPing בבקר התחום:
- פתח את התחל > הפעלה, הקלד regedit ולחץ על אישור כדי לפתוח את עורך הרישום.
- נווט אל
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters. - בתת-מפתח זה, צור ערך DWORD קרא לעולם לא פינג.
- לחצו פעמיים על הערך והגדירו 1 ב'נתוני ערך'. לחץ על אישור.
- סגור את עורך הרישום ו הפעל מחדש הצוות ליישום השינוי.
הערות של מיקרוסופט בנוגע לתיקון זה: אין דרישות מוקדמות , נדרשת הפעלה מחדש לאחר החלת התיקון, ותיקון זה אינו מחליף תיקונים אחרים. מיקרוסופט אישרה ותיקנה לראשונה בעיה זו ב- Windows Server 2003 Service Pack 2.
פרטי קובץ גרסה (Netlogon.dll)
תכונות הקובץ שתועדו על ידי מיקרוסופט לצורך הסקירה כוללות את הגרסאות הבאות של Netlogon.dll :
| שם הקובץ | Versión | גודל | תאריך | הורה | Plataforma | טיפו |
|---|---|---|---|---|---|---|
| Netlogon.dll | 5.2.3790.573 | 419.328 | 08-אוגוסט-2006 | 13:01 | x86 | - |
| Netlogon.dll | 5.2.3790.573 | 959.488 | 07-אוגוסט-2006 | 21:58 | IA-64 | RTMQFE |
| Wnetlogon.dll | 5.2.3790.573 | 419.328 | 07-אוגוסט-2006 | 22:01 | x86 | וואו |
לפרטים נוספים על חבילות service pack, עיין במדריך של מיקרוסופט להשגת חבילת ה-Service Pack העדכנית ביותר של Windows Server 2003. אם אינך רואה את השפה שלך רשומה בטופס הורדת התיקון החם, ייתכן שאין תיקון זמין עבור שפה ספציפית זו.
שימוש גבוה במעבדים בקר (בקרי תחום) (Windows Server 2008 ואילך)
ב-Windows Server 2008 וגירסאות מאוחרות יותר, מיקרוסופט ממליצה להפעיל את חבילת איסוף הנתונים של Active Directory של צג הביצועים כאשר LSASS צורך מעבד מופרז. כלי זה משלב מונים ועקבות ויוצר דוח עם גורמים אפשריים.
שלבים בסיסיים: פתח את מנהל שרת או לבצע perfmon.msc; הרחב את מערכת > ערכות אוספי נתונים > אמינות וביצועים > אבחון; לחץ לחיצה ימנית אבחון Active Directory ובחר התחל כדי להתחיל לצלם.
הגדרת ברירת המחדל אוספת נתונים למשך 300 שניות (5 דקות). לאחר מכן, המערכת עורכת את הדוח; זמן העיבוד תלוי בכמות הנתונים שנרשמו במהלך הלכידה.
לאחר סיום הפעולה, עבור אל אמינות וביצועים > דוחות מערכת > אבחון Active Directory כדי לפתוח אותה. במקטע תוצאות אבחון , תראה רמזים לביצועים: קטגוריות כלליות, פרטי AD, ולעתים קרובות, הלקוחות המרוחקים שמייצרים את התעבורה הרבה ביותר.
לעיתים, הבעיה נגרמת משאילתות LDAP יקרות ממכונות מרוחקות או מכמות גדולה של בקשות. סעיף הרשת בדוח מסייע באיתור מקורות רועשים, כך שתוכלו לסנן, למטב או לפזר מחדש את העומס בין בקרים.

אבטחה מעשית: מקרה התראה לאנטי-וירוס
תרחיש לדוגמה: משתמש מדווח שהאנטי-וירוס שלו (לדוגמה, הגרסה החינמית של Avast ) הראה 'Threat Solved' לאחר הגנה על lsass.exe מפני Win32:HarHarMiner-P בנתיב System32, מה שגרם לירידות ביצועים ולפינג גבוה במשחקים. אמנם זה לא תמיד מרמז על פגיעה בקובץ הבינארי הלגיטימי, אך זה מצדיק חקירה נוספת.
במקרים אלה, בנוסף לניתוח המלא, מומלץ לבדוק כי lsass.exe אותנטי נמצא ב C:\Windows\System32, בדוק את החתימה הדיגיטלית שלך וודא שאין משימות מתוזמנות או שירותים חשודים הפועלים תחת זהותך. אם פתרון אוטומטי אינו מספיק, שקול סריקה אין קשר ולהתייעץ עם תמיכה או כלים כגון תיקון תמונה מחדש.
כותב נלהב על עולם הבתים והטכנולוגיה בכלל. אני אוהב לחלוק את הידע שלי באמצעות כתיבה, וזה מה שאעשה בבלוג הזה, אראה לכם את כל הדברים הכי מעניינים על גאדג'טים, תוכנה, חומרה, טרנדים טכנולוגיים ועוד. המטרה שלי היא לעזור לך לנווט בעולם הדיגיטלי בצורה פשוטה ומשעשעת.