- Lsass.exe 在 Windows 中强制执行安全性:身份验证、密码和权限。
- 您可能成为恶意软件的目标;请检查 System32 中的路径和数字签名。
- 在 DC 上,高 CPU 使用率通常是由于遗留的 NTLM 或昂贵的 LDAP 查询造成的。
- 解决方案:AD 数据收集器、补丁/SP、NeverPing 和 MaxConcurrentApi 调整。
如果您使用 Windows 系统,那么从您启动系统的第一秒起,lsass.exe 进程就一直在为您工作,尽管您几乎看不到它。这个进程全称为本地安全授权子系统服务 (LSAS),是系统的核心组成部分:它负责执行安全策略、验证用户身份、管理密码,并在允许您访问会话、资源和应用程序之前验证权限。
在讨论 lsass.exe 时,区分其重要性和潜在危害至关重要:在正常情况下,它是必不可少的且安全的程序,但其重要性也使其成为恶意软件的常见攻击目标,这些恶意软件会试图冒充它或劫持其活动。以下内容将介绍如何识别 lsass.exe,它可能导致或遇到的常见问题(例如域控制器上的 CPU 使用率过高或在某些旧版 NTLM 条件下崩溃),以及官方建议的用于调查和解决复杂问题的具体措施。
Windows 中的 lsass.exe 是什么?
Lsass.exe 是 Windows 本地安全授权子系统服务。它的任务是强制执行操作系统的安全策略:它验证登录凭据、检查权限、管理密码策略(复杂性、过期时间和更改),并协调本地和网络身份验证。
在微软架构中,lsass.exe 是安全子系统架构 ( LSA)的一部分,也是LSA 身份验证的核心,并与微软身份管理组件集成。简而言之,它负责确定用户或服务是否与其声称的身份相符,以及其在系统和域中可以执行哪些操作。
在 Active Directory 域控制器上,lsass.exe 承担了更多职责:它提供目录搜索服务,参与数据库复制,并处理来自域客户端的 LDAP/NTLM/Kerberos 身份验证。
请勿终止、移动或删除此进程。停止 lsass.exe 可能会导致系统不稳定,甚至引发重启、访问权限丢失或身份验证失败。

主要特点及其重要性
用户和服务身份验证:在您登录或服务需要访问本地或通过网络访问资源时验证凭据。
安全策略的执行:确保遵守有关密码复杂性、过期时间和轮换的规则,并在允许访问之前尊重权限。
本地帐户和安全管理:与本地安全数据库 (SAM) 交互,并在域环境中与 Active Directory 交互,以反映帐户和策略的变化。
网络操作:与其他系统进程(例如域控制器上的 Netlogon)协作,以促进网络身份验证以及安全密钥和令牌的处理。

风险、冒充以及如何验证其合法性
由于其重要性,lsass.exe 经常成为恶意软件的攻击目标,这些恶意软件旨在窃取凭据或实现持久化。典型的攻击策略包括伪造非常相似的文件名(例如,去掉首字母的“lass.exe”)或将恶意二进制文件托管在其实际位置之外。
为排除欺骗行为,请确认合法的可执行文件位于 C:\Windows\System32 目录下。任何其他文件夹中名称相似的副本通常都值得怀疑。请保持您的防病毒软件更新,如果发现任何异常行为,请安排进行全面扫描。
此外,有报告称出现了多个 lsass.exe 实例。虽然在某些特定情况下,系统也可能启动与特定任务相关的进程,但出现多个实例可能表明系统已感染病毒。如有任何疑问,请调查每个进程的来源、特征码和路径。
过去曾发现威胁程序注册为 lsass.exe 或利用其作为诱饵。相关名称包括:Trojan.W32.Webus、Trojan.W32.Satiloler(及其变种)、Trojan.W32.KELVIR、Trojan.W32.Windang、Trojan.W32.Spybot、backdoor.W32.ratsou、Trojan.W32.Downloader 和 Trojan.W32.Rontokbr。
您可能会注意到的常见问题和症状
在客户端计算机上,问题通常表现为登录错误、偶尔运行缓慢或杀毒软件警报。有时,lsass.exe 会被误认为是故障原因,而实际上故障源于冲突的应用程序或试图伪装自身的恶意软件。
在服务器上,尤其是域控制器上,可以通过 lsass.exe 检测到异常的 CPU 使用率、搜索或身份验证响应缓慢,以及客户端因当前域控制器响应不顺畅而迁移到其他域控制器的情况。
在 Windows Server 2003 中,有记录显示,如果并发登录数乘以信任数超过 1.000,lsass.exe 将停止响应。此外,还描述了传统身份验证 (NTLM) 的延迟和 Netlogon 中的异常指标。
在这些场景中,一个诊断线索是查看Netlogon 调试日志,并查找类型为“\u003c null >u003e\\username”的 SamLogon 条目,这表明身份验证请求到达时没有与用户关联的域,从而强制对每个信任关系进行顺序搜索。
域控制器上的已知技术原因
在客户端使用传统 NTLM 的环境中,如果请求未指定域,问题会更加严重。域控制器必须使用传统方法查找正确的域,并向每个受信任域执行连续查询,这在信任关系众多且身份验证量很大时会显著增加负载。
微软文档显示,在 Windows Server 2003 中,同时启动多个进程和建立多个信任关系可能会耗尽lsass.exe 的资源。此问题已在 Service Pack 2 中得到修复,但受影响的版本有特定的修补程序日志和缓解设置。
另一个负载来源是环境中应用程序或计算机发出的开销较大或设计不佳的 LDAP 查询。在这种情况下,lsass.exe 的 CPU 使用率飙升反映出域控制器正忙于解析密集型请求,并不一定意味着进程发生故障。
当基本配置不足以满足需求时,诸如 MaxConcurrentApi 之类的参数有助于微调 NTLM 身份验证性能。微软在专门的技术文章中解释了如何计算最佳值。
管理员的解决方案和最佳实践
对于 Windows Server 2008 及更高版本,Microsoft 建议在问题仍然存在时运行性能监视器Active Directory 数据收集器集。此收集器集使用计数器和跟踪信息,并生成包含调查结果和线索的指导性报告。
启动该套件的简要步骤(Windows Server 2008 或更高版本的完整版):打开 Perfmon.msc(服务器管理器或开始 → 运行,或从命令提示符),展开“系统”→“数据收集器套件”→“可靠性和性能”→“诊断”,右键单击“Active Directory Diagnostics”,然后按“开始”。
默认配置会收集 300 秒(5 分钟)的数据,然后生成报告。生成时间取决于收集的数据量;请耐心等待,在繁忙的环境下可能需要一些时间。
如果可用,请转到“系统性能报告”→“Active Directory 诊断”。查看“诊断结果”,特别是“常规性能”、“Active Directory”(哪些 LDAP 查询承担了负载)和“网络”(在分析的窗口中,哪些设备与 DC 通信最多)部分。
针对受旧版 NTLM 身份验证影响且未加入域的 Server 2003 系统,有一种名为NeverPing 的缓解措施。该措施需要在注册表中添加一个 DWORD 值:HKLM\\SYSTEM\\CurrentControlSet\\Services\\Netlogon\\Parameters → NeverPing = 1。请仅在满足所述条件并了解其副作用的情况下应用此措施。
微软重要警告:编辑注册表时操作失误可能会导致严重问题;请务必先备份数据。如果您的客户端未指定域(例如,某些旧版本的 Windows 98 或 OWA),此设置可能会产生意想不到的后果。当帐户位于域控制器或全局编录的域中时,此设置可以正常工作;但对于外部域中的帐户,则会出现冲突。
此外,微软还发布了Server 2003 的服务包和修补程序。一般建议是安装最新的服务包(SP2 首先修复了所述问题),并且只有在绝对必要的情况下才应用相应知识库文章中的特定修补程序,因为它经过了额外的验证。
关于 NTLM 身份验证,如果即使启用 NeverPing 后仍然存在瓶颈,请根据您环境的官方配置指南将 MaxConcurrentApi 的值调高。此调整可以缓解身份验证高峰期的等待时间和响应时间。
注册变更通知及实用参考
在进行任何操作之前,请先学习如何备份和还原注册表。微软在参考文章中记录了注册表的备份和还原(例如,关于 Microsoft Windows 中注册表定义的文档)。
对于 Server 2003,如果无法直接下载您语言版本的修补程序,请参考最新的 Service Pack KB和支持联系页面以获取修补程序。
Windows 2000 的类似场景也描述了类似的症状,即在建立大量外部信任关系后,lsass.exe 会无响应。此外,还有一些文章讨论了连接到已验证服务时出现的间歇性凭据问题或超时问题。
如果您要应用热修复程序,请注意以下事项:它通常没有先决条件,安装后需要重启系统。它一般不会替换其他更新,并且“可用热修复程序”表单可能会根据语言可用性限制语言选择。
历史文件详细信息(Server 2003)
对于需要在审核中匹配版本的用户,微软发布了与 Server 2003 中的修补程序关联的文件属性。时间戳以 UTC 时间表示,在查看属性时会转换为本地时间。
| 平台 | 档案 | 版本 | 大小 | 日期(UTC) | 时间(UTC) | 笔记 |
|---|---|---|---|---|---|---|
| x86 | Netlogon.dll | 5.2.3790.573 | 419.328字节 | 08日-8月2006 | 13:01 | 服务器2003“ |
| IA-64 | Netlogon.dll | 5.2.3790.573 | 959.488字节 | 07日-8月2006 | 21:58 | RTMQFE |
| x86(IA-64 上的 WOW) | Wnetlogon.dll | 5.2.3790.573 | 419.328字节 | 07日-8月2006 | 22:01 | 哇 |
正如微软所指出的,问题的确认和修复都归功于“适用范围”部分列出的产品,并且该问题首先在 Windows Server 2003 SP2 中得到纠正。
如果您的防病毒软件报告 lsass.exe 存在威胁,该怎么办
经常会看到这样的案例:Avast 杀毒软件提示 lsass.exe 中存在 Win32:HarHarMiner-P恶意软件,同时伴有性能下降和高延迟。如果您遇到这种情况,建议您使用一些方法来区分误报、欺骗手段和真正的病毒感染。
首先,检查杀毒软件指向的可执行文件的确切路径。如果不是 C:\Windows\System32,那就需要提高警惕了。检查该二进制文件的数字签名,并尽可能将其哈希值与全新安装的系统进行比较。
接下来,使用多个扫描引擎进行全面扫描(除了系统自带的扫描引擎之外;您可以使用离线扫描程序或按需扫描工具)。此外,请确保您的驱动程序和 Windows 系统都已更新至最新版本。
如果计算机已加入域,请评估性能下降是否与LDAP 查询高峰或域控制器负载变化同时发生。如果出现这些情况,则问题可能出在服务器端而非客户端。
最后,请记住:切勿尝试终止或删除 lsass.exe 进程。如果您怀疑系统遭到入侵,请将计算机与网络隔离,收集证据(日志、事件、样本),并按照事件响应流程进行操作或寻求专业支持。
常见问题
为什么 lsass.exe 会出现错误?通常是由于应用程序冲突、驱动程序过时或恶意软件伪装造成的。请尝试卸载不使用的软件、重启计算机并验证系统文件的完整性。
为什么我看到多个 lsass.exe 实例?正常情况下,你不应该看到多个合法的 lsass.exe 实例。可能存在相关的进程或支持服务,但多个 lsass.exe 实例通常表明系统感染了病毒或遭受了伪装攻击。请检查其路径、签名和来源。
客户端问题和域控制器问题有什么区别?客户端问题通常表现为登录错误或防病毒警告;域控制器问题通常表现为 CPU 使用率过高、搜索/身份验证延迟以及客户端与其他控制器的关联性发生变化。
我可以禁用 lsass.exe 来进行测试吗?不可以。它是系统的关键组件;禁用它可能会导致系统重启或无法使用。如果需要进行测试,请使用实验室环境或隔离的虚拟机。
阻止 lsass.exe 的最佳做法
- 保持 Windows 和服务器更新 使用最新的 Service Pack/累积更新。
- 审计 LDAP 查询 并优化执行昂贵或大量搜索的应用程序。
- 检查旧版 NTLM 设置;在可行的情况下,迁移到掌握现代、明确的方法。
- 实施主动监控 使用 Perfmon、CPU 使用率警报和 AD 数据收集器。
- 建立响应程序 针对涉及系统进程的防病毒检测。
lsass.exe 是 Windows 安全的核心:它负责身份验证、保护和提供身份验证服务。安全事件的发生几乎总是由于特定的工作负载、旧配置(例如未配置域的 NTLM)或恶意冒充造成的。通过适当的监控、及时更新的补丁、充分理解的缓解措施(例如 NeverPing、MaxConcurrentApi)以及良好的安全实践,可以最大限度地减少中断,并保持工作站和域控制器的稳定性。