Lsass.Exe Ram Problemi
-
sniperscope bunu yazdı
SS de gorunen deger o kadar yuksek degil be hocam, yorumda ekledigim resme baktinmi? herifinki resmen ram bellegi somurmus.
sniper scoper hocam şuanki hali evet çok çok düşük deneyler yapıyorum pc yı resledıkten sonra 0 lanıyor ve bir süre sonra şişmeye başlıyor şişince pc mavi ekran veriyor eger önem vermzsem sanırım ki eset yuzunden ha adamın birde firefox acayıp ram iyor kesin bir sikinti var :)bir flash çalışma yapıyorum bitireyım bak şişirip gene atacam ss :)
5Agustos1921 bunu yazdısözünü ettiginiz dosya ile ilgili degilde, emuxanın dedigi gşbi esedin av nin bir dosyası var 'ekrn.exe'
xp icerisinde bendede devamlı boyut mb cinsinden şişiyordu. esedi kaldirdım avira kurdum bi dönem düzelmişti.
sniprscope un verdigi foto da ekrn.üxe ~200 mb civarı!!?hocam avira da işe yarayan bişe degilki :( gidecem kasparsky yi kurcam silcek pc de ne var ne yok rahatlıcam :D
emuxa tarafından 18/Şub/13 09:33 tarihinde düzenlenmiştir -
e bagış olan bi laptop ve 1gb gibi rami olan bilgşsayarda, mb ları koklayarak elde etmeye calısıyordum.
dua et avirayı kullanabilşyordum, onlinü scan ı araki bulabilesin :-P
neyse giren cikan paketleri kokladıgı icşn ükrn sisiyor. nokta. B-) -
bakalım nodu kaldırdım microsoft esentiali kurdum o ne yapcak :D
programı açtım şişme yok ama hala 1 tane virus uyarısı da almadım :) acep korumuyormu bu bizi :)
emuxa tarafından 18/Şub/13 10:33 tarihinde düzenlenmiştir -
Hocam dosyanın imzasına baktın mı? Eğer imza verify edilirse exenin kendisi değişmemiş demektir. Digital signature verify yapan programlar var, process hacker'i kullanabilirsin, belki builtin tool da vardır.
Ancak lsass.exe user logon dan sorumlu olduğu için, farklı authentication yöntemlerini de desteklemek için, üçüncü parti dll ler yükleyebiliyor (authentication , subauthentication package), registry den bunları kontrol edebilirsin.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\MSV1_0
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Kerberos
Bu keylerden birinin altında Auth0 diye bir string value var mı, varsa içinde ne yazıyor, yoksa subauthentication package yüklü değildir.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Authentication Packages
Bu değerde, msv1_0 dan başka değer olmaması lazım,
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Security Packages
Bu değerde kerberos msv1_0, schannel, wdigest, tspkg, pku2u harici birşey yazmaması lazım.
Eğer bunlarda bir sorun yoksa, exenin kendi imzası da geçerliyse, sorun yok demektir, lsass.exe nin adres alanına başka bir şekilde dll yüklenemez diye biliyorum, ancak özellikle subauthentication paketleri zararlı yazılımlar tarafından kullanılabiliyor.
