LASS - 100% sur un DC CG

Le
Nap0L&On
Bonjour,

J'ai un controleur de domaine catalogue global qui depuis qq jours (voir
semaines) à son service LSASS.EXE qui prend toute la CPU.

Quand on le reboot, cela se déclenche au bout de qq minutes (entre 10 et
15). La machine est full patchée et pas de virus présent sur la bécane.

Je suis preneur de tout avis

Cordialement,
Vos réponses
Gagnez chaque mois un abonnement Premium avec GNT : Inscrivez-vous !
Trier par : date / pertinence
Nap0L&On
Le #817764
En fait après recherche, je m'aperçois que c'est au moment du message
ci-après que LASS.EXE prend 100% de CPU (15 mn env après le reboot donc 1er
synchro)

Type de l'événement : Erreur
Source de l'événement : NTDS Replication
Catégorie de l'événement : Réplication
ID de l'événement : 1084
Date : 07/05/2004
Heure : 15:51:12
Utilisateur : Tout le monde
Ordinateur : DC2PAXXX
Description :
Erreur de réplication : l'agent de réplication de répertoire (DRA) n'a pas
pu mettre à jour l'objet
DC=IXXXXX,DC=toto.titi.net,CN=MicrosoftDNS,CN=System,DC=toto,DC=titi,DC=net
(GUID 91e2a351-5726-470b-a399-6645bc24043d) sur ce système avec les
modifications qui ont été reçues du serveur source
e66c58d8-fa01-4cab-ab55-17f420086dd9._msdcs.toto.net. Une erreur s'est
produite lors de l'application des modifications à la base de données
répertoire sur ce système.

Le message d'erreur est :
L'opération de réplication a rencontré une erreur dans la base de données.

Le répertoire essayera de mettre à jour l'objet ultérieurement lors du
prochain cycle de réplication. La synchronisation de ce serveur avec la
source est complètement bloquée jusqu'à ce que le problème de mise à jour
soit résolu.
Si cette situation s'avère être liée à une pénurie de ressources, arrêtez
puis redémarrez ce contrôleur de domaine Windows.
Si cette situation constitue une erreur interne, une erreur de base de
données ou une erreur de contrainte ou de relation d'objet, une intervention
manuelle sera nécessaire pour corriger la base de données et permettre à la
mise à jour de continuer. Il est important de noter que le problème est
provoqué par le fait que la modification sur le système distant ne peut pas
être appliquée localement. La mise à jour manuelle des objets sur le système
local n'est pas recommandée. Sur le système source (qui a déjà les
modifications), essayez plutôt d'inverser ou d'annuler la modification.
Puis, au prochain cycle de réplication, regardez si la modification peut
maintenant être appliquée localement.
Le code de statut constitue les données d'enregistrement.
Données :
0000: 03 21 00 00 .!..

Si pas de soluce, je peux éventuellement faire un dcpromo sur la machine
pour lui oter son rôle de contrôleur et la réinstaller (bon, je sais c'est
bestial ...)
O.B. [MVP]
Le #817574
Bonjour Nap0L&On,
question vraiment bête :
à tu verifié que tu n'a pas simplement chopé le virus Sasser ou variante qui
justement exploite une faille dans LSASS !!!

Nap0L&On a ecrit dans son message %
:
En fait après recherche, je m'aperçois que c'est au moment du message
ci-après que LASS.EXE prend 100% de CPU (15 mn env après le reboot
donc 1er synchro)

Type de l'événement : Erreur
Source de l'événement : NTDS Replication
Catégorie de l'événement : Réplication
ID de l'événement : 1084
Date : 07/05/2004
Heure : 15:51:12
Utilisateur : Tout le monde
Ordinateur : DC2PAXXX
Description :
Erreur de réplication : l'agent de réplication de répertoire (DRA)
n'a pas pu mettre à jour l'objet

DC=IXXXXX,DC=toto.titi.net,CN=MicrosoftDNS,CN=System,DC=toto,DC=titi,DC=net

(GUID 91e2a351-5726-470b-a399-6645bc24043d) sur ce système avec les
modifications qui ont été reçues du serveur source
e66c58d8-fa01-4cab-ab55-17f420086dd9._msdcs.toto.net. Une erreur s'est
produite lors de l'application des modifications à la base de données
répertoire sur ce système.

Le message d'erreur est :
L'opération de réplication a rencontré une erreur dans la base de
données.

Le répertoire essayera de mettre à jour l'objet ultérieurement lors
du prochain cycle de réplication. La synchronisation de ce serveur
avec la source est complètement bloquée jusqu'à ce que le problème de
mise à jour soit résolu.
Si cette situation s'avère être liée à une pénurie de ressources,
arrêtez puis redémarrez ce contrôleur de domaine Windows.
Si cette situation constitue une erreur interne, une erreur de base
de données ou une erreur de contrainte ou de relation d'objet, une
intervention manuelle sera nécessaire pour corriger la base de
données et permettre à la mise à jour de continuer. Il est important
de noter que le problème est provoqué par le fait que la modification
sur le système distant ne peut pas être appliquée localement. La mise
à jour manuelle des objets sur le système local n'est pas
recommandée. Sur le système source (qui a déjà les modifications),
essayez plutôt d'inverser ou d'annuler la modification. Puis, au
prochain cycle de réplication, regardez si la modification peut
maintenant être appliquée localement. Le code de statut constitue
les données d'enregistrement.
Données :
0000: 03 21 00 00 .!..

Si pas de soluce, je peux éventuellement faire un dcpromo sur la
machine pour lui oter son rôle de contrôleur et la réinstaller (bon,
je sais c'est bestial ...)


--
Olivier B.
[MVP Windows Shell/User]
"le savoir est fait pour être partagé"

merci de ne repondre que dans le newsgroup
sinon retirer le "pas_de_spam_" devant mon adresse
(adresse rarement relevée)

Nap0L&On
Le #820211
oui oui bien sur

comme je le disais la machine est full patchée, elle ne reboot pas tout
seule et le dernier stinger ne trouve rien

"O.B. [MVP]" news:
Bonjour Nap0L&On,
question vraiment bête :
à tu verifié que tu n'a pas simplement chopé le virus Sasser ou variante
qui

justement exploite une faille dans LSASS !!!

Nap0L&On a ecrit dans son message
%

:
En fait après recherche, je m'aperçois que c'est au moment du message
ci-après que LASS.EXE prend 100% de CPU (15 mn env après le reboot
donc 1er synchro)

Type de l'événement : Erreur
Source de l'événement : NTDS Replication
Catégorie de l'événement : Réplication
ID de l'événement : 1084
Date : 07/05/2004
Heure : 15:51:12
Utilisateur : Tout le monde
Ordinateur : DC2PAXXX
Description :
Erreur de réplication : l'agent de réplication de répertoire (DRA)
n'a pas pu mettre à jour l'objet



DC=IXXXXX,DC=toto.titi.net,CN=MicrosoftDNS,CN=System,DC=toto,DC=titi,DC=net

(GUID 91e2a351-5726-470b-a399-6645bc24043d) sur ce système avec les
modifications qui ont été reçues du serveur source
e66c58d8-fa01-4cab-ab55-17f420086dd9._msdcs.toto.net. Une erreur s'est
produite lors de l'application des modifications à la base de données
répertoire sur ce système.

Le message d'erreur est :
L'opération de réplication a rencontré une erreur dans la base de
données.

Le répertoire essayera de mettre à jour l'objet ultérieurement lors
du prochain cycle de réplication. La synchronisation de ce serveur
avec la source est complètement bloquée jusqu'à ce que le problème de
mise à jour soit résolu.
Si cette situation s'avère être liée à une pénurie de ressources,
arrêtez puis redémarrez ce contrôleur de domaine Windows.
Si cette situation constitue une erreur interne, une erreur de base
de données ou une erreur de contrainte ou de relation d'objet, une
intervention manuelle sera nécessaire pour corriger la base de
données et permettre à la mise à jour de continuer. Il est important
de noter que le problème est provoqué par le fait que la modification
sur le système distant ne peut pas être appliquée localement. La mise
à jour manuelle des objets sur le système local n'est pas
recommandée. Sur le système source (qui a déjà les modifications),
essayez plutôt d'inverser ou d'annuler la modification. Puis, au
prochain cycle de réplication, regardez si la modification peut
maintenant être appliquée localement. Le code de statut constitue
les données d'enregistrement.
Données :
0000: 03 21 00 00 .!..

Si pas de soluce, je peux éventuellement faire un dcpromo sur la
machine pour lui oter son rôle de contrôleur et la réinstaller (bon,
je sais c'est bestial ...)


--
Olivier B.
[MVP Windows Shell/User]
"le savoir est fait pour être partagé"

merci de ne repondre que dans le newsgroup
sinon retirer le "pas_de_spam_" devant mon adresse
(adresse rarement relevée)





O.B. [MVP]
Le #819754
Bonjour Nap0L&On,
je ne sait pas pour sasser mais Blaster qui faisait lui aussi rebooter XP ne
le faisait pas pour 2K...

donc attention que Sasser sur 2000 ne fait pas forcement rebooter ...

Nap0L&On a ecrit dans son message OkpOu$ :
oui oui bien sur

comme je le disais la machine est full patchée, elle ne reboot pas
tout seule et le dernier stinger ne trouve rien

"O.B. [MVP]" message de news:
Bonjour Nap0L&On,
question vraiment bête :
à tu verifié que tu n'a pas simplement chopé le virus Sasser ou
variante qui justement exploite une faille dans LSASS !!!

Nap0L&On a ecrit dans son message
%

En fait après recherche, je m'aperçois que c'est au moment du
message ci-après que LASS.EXE prend 100% de CPU (15 mn env après le
reboot donc 1er synchro)

Type de l'événement : Erreur
Source de l'événement : NTDS Replication
Catégorie de l'événement : Réplication
ID de l'événement : 1084
Date : 07/05/2004
Heure : 15:51:12
Utilisateur : Tout le monde
Ordinateur : DC2PAXXX
Description :
Erreur de réplication : l'agent de réplication de répertoire (DRA)
n'a pas pu mettre à jour l'objet





DC=IXXXXX,DC=toto.titi.net,CN=MicrosoftDNS,CN=System,DC=toto,DC=titi,DC=net

(GUID 91e2a351-5726-470b-a399-6645bc24043d) sur ce système avec les
modifications qui ont été reçues du serveur source
e66c58d8-fa01-4cab-ab55-17f420086dd9._msdcs.toto.net. Une erreur
s'est produite lors de l'application des modifications à la base de
données répertoire sur ce système.

Le message d'erreur est :
L'opération de réplication a rencontré une erreur dans la base de
données.

Le répertoire essayera de mettre à jour l'objet ultérieurement lors
du prochain cycle de réplication. La synchronisation de ce serveur
avec la source est complètement bloquée jusqu'à ce que le problème
de mise à jour soit résolu.
Si cette situation s'avère être liée à une pénurie de ressources,
arrêtez puis redémarrez ce contrôleur de domaine Windows.
Si cette situation constitue une erreur interne, une erreur de base
de données ou une erreur de contrainte ou de relation d'objet, une
intervention manuelle sera nécessaire pour corriger la base de
données et permettre à la mise à jour de continuer. Il est important
de noter que le problème est provoqué par le fait que la
modification sur le système distant ne peut pas être appliquée
localement. La mise à jour manuelle des objets sur le système local
n'est pas
recommandée. Sur le système source (qui a déjà les modifications),
essayez plutôt d'inverser ou d'annuler la modification. Puis, au
prochain cycle de réplication, regardez si la modification peut
maintenant être appliquée localement. Le code de statut constitue
les données d'enregistrement.
Données :
0000: 03 21 00 00 .!..

Si pas de soluce, je peux éventuellement faire un dcpromo sur la
machine pour lui oter son rôle de contrôleur et la réinstaller (bon,
je sais c'est bestial ...)


--
Olivier B.
[MVP Windows Shell/User]
"le savoir est fait pour être partagé"

merci de ne repondre que dans le newsgroup
sinon retirer le "pas_de_spam_" devant mon adresse
(adresse rarement relevée)



--
Olivier B.
[MVP Windows Shell/User]
"le savoir est fait pour être partagé"

merci de ne repondre que dans le newsgroup
sinon retirer le "pas_de_spam_" devant mon adresse
(adresse rarement relevée)



Publicité
Poster une réponse
Anonyme