WFC Firewall Control lsass.exe Ausnahmen

torquesque

Lieutenant
Registriert
Aug. 2007
Beiträge
905
Hallo,

es ist kompliziert :rolleyes:
Ich hoffe hier vielleicht andere Benutzer von WFC Firewall Control von BiniSoft zu finden die auch diese Ausnahmeanfragen bekommen oder jemand anderen hier mit Verstand und ner Idee.
WFC ist auf High konfiguriert. Nur die empfohlenen Regeln, alles andere per expliziter Ausnahme.
Vor einiger Zeit ging es beim neuen Anno los, dass zum korrekten Verbinden zu den Online Weltmarkt Features den lsass Prozess ansprach und was wissen wollte. Nach einem Update von Anno startete das Spiel auch gar nicht mehr bevor der Prozess einmal durchging. Anscheinend um die Registrierung zu bestätigen.
Jetzt eben nach einem Start des Battle net Clients ein Neustart mit Update desselben, jetzt braucht dieser Client anscheinend auch den lsass.exe. Zumindest werden bei mir im Auswahlbildschirm von den Spielen bei manchen nur Platzhalter Kästen bei den Infos angezeigt mit "Oh nein wir haben nicht gefunden was wir euch anzeigen wollten, blabla". Also Daten die nicht durchgekommen sind.
Jetzt hab ich schon viel über lsass gelesen. Ja, bei mir ist er brav in system32, wie er wohl auch sein soll.
MSE meldet keine Funde.
Malwarebytes meldet keine Funde.
Desinfect über USB Stick ohne Windows meldet zwar das Virtual Drive.. aber das sollte ja eher ein false positive sein. Ansonsten keine Funde.

Verwirrend finde ich, dass keins der Unternehmen, also Ubisoft und Blizzard über den Support was sagen kann. Beide meinen die Sachen sind nicht von ihnen. Ja natürlich sind sie nicht von ihnen selbst. Aber was ist dann passiert? Ich habe mir gedacht, dass sich vielleicht der Übertragungsweg geändert hat (https, tls, ?) und deswegen auf Windows Seite neue Prozesse angesprochen werden? Ist keiner drauf eingegangen.

Hat jemand von euch ne Idee?
 
Da gibt es hier im Forum schon einige Beiträge zu. lsass ist die Abkürzung für: "Local Security Authority Subsystem" also dieser Prozess prüft z. B. ob die Richtlinien einer sicheren Verbindung stimmen.
Du kannst bei Meldung der WFC die Adressen checken, fragt lsass lieber Microsoft, oder "begleitet" bzw. leitet es die Verbindung direkt zum Ziel?
Ich nutze WFC auf Mittel mit hoher Benachrichtigung.
 
Super! Endlich finde ich mal jemanden der das auch nutzt :D Ja, hier ebenso Mittel und Notifications auf High.
Aha, also doch in der Richtung wie ich mir das schon gedacht habe? Ein Prozess der den Ablauf oder die Integrität einer Verbindung sicherstellt oder überwacht oder ermöglicht. Und was dann da übertragen wird ist ja erstmal egal.
Finde ich trotzdem komisch. ZB aktuell verweigert Anno 2205 mal wieder den kompletten Start. Alle von denen gewollten Ausnahmen sind gesetzt. War letztes Mal genauso. Sobald einmal kurzzeitig die Ausnahme drinne war liefs.
Kann ja nicht sein das WFC der einzige Aufsatz ist der so weit geht? Oder lassen andere den gesamten Prozess einfach komplett durch, egal auf welche Remote IP egal welcher Verbindungstyp..?

Kann ich nicht genau sagen.
Die Anno Abfrage geht derzeit auf 93.184.220.29 /EdgeCast. Wobei das wechselt. Als ich den Support angeschrieben hatte zeigte der Screenshot 104.16.91.188, ein anderer 104.16.93.188 und einer 2400:cb00:2048:1::6810:5bbc. Das war dann wohl über ipv6..?
Die Battle Net Ausnahme zeigt gerade 66.225.197.197 /CacheNetworks an.
Protokoll immer TCP. Signed immer No. Process ID glaube immer 780, wobei das in der Klammer meine ich leicht wechselt, aber immer wininit enthält. Jetzt gerade 780 (676-wininit).
 
Also kann man lsass Daten somit durchwinken..?
Ich finds komisch, dass keine Signatur da zu sein scheint. Wo es doch ein System Dienst ist?
 
Nochmal ein vorsichtiger Push? Würde mich wirklich interessieren..
 
Kann jemand noch was zum lsass Traffic, den Adressen und dem fehlen der Signatur sagen? Darum sollte es ja eigentlich gehen..

Immer schlecht wenn so eine Frage in Nebenkriegsschauplätze zerfasert.
Warum ich das Programm nutze? Weil ich vor längerer Zeit mal alles zu dem Zeitpunkt findbare durchgetestet hatte und eben bei dem hängen geblieben bin. Wüsste jetzt nicht was das von Sphinx großartig anders macht. Gut die Regeln werden wohl nur extern vorgehalten und nicht in die Windows Plattform mit eingebunden aber so what? Weiß nicht mehr was genau war, glaube die Notifications hatten mir hier besser gefallen.
 
Zurück
Oben