Загрузка этого модуля в локализованную службу безопасности заблокирована — причины и решения

Загрузка модуля заблокирована защитой LSA — объяснения и решенияПри входе в Windows 11/10, а в некоторых случаях — в процессе работы, игры или при установке какого-либо ПО некоторые пользователи могут получить сообщение в окне с заголовком «Помощник по совместимости» и текстом «Загрузка этого модуля в локализованную службу безопасности заблокирована» с указанием на какой-либо DLL файл.

В этой инструкции подробно о том, что означает такое сообщение, почему оно может появляться и способах исправить ситуацию, если вы с ней столкнулись.

Причины

Пример сообщения Загрузка этого модуля в локализованную службу безопасности заблокирована

В Windows последних версиях по умолчанию включена опция «Защита локальной системы безопасности» (LSA Protection, перевод «локализованная» в сообщении об ошибке не совсем точный), которая защищает процесс lsass.exe (Служба локальной системы безопасности, Local Security Authority Subsystem Service) и разрешает загрузку внутрь него только тех сторонних библиотек, которые подписаны специальным сертификатом Майкрософт.

В случае, если какая-то не подписанная необходимым образом библиотека пробует загрузиться в LSASS, LSA Protection блокирует её, а помощник по совместимости выводит рассматриваемое сообщение.

Что именно может загружать такие библиотеки:

  • Вирусы и другое вредоносное ПО с целью установки скрытого бэкдора, RAT, часто маскируя её под системные компоненты, такие как Microsoft Visual C++ (если вы видите подобное в пути в уведомлении, это, вероятнее всего, именно ваш случай, поскольку настоящий VC++ в LSASS ничего не подгружает). Если модуль будет успешно загружен, он сможет выполняться с максимальными правами (SYSTEM) при каждой загрузке и прямо в процессе безопасности.
  • Устаревший (не обновленный пользователем) легитимный софт, например, Apple Bonjour (файл mdnsNSP.dll в папке Bonjour в Program Files), иногда — устаревшие антивирусы, ПО для работы с сетями.

Способы исправить ошибку

К сожалению, у большинства пользователей, в случае если речь в сообщении «Загрузка этого модуля в локализованную службу безопасности заблокирована» идёт не о файле mdnsNSP.dll, причина именно во вредоносной активности на компьютере.

Пример заблокированной попытки загрузки модуля вредоносным ПО

Например, на скриншоте выше мы видим, что выполняется попытка реального модуля от ScreenConnect (ПО для удалённого доступа) для возможности входа в систему во время удаленного сеанса. Однако, сам файл находится в папке, которая никакого отношения к ScreenConnect не имеет, там его быть не должно, более того и сама папка установки Microsoft Visual C++ не находится в Program Files. Отсюда можно со 100% уверенностью заключить, что это вредоносное ПО, а загрузка модуля выполняется для несанкционированного доступа.

Общий алгоритм решения для таких случаев:

  1. Попробуйте выяснить, что за DLL загружается (поиск в Интернете по имени), однако имя может быть и вполне легитимным (маскировка), а потому желательно проверить её на virustotal.com
  2. Если речь идёт о чём-то вредоносном, рекомендую начать с проверки с помощью KVRT, Kaspersky Rescue Disk (если в загруженной ОС лечение выполнить не удается), MinerSearch, поскольку простое удаление скорее всего не сработает: фоновые вредоносные процессы вновь восстановят её загрузку.
  3. Зайти в редактор реестра (Win+R — regedit) перейти к разделу реестра
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
    дважды кликнуть по строковому параметру с именем Authentication Packages и удалить строки кроме стандартной для Windows msv1_0 Также можно запустить Windows PowerShell от имени администратора и ввести команду (выполняет то же самое):
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "Authentication Packages" -Value @("msv1_0")
    Параметры LSA Authentication Packages в реестре
  4. Удалить DLL, о которой сообщалось в сообщении. В некоторых случаях это может не получиться выполнить внутри запущенной Windows, в этом случае можно использовать командную строку в среде восстановления или любой WinPE.

В случае, если модуль устанавливается легитимным ПО, используйте следующие рекомендации:

  • Для Apple: не устанавливайте iTunes (удалите, если уже установили в Win+R — appwiz.cpl а если там останется Bonjour, удалите и его тоже), это устаревшее ПО. Актуальное сегодня решение для iPhone и iPad — приложение «Устройства Apple» (Apple Devices), доступное в Microsoft Store
  • Загрузите обновленную версию соответствующей программы — большинство разработчиков исправили это поведение и, там, где до сих пор требуется загрузка в LSASS, предоставляют специальным образом подписанные библиотеки.
  • Если блокируется библиотека какой-то специфичной, но легитимной программы, которая вам необходима и альтернатив подобрать нельзя (и при условии, что библиотека не пытается «маскироваться» под Visual C++ и другие компоненты), вы можете разрешить её работу как описано ниже, но все действия — под вашу ответственность.

В окне «Безопасность Windows» в разделе Безопасность устройства — Изоляция ядра — Сведения об изоляции ядра присутствует опция «Защита локальной системы безопасности»:

Опция Защита локальной системы безопасности в параметрах изоляции ядра

Именно она отвечает за LSA Protection и её отключение уберёт ошибку. Отключение также возможно с помощью следующих двух команд с последующей перезагрузкой:

reg add HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v RunAsPPL /t REG_DWORD /d 0 /f
reg add HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v RunAsPPLBoot /t REG_DWORD /d 0 /f

Однако, эти действия разрешат загрузку даже вредоносных DLL в lsass.exe, а потому рекомендовать отключать этот пункт без острой необходимости и понимания задачи я не рекомендую.

Оставить комментарий

Новое