1998’den beri GelişenTeknolojilerle Güçlü Adımlar

Bilişim Teknolojileri

İletişim

Mecidiyeköy, Mecidiyekuyu Sok. Kuyu Apt, No:26 Kat:2, D:3, 34387 Şişli/İstanbul

+90 212 213 27 87

Microsoft Windows Server

Windows Server Domain Controller Restart Loop (KB5082063) — Out-of-Band Fix Rehberi

Güncel teknik makalelerimizi firewallpazari.com/blog adresinden takip edebilirsiniz.

Özet: Nisan 2026 güvenlik güncellemesi KB5082063 sonrası, Windows Server 2016’dan 2025’e kadar non-Global-Catalog (non-GC) DC‘lerde, PAM (Privileged Access Management) aktif ortamlarda LSASS crash → sonsuz restart loop yaşanıyor. Microsoft 19 Nisan 2026’da out-of-band fix yayınladı: KB5091157 (Windows Server 2025) ve KB5091575 (Windows Server 2022). KB5082063’ü henüz kurmadıysanız ertelemenin yolu var; kurmuş ve loop’ta ise wusa /uninstall ile kaldırılabilir veya safe mode’dan out-of-band update kurulabilir.

Etkilenen ortamlar

OS SürümüEtkili mi?Out-of-Band FixBuild
Windows Server 2016✅ EtkiliKB509157714393.7632
Windows Server 2019✅ EtkiliKB509157817763.6996
Windows Server 2022✅ EtkiliKB509157520348.5024
Windows Server 2025✅ EtkiliKB509115726100.32698

Etkili olmak için 2 koşul gerek:

  • DC non-GC (Global Catalog olmayan) — multi-domain forest’ta sık görülür
  • Ortamda Privileged Access Management (PAM) aktif (zaman bağlı yetki, Just-in-Time admin)

GC olan DC’ler veya PAM kullanmayan single-domain ortamlar genelde etkilenmez. Ama emin olmak için yamayı önce test ortamında deneyin.

⚠️ Belirti tespiti

  • DC restart sonrası login prompt’a ulaşmadan tekrar restart oluyor (boot loop)
  • Event Log’da Event ID 1015 (“LSASS terminated unexpectedly”) veya Event ID 7034 (Service Control Manager: LSASS terminated)
  • Faulting module: lsasrv.dll veya samsrv.dll
  • Authentication tüm domain’de çalışmıyor (kullanıcı login alamıyor, GPO push olmuyor)
  • Diğer DC’lerden repadmin /replsummary‘de etkili DC “unreachable” görünüyor

Senaryo 1 — Yamayı henüz kurmadım

Şanslısınız. Hemen şunları yapın:

  1. WSUS / Intune’da KB5082063’ü “Decline” edin — bu en kritik adım, yoksa kendiliğinden kurulur
  2. Doğrudan out-of-band update‘leri push edin (yukarıdaki tablo)
  3. Out-of-band update zaten KB5082063’ün düzeltmelerini içerir + LSASS fix
# WSUS'ta decline (PowerShell)
$Wsus = Get-WsusServer
$Update = $Wsus.SearchUpdates("KB5082063") | Where-Object Title -Match "Cumulative Update"
$Update | ForEach-Object { $_.Decline() }

# Veya Intune'da
# Updates → Update Rings → Pause for 1 week
# Sonra approve only KB509115x (out-of-band)

Senaryo 2 — Kurdum, etkilendim, hala çalışıyor (loop yok)

DC ayakta ama riskli durumda. Hemen out-of-band update’i kurun:

  1. Out-of-band MSU dosyasını Microsoft Update Catalog’tan indirin: https://catalog.update.microsoft.com → KB numarasını arayın
  2. DC’ye RDP ile girin, elevated cmd açın
  3. wusa.exe C:UpdatesKB5091575.msu /quiet /norestart
  4. Sistem güncellemeyi onaylayıp kendi reboot zamanını seçer; manuel reboot için shutdown /r /t 60
  5. Restart sonrası: Get-HotFix -Id KB5091575 ile kurulumu doğrulayın
  6. dcdiag /v ve repadmin /replsummary ile DC sağlık kontrolü

Senaryo 3 — Boot loop’ta, login alamıyorum

En zor senaryo. Safe Mode ile devre dışı bırakmanız gerek.

  1. Cihaz reboot olurken F8 veya Shift+F10 ile boot menüsünü aç (sanal makineyse ESXi/Hyper-V console üzerinden)
  2. Bazı modern OS’larda 3 başarısız boot sonrası otomatik Recovery menü açılır — “Troubleshoot → Advanced Options → Startup Settings → Restart” seçin
  3. Restart sonrası 4 — Safe Mode seçin (sadece Safe Mode, “Networking” değil; LSASS’sız networking risk)
  4. Safe Mode’da Administrator olarak login (DC’lerde DSRM password gerekebilir: ntdsutil → set dsrm password → reset password on server null önceden ayarlanmış olmalı)
  5. Komut satırından KB5082063’ü kaldırın:
wusa.exe /uninstall /kb:5082063 /quiet /norestart
shutdown /r /t 60
  1. Normal boot’a dönün, sistem ayağa kalkmalı
  2. Hemen out-of-band update’i kurun (Senaryo 2’deki adımlar)

DSRM password’unu unutmuşsanız

Safe Mode’a DSRM password’u olmadan login olamazsınız. Hatırlamıyorsanız:

  • Başka bir çalışan DC’den remote DSRM password reset: ntdsutil → set dsrm password → reset password on server <DCName>
  • Bütün DC’ler down ise: Windows Server installation media ile boot → “Repair → Command Prompt” → offline registry edit (advanced, risk yüksek)
  • Son çare: Authoritative restore from backup (System State backup’ı varsa)

Yama sonrası doğrulama

# Kurulu hotfix kontrol
Get-HotFix | Where-Object HotFixID -in @("KB5082063","KB5091575","KB5091578")

# LSASS healthy mi
Get-Process lsass | Select-Object Name, CPU, WS, Threads

# Event Log'da yeni LSASS crash var mi
Get-WinEvent -LogName System -MaxEvents 100 | Where-Object Id -in @(1015, 7034) | Where-Object Message -Match "lsass|sam"

# DC saglik
dcdiag /v
repadmin /replsummary
repadmin /showrepl

# Authentication test
ksetup /domain <domain.fqdn>
nltest /sc_query:<domain.fqdn>

Sık karşılaşılan sorunlar

  • “Safe Mode’a giremiyorum, DSRM password çalışmıyor.” Password önceden set edilmemiş veya forest level’da DSRM password sync devre dışı. Çalışan başka DC üzerinden ntdsutil ile reset.
  • “wusa /uninstall ‘update not found’ diyor.” KB5082063 Cumulative Update olduğu için doğrudan uninstall edilemez. Önce DISM ile package’ı kaldırın: dism /online /remove-package /packagename:Package_for_KB5082063
  • “Out-of-band update kuruldu ama LSASS hala crash ediyor.” PAM ayarları korumalı olabilir. Get-PAMRolesByPolicy ile PAM yapılandırmasını gözden geçirin; geçici olarak PAM feature’unu disable edebilirsiniz.
  • “Tüm DC’lerim down, replikasyon kayıp.” En son çare: System State backup’tan authoritative restore. Backup yoksa: ADRecycleBin (etkinse) ile deleted object recovery; değilse uzman müdahalesi.

Önleyici öneriler

  • Asla tüm DC’lere aynı anda yama uygulamayın — site başına %50 yama kuralı koyun
  • WSUS / Intune’da Pilot grup tanımlayın: 1 test DC, 1 hafta gözlem, sonra production
  • System State backup‘ı haftalık çalıştırın (en az 2 farklı medya)
  • DSRM password‘unu password manager’da kaydedin, yıllık rotate edin: ntdsutil → set dsrm password
  • Microsoft Release Health Dashboard‘ı RSS ile takip edin: yeni “known issue” çıktığında erken haber alın

Active Directory ve Windows Server desteği

DC kurtarma, AD replikasyon problemleri, PAM yapılandırması, WSUS / Intune patch yönetimi veya AD ile felaket kurtarma senaryoları için destek almak ister misiniz? 1998’den beri Türkiye genelinde Windows Server ve Active Directory danışmanlığı veriyoruz.

Kaynaklar: Microsoft Q&A, BleepingComputer, Tom’s Hardware, Microsoft Learn (release-health/resolved-issues). Test edilen ortamlar: Windows Server 2019 / 2022 / 2025 multi-domain forest. Son güncelleme: 2026-06-14.

Author

Umman Kurşun

Tekur Bilişim Teknolojileri kurucu ortağı ve teknik direktör. 1998'den beri kurumsal IT danışmanlığı, ağ güvenliği ve bilişim altyapı çözümleri alanında çalışıyor. Uzmanlık alanları: FortiGate, Sophos ve WatchGuard güvenlik duvarları; Microsoft Exchange ve Windows Server yönetimi; VMware vSphere/ESXi sanallaştırma; Dell EMC Unity/VNXe depolama; Veeam Backup & Replication. İstanbul Şişli merkezli Tekur Bilişim üzerinden Türkiye genelinde kurumsal müşterilere teknik destek ve sistem danışmanlığı sağlıyor.