Взаимные блокировки ESET File Security (ekrn.exe): устранение зависаний
Симптомы взаимных блокировок ESET (ekrn.exe)
На файловом сервере или сервере терминалов процесс ekrn.exe (ESET Server Security) вызывает состояние дедлока (Deadlock). Файловые потоки блокируются, пользователи не могут открыть документы на сетевых шарах, а процессы IIS/SQL зависают со статусом Not Responding (Event ID 1002).
| Симптом | Компонент ESET | Причина |
|---|---|---|
| Сетевые папки зависают при открытии | Защита файловой системы в реальном времени | Драйвер eamonm.sys удерживает файловый лок во время эвристического анализа |
| Резервное копирование зависает на 99% | ThreatSense Engine | Сканирование монопольно открытых файлов журналов транзакций |
| Отказ записи во временные каталоги Temp | Монитор активности файлов | Слишком глубокий уровень эвристики (Advanced Heuristics) при каждом цикле записи |
Пошаговое устранение взаимных блокировок ESET
- Настройте исключение выделенных процессов (Processes Exclusions): добавьте исполняемые файлы критических служб в список исключаемых процессов (в этом режиме ESET не перехватывает дисковую активность данных процессов):
C:\Program Files\Microsoft SQL Server\*\sqlservr.exeC:\Windows\System32\inetsrv\w3wp.exeC:\Program Files\1cv8\*\bin\ragent.exe
- Отключите расширенную эвристику при создании файлов: в настройках модуля Защита файловой системы в режиме реального времени > Параметры ThreatSense > измените параметр «Расширенная эвристика» на «При выполнении файлов».
- Исключите сканирование сетевых файлов при открытии со стороны локального сервера: отключите опцию «Сетевые диски» в области сканирования локального агента.
- Проверьте логи сканирования ESET на предмет зависших очередей: откройте интерфейс ESET > Служебные программы > Файлы журналов > Отфильтрованные события.
Важно: Всегда используйте механизм «Исключения процессов» (Process Exclusions), а не только «Исключения путей» (Path Exclusions). Исключение по процессу полностью освобождает процесс от хуков драйвера перехвата.
Частые вопросы (FAQ)
Какой драйвер ESET отвечает за перехват файловых операций?
За файловый перехват отвечает низкоуровневый драйвер минифильтра файловой системы eamonm.sys.
Как временно выгрузить защиту ESET через командную строку?
Защита ESET защищена механизмом HIPS Self-defense. Отключение возможно только через графический интерфейс с вводом административного пароля или через консоль ESET PROTECT.
Почему ekrn.exe конфликтует с теневыми копиями VSS?
Если включена проверка томов теневого копирования, ESET пытается сканировать snapshot при его монтировании, что вызывает срыв таймаута VSS Writer.
Где настроить автоматические серверные исключения в ESET?
В разделе 'Защита от вирусов' -> 'Автоматические исключения' включите флаг 'Использовать автоматические исключения для серверных ролей'.