Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Взаимные блокировки ESET File Security (ekrn.exe): устранение зависаний

Обновлено: 28.08.2026  ·  Официальная база знаний

Симптомы взаимных блокировок ESET (ekrn.exe)

На файловом сервере или сервере терминалов процесс ekrn.exe (ESET Server Security) вызывает состояние дедлока (Deadlock). Файловые потоки блокируются, пользователи не могут открыть документы на сетевых шарах, а процессы IIS/SQL зависают со статусом Not Responding (Event ID 1002).

СимптомКомпонент ESETПричина
Сетевые папки зависают при открытииЗащита файловой системы в реальном времениДрайвер eamonm.sys удерживает файловый лок во время эвристического анализа
Резервное копирование зависает на 99%ThreatSense EngineСканирование монопольно открытых файлов журналов транзакций
Отказ записи во временные каталоги TempМонитор активности файловСлишком глубокий уровень эвристики (Advanced Heuristics) при каждом цикле записи

Пошаговое устранение взаимных блокировок ESET

  1. Настройте исключение выделенных процессов (Processes Exclusions): добавьте исполняемые файлы критических служб в список исключаемых процессов (в этом режиме ESET не перехватывает дисковую активность данных процессов):
    • C:\Program Files\Microsoft SQL Server\*\sqlservr.exe
    • C:\Windows\System32\inetsrv\w3wp.exe
    • C:\Program Files\1cv8\*\bin\ragent.exe
  2. Отключите расширенную эвристику при создании файлов: в настройках модуля Защита файловой системы в режиме реального времени > Параметры ThreatSense > измените параметр «Расширенная эвристика» на «При выполнении файлов».
  3. Исключите сканирование сетевых файлов при открытии со стороны локального сервера: отключите опцию «Сетевые диски» в области сканирования локального агента.
  4. Проверьте логи сканирования ESET на предмет зависших очередей: откройте интерфейс ESET > Служебные программы > Файлы журналов > Отфильтрованные события.

Важно: Всегда используйте механизм «Исключения процессов» (Process Exclusions), а не только «Исключения путей» (Path Exclusions). Исключение по процессу полностью освобождает процесс от хуков драйвера перехвата.

Практический опыт инженера: В ESET PROTECT обязательно включите политику 'Автоматические исключения для ролей Windows Server' — антивирус сам обнаружит установленный Hyper-V, AD DS, IIS и пропишет безопасные правила.

Частые вопросы (FAQ)

Какой драйвер ESET отвечает за перехват файловых операций?

За файловый перехват отвечает низкоуровневый драйвер минифильтра файловой системы eamonm.sys.

Как временно выгрузить защиту ESET через командную строку?

Защита ESET защищена механизмом HIPS Self-defense. Отключение возможно только через графический интерфейс с вводом административного пароля или через консоль ESET PROTECT.

Почему ekrn.exe конфликтует с теневыми копиями VSS?

Если включена проверка томов теневого копирования, ESET пытается сканировать snapshot при его монтировании, что вызывает срыв таймаута VSS Writer.

Где настроить автоматические серверные исключения в ESET?

В разделе 'Защита от вирусов' -> 'Автоматические исключения' включите флаг 'Использовать автоматические исключения для серверных ролей'.