Dell Unity: Při testování malwaru eicar na zařízení Unity NAS dojde k chybě sítě

Summary: Uživatel byl testován pomocí testování malwaru Eicar na serveru NAS Unity, který zobrazuje chybu sítě "There is a problem access \\172.xx.xx.xx\abc (NasIP \testfolder)". Tuto chybu opravuje uživatel. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

EICAR Anti-Virus Test File nebo EICAR testovací soubor je počítačový soubor vyvinutý Evropským institutem pro výzkum počítačových antivirů (EICAR) a Computer Anti-Virus Research Organization (CARO) k testování odezvy počítačových antivirových (AV) programů.

Uživatel je AV engine třetí strany, kterým je Sophos Central Intercept X.
There is a problem accessing \\172.xx.xx.xx\abc  (NasIP \testfolder ) 
You have received this message because an event that has occurred on your Unity system requires your attention. The alert is:
"The virus checker server 172.xx.xx.xx has encountered an error and is no longer operational.(Error: OFFLINE, httpStatus: 1006 Connection Disconnected)"
The virus checker server 172.xx.xx.xx has encountered an error and is no longer operational.(Error: ERROR_AVINTERFACE)"
"No virus checker server is available."
 
Chyba sítě Eicar

Cause

Tato chyba je jasným znamením, že systém Windows Server se softwarem AV třetí strany a agentem Cava nebyl v době výstrahy k dispozici pro poskytování služeb. Pokud je zařízení Unity jinak v dobrém stavu, může se jednat o výpadek sítě, systém Windows-Server nebo případně o problém se službami AV. Uživatel nebo správce systému Windows musí v protokolu výstrah systému Windows vyhledat jasnou hlavní příčinu.

    Resolution

    Postup řešení potíží z Unity:

    1. Hledání v umístění protokolu Unity:
    EMCSystemBackup.log  - cd /EMC/C4core/log/
    grep -i infect EMCSystemBackup.log
    grep -i blocked EMCSystemBackup.log
    
    c4_safe_ktrace.log – cd /EMC/C4core/log/
    grep -i "virus checker" c4_safe_ktrace.log
    zgrep -i "virus checker" /EMC/C4core/log/c4_safe_ktrace.log*

    Uemcli svc_cava servisní skript s názvem serveru NAS poskytuje verzi CAVA a název antivirového jádra.
    Nas server name/IP : OV-xx-x-xxx-xx-001/ 172.xx.xx.xx
    AV server IP address: 172.xx.xx.xx
     
    Soubory infikované antivirem
     
    Seznam příkazů:
    Command Usage: svc_cava
    svc_cava { <NAS_Server_Name> | ALL }
     [-h | --help]
     | <no option>
     | -stats
     | [ -set accesstime={ now | none | [[[[yy]mm]dd]hh]mm[.ss] }]
     | [ -fsscan [<fs_mountpath> { -list | -create | -delete } ]
    Example : svc_cava -stats
    svc_cava nas1 -stats
    svc_cava nas1

    Použití příkazu:
    08:38:39 root@DE4142343780xx spa:/EMC/C4Core/log# svc_cava OV-xxx-x-xxx-xx-001 -stats
    OV-xxx-x-xxx-xx-001 : commands processed: 1
    command(s) succeeded
    output is complete 
    1712653384: VC: 5: Total Requests: 0.
    1712653384: VC: 5:
    1712653384: VC: 5: NO ANSWER from the Virus Checker Servers: 0.
    1712653384: VC: 5: ERROR_SETUP: 0.
    1712653384: VC: 5: FAIL: 0.
    1712653384: VC: 5: TIMEOUT: 0.
    1712653384: VC: 5:
    1712653384: VC: 5: 0 files in the collector queue.
    1712653384: VC: 5: 0 files processed by the AV threads.
    Command succeeded
    1. Stáhněte soubor viruschecker.config a ověřte, zda se zobrazuje parametr shutdown=no nebo shutdown=viruscheck:

    Otevřete uživatelské rozhraní> Unity Server > NAS Security>>Anti-Virus >Načíst aktuální konfiguraci (zobrazit soubor)  

    1. Aktualizujte hodnotu souboru viruschecker.conf (Upload New Configuration) a použijte změny:
    # Example: OV-xxx-x-xxx-xx-001
    #
    masks=*.EXE:*.COM:*.DOC:*.DOT:*.XL?:*.MD?:*.VXD:*.386:*.SYS:*.BIN:*.ppt:*docx:*.rar:*.zip:*.txt
    excl=pagefile.sys:*.tmp
    # masks=*.RTF:*.OBD:*.DLL:*.SCR:*.OBT:*.PP?:*.POT:*.OLE:*.SHS:*.MPP
    # masks=*.MPT:*.XTP:*.XLB:*.CMD:*.OVL:*.DEV
    # masks=*.ZIP:*.TAR:*.ARJ:*.ARC:*.Z
    addr=172.xx.xx.xx >> AV Server IP address
    shutdown=no (update the value to shutdown=viruschecking and upload the viruschecker.conf file to unity GUI)
    # Stops SMB/CIFS if no AV machine available.(No Windows clients can access any Unity share)
    

     

    08:18:51 root@DE414234378xxx spa:/cores/service/user# svc_cava OV-xxx-x-xxx-xx-001
    OV-xxx-x-xxx-xx-001: commands processed: 1
    command(s) succeeded
    output is complete
    1712650760: VC: 5: OV-xxx-x-xxx-xx-001: Enabled and Started.
    1712650760: VC: 5: 1 Checker IP Address(es):
    1712650760: VC: 5: 172.xx.xx.xx                                   ONLINE at Tue Apr  9 08:19:14 2024 (GMT-00:00)
    1712650760: VC: 5:                                                HTTP, CAVA version: 8.9.10.0
    1712650760: VC: 5:                                                AV Engine: Microsoft Antivirus ( Third party AV Engine )
    1712650760: VC: 5:                                                Remediation Window: 30 seconds
    1712650760: VC: 5:                                                Server Name: 172.xx.xx.xx
    1712650760: VC: 5:                                                Last time signature updated: Tue Apr  9 05:29:36 2024 (GMT-00:00)
    1712650760: VC: 5:
    1712650760: VC: 5: 15 File Mask(s):
    1712650760: VC: 5: *.EXE *.COM *.DOC *.DOT *.XL? *.MD? *.VXD *.386 *.SYS *.BIN *.PPT *DOCX *.RAR
    1712650760: VC: 5: *.ZIP *.TXT
    1712650760: VC: 5: 2 Excluded File(s):
    1712650760: VC: 5: PAGEFILE.SYS *.TMP
    1712650760: VC: 5: Share \\ov-yml-p-ser-fs-001.yoma.com.mm\CHECK$.
    1712650760: VC: 5: RPC request timeout=25000 milliseconds.
    1712650760: VC: 5: RPC retry timeout=5000 milliseconds.
    1712650760: VC: 5: High water mark=200.
    1712650760: VC: 5: Low water mark=50.
    1712650760: VC: 5: Scan all virus checkers every 10 seconds.
    1712650760: VC: 5: When all virus checkers are offline:
    1712650760: VC: 5: Continue to work with Virus Checking and CIFS.
    1712650760: VC: 5: Scan on read disable.
    1712650760: VC: 5: MS-RPC User: OV-xxx-x-xxx-xx-001-FS$
    1712650760: VC: 5: MS-RPC ClientName: ov-xxx-x-xxx-xx-001.abc
     Command succeeded
    
    

    Problém byl vyřešen a software CAVA začal po změně IP adresy sítě správně fungovat.

    Řešení potíží s doporučeními:
    1. Potvrďte nastavení souboru viruschecker.conf. (shutdown=viruschecking)
    2. Ověřte, zda je služba CAVA spuštěna s uživatelským účtem AV.
    3. Ověřte, zda je nainstalovaný antivirový program (Sophos, TrendMicro, McAfee atd.) spuštěn s místním systémovým účtem.
    4. Ověřte, zda je uživatel AV členem místní skupiny správců na každém AV serveru.
    5. Ověřte, že jsou antivirový program a CEE nainstalovány ve správném pořadí – nejprve CEE a poté anti-virus
    6. Restartujte služby CAVA
    7. Jednou restartujte AV server
    8. Ověřte, že servery CAVA mají pouze jedno síťové rozhraní.
    9. Ověřte u uživatele, zda je klientskému počítači přiřazena stejná nebo různá síťová IP adresa serverů NAS (vždy se doporučuje, aby byl ve stejné síti)
    V tomto scénáři je AV engine třetí strany Sophos Central Intercept X, který se však zobrazuje jako Microsoft Anti-virus. To je důvod, proč musí být dodavatel společnosti Microsoft zakázán (kroky a článek jsou uvedeny pro zakázání antivirového programu Microsoft)
    1712650760: VC: 5:                                                HTTP, CAVA version: 8.9.10.0
    1712650760: VC: 5:                                                AV Engine: Microsoft Antivirus ( Third party AV Engine )

    Doporučené postupy:
    1. Nenastavujte zásadu VirusChecking=Ne, protože to může vést k zablokování vláken a není to považováno za nejlepší postup.
    2. Nepoužívejte jeden AV server, protože se to nedoporučuje.
    3. Nepoužívejte jeden AV server pro více platforem, protože se to nedoporučuje a mělo by to být považováno za nepodporované.

    Pokud problém přetrvává, musí uživatel požádat o další pomoc podporu dodavatele antivirových programů třetí strany.

    Additional Information

    Affected Products

    Dell EMC Unity Family |Dell EMC Unity All Flash, Dell EMC Unity Family
    Article Properties
    Article Number: 000224432
    Article Type: Solution
    Last Modified: 16 Oct 2025
    Version:  3
    Find answers to your questions from other Dell users
    Support Services
    Check if your device is covered by Support Services.