{"id":261082,"date":"2022-01-01T10:21:24","date_gmt":"2022-01-01T09:21:24","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=261082"},"modified":"2022-01-03T14:35:53","modified_gmt":"2022-01-03T13:35:53","slug":"exchange-fip-fs-scan-engine-failed-to-load-cant-convert-2201010001-to-long-1-1-2022","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/01\/01\/exchange-fip-fs-scan-engine-failed-to-load-cant-convert-2201010001-to-long-1-1-2022\/","title":{"rendered":"Exchange Year 2022 Problem: FIP-FS Scan Engine failed to load &#8211; Can&rsquo;t Convert &ldquo;2201010001&rdquo; to long (1.1.2022)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/Office1.jpg\" width=\"55\" height=\"60\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/01\/01\/exchange-fip-fs-scan-engine-failed-to-load-cant-convert-2201010001-to-long-1-1-2022\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Kurzer Hinweis an die Administratoren im Dienst, deren On-Premises Exchange Server gerade streiken und die FIP-FS Scan Engine (Virenscanner) nicht laden k\u00f6nnen, und einen Fehler <em>Can't Convert \"2201010001\" to long<\/em>\u00a0 melden. Ihr seid wohl nicht allein, zum 1.1.2022 scheinen wohl einige Exchange Server zu mucken. Es gibt wohl ein Exchange Year 2022 Problem. Hier ein schneller \u00dcberblick, was Sache ist.<\/p>\n<p><!--more--><\/p>\n<h2>Virenscanner FIP-FS<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/18fd89cc4f344aa1a27303c43a1fba77\" alt=\"\" width=\"1\" height=\"1\" \/>FIP-FS ist wohl der Anti-Malware-Virenscanner, der seit Exchange Server 2013 an Bord ist. Dieser soll die On-Premises Exchange Server-Installation auf sch\u00e4dliche Inhalte \u00fcberpr\u00fcfen. Allerdings scheint diese Anti-Malware Scan Engine h\u00e4ufiger Probleme zu bereiten. Frank Z\u00f6chling hat bereits im Oktober 2016 den Beitrag <a href=\"https:\/\/www.frankysweb.de\/exchange-2016-fipfs-event-id-6027-filter-updates-werden-nicht-runtergeladen\/\" target=\"_blank\" rel=\"noopener\">Exchange 2016: FIPFS Event ID 6027 Filter Updates werden nicht runtergeladen<\/a> ver\u00f6ffentlicht, der auf zahlreiche Fehlerm\u00f6glichkeiten beim Aktualisieren der Signaturdateien hinweist.<\/p>\n<p>Und Anfang Dezember 2021 hat jemand auf serverfault.com den Eintrag <a href=\"https:\/\/serverfault.com\/questions\/1085840\/exchange-2019-antimalware-engine-updates-download-but-dont-get-applied\" target=\"_blank\" rel=\"noopener\">Exchange 2019 Antimalware engine updates download but don't get applied<\/a> gepostet. Dort erzeugt die FIP-FS\u00a0 MS Filtering Engine permanent Eintr\u00e4ge in der Ereignisanzeige, weil Updates nicht installiert werden konnten. Es hat wohl verschiedene Exchange-Versionen getroffen und d\u00fcrfte mit Downloads von Updates oder Virensignaturen zu tun haben. Dort wurde der Fehler durch Microsoft wohl korrigiert.<\/p>\n<h2>FIP-FS-Fehler Can't Convert \"2201010001\" to long<\/h2>\n<p>Ich bin gerade auf Twitter durch einen Follower auf nachfolgenden Tweet aufmerksam gemacht worden, der das Problem, welches seit dem 1. Januar 2022 auftritt, in aller K\u00fcrze beschreibt.<\/p>\n<p><a href=\"https:\/\/twitter.com\/miketheitguy\/status\/1477097527593734144\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Exchange: FIPS Scan Engine failed to load - Can't Convert \"2201010001\" to long \" src=\"https:\/\/i.imgur.com\/Pbyvf3L.png\" alt=\"Exchange: FIPS Scan Engine failed to load - Can't Convert \"2201010001\" to long \" \/><\/a><\/p>\n<p>Unter Exchange kann die Microsoft Scan Engine FIP-FS nicht geladen werden. Stattdessen wird der Fehler Can't Convert \"2201010001\" <em>to long <\/em>gemeldet. In Folge-Tweets meldet sich ein <a href=\"https:\/\/twitter.com\/JRoosen\/status\/1477108315888967688\" target=\"_blank\" rel=\"noopener\">weiterer Nutzer<\/a> mit dem Namen Joseph Roosen:<\/p>\n<blockquote><p>Umm ya having issues with no mailflow because of this since that keeps crashing over and over since 0000 UTC.<br \/>\nDear we have a problem with hybrid since this service keeps crashing so basically mail is down.<br \/>\n<a href=\"https:\/\/twitter.com\/MSFTExchange\">@MSFTExchange<\/a>\u00a0<a href=\"https:\/\/twitter.com\/Microsoft\">@Microsoft<\/a>\u00a0<a href=\"https:\/\/twitter.com\/MSFT365Status\">@MSFT365Status<\/a><\/p><\/blockquote>\n<p>Passt also, der Exchange l\u00e4sst keine Mails mehr durch. Und \u00fcber Facebook hat mich jemand auf <a href=\"https:\/\/twitter.com\/JRoosen\/status\/1477120097747677184\" target=\"_blank\" rel=\"noopener\">diesen Tweet<\/a> von Joseph Roosen hingewiesen, der das etwas im Kontext beleuchtet:<\/p>\n<p><a href=\"https:\/\/twitter.com\/JRoosen\/status\/1477120097747677184\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/1QG6plg.png\" \/><\/a><\/p>\n<p>Passt aktuell wohl: P\u00fcnktlich zum Jahreswechsel streikt der Virenscanner bei Exchange Server und jagt Administratoren einen Schrecken ein. Bei Microsoft gibt es seit M\u00e4rz 2021 den Beitrag <a href=\"https:\/\/docs.microsoft.com\/en-us\/answers\/questions\/302892\/the-fip-fs-scan-process-failed-initialization-erro.html\" target=\"_blank\" rel=\"noopener\">The FIP-FS Scan Process failed initialization. Error: 0x80010105 AND Faulting application name: scanningprocess.exe<\/a>, der sich auf Exchange Server 2016 auf Windows Server 2016 bezieht. Dort gibt es den aktuellen Eintrag vom 1.1.2022:<\/p>\n<blockquote><p>The exchange server was stuck with this error:<\/p>\n<p>The FIP-FS \"Microsoft\" Scan Engine failed to load. PID: 39268, Error Code: 0x80004005. Error Description: Can't convert \"2201010003\" to long. \/ Event ID 5300<\/p>\n<p>I have disabled filtering:<\/p>\n<p>Set-MalwareFilteringServer exch-19 -BypassFiltering $true<\/p>\n<p>and email is going agian &#8230; and I am looking for more info how to recover malware scanning service<\/p>\n<p>FYI<br \/>\nhappy new year exchnage<\/p><\/blockquote>\n<p>Da scheinen also einige Exchange-Server betroffen zu sein.<\/p>\n<h2>Workaround: Anti Malware-Agent deaktivieren<\/h2>\n<p>Der Betroffene aus obigem Tweet hat inzwischen \u00fcber Twitter eine sehr einfache <a href=\"https:\/\/twitter.com\/miketheitguy\/status\/1477109221145473026\" target=\"_blank\" rel=\"noopener\">L\u00f6sung gepostet<\/a>. Er hat den Anti Malware-Agenten auf dem Exchange Server deaktiviert.<\/p>\n<p><img decoding=\"async\" title=\"Exchange fix\" src=\"https:\/\/i.imgur.com\/CoyP1MA.png\" alt=\"Exchange fix\" \/><\/p>\n<p>Dazu gibt es das Script <em>Disable-AntiMalwareScanning.ps1. <\/em>Dann werden zwar keine Malware-Scans mehr ausgef\u00fchrt &#8211; aber die Mails lassen sich wieder versenden und zustellen. Noch jemand, der von dieser Neujahrs\u00fcberraschung betroffen ist.<\/p>\n<p>Erg\u00e4nzung: Blog-Leser Marcus S. hat auf Facebook darauf hingewiesen, dass der PowerShell-Befehl:<\/p>\n<pre>Get-TransportAgent \"Malware Agent\" | Disable-TransportAgent<\/pre>\n<p>auch funktioniert und die Mails wieder durchkommen. <strong>Erg\u00e4nzung:<\/strong> Microsoft hat im Dokument <a href=\"https:\/\/docs.microsoft.com\/en-us\/exchange\/disable-or-bypass-anti-malware-scanning-exchange-2013-help\" target=\"_blank\" rel=\"noopener\">Disable or bypass anti-malware scanning<\/a> einige Erl\u00e4uterungen zum Thema zusammen getragen.<\/p>\n<p><strong>Erg\u00e4nzung 2:<\/strong> Microsoft hat das Ganze best\u00e4tigt und arbeitet an einem Fix (siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2022\/01\/02\/microsoft-besttigt-exchange-year-2022-problem-fip-fs-scan-engine-failed-to-load-1-jan-2022\/\" rel=\"bookmark noopener noreferrer\" data-wpel-link=\"internal\">Microsoft best\u00e4tigt Exchange Year 2022 Problem FIP-FS Scan Engine failed to load (1. Jan. 2022)<\/a>).<\/p>\n<p><strong>Erg\u00e4nzung 3:<\/strong> Es gibt einen tempor\u00e4ren Fix, siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2022\/01\/03\/temporrer-fix-fr-exchange-year-2022-problem-fip-fs-scan-engine-failed-to-load-1-jan-2022\/\" rel=\"bookmark noopener noreferrer\" data-wpel-link=\"internal\">Tempor\u00e4rer Fix f\u00fcr Exchange Year 2022 Problem FIP-FS Scan Engine failed to load (1. Jan. 2022)<\/a><\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2021\/03\/03\/exchange-server-0-day-exploits-werden-aktiv-ausgenutzt-patchen\/\">Exchange-Server 0-day-Exploits werden aktiv ausgenutzt, patchen!<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/06\/wichtige-hinweise-microsofts-und-des-bsi-zum-exchange-server-sicherheitsupdate-mrz-2021\/\">Wichtige Hinweise Microsofts und des BSI zum Exchange-Server Sicherheitsupdate (M\u00e4rz 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/05\/exchange-probleme-mit-ecp-nach-sicherheitsupdate-mrz-2021\/\">Exchange-Probleme mit ECP\/OWA-Suche nach Sicherheitsupdate (M\u00e4rz 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/08\/microsoft-msert-hilft-bei-exchange-server-scans\/\">Microsoft MSERT hilft bei Exchange-Server-Scans<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/09\/exchange-hack-neue-patches-und-neue-erkenntnisse\/\">Exchange-Hack: Neue Patches und neue Erkenntnisse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/11\/anatomie-des-proxylogon-hafinum-exchange-server-hacks\/\">Anatomie des ProxyLogon Hafinum-Exchange Server Hacks<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/11\/exchange-hack-neue-opfer-neue-patches-neue-angriffe\/\">Exchange-Hack: Neue Opfer, neue Patches, neue Angriffe<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/12\/neues-zur-proxylogon-hafnium-exchange-problematik-12-3-2021\/\">Neues zur ProxyLogon-Hafnium-Exchange-Problematik (12.3.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/13\/gab-es-beim-exchange-massenhack-ein-leck-bei-microsoft\/\">Gab es beim Exchange-Massenhack ein Leck bei Microsoft?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/13\/proxylogon-hack-repository-fr-betroffene-exchange-administratoren\/\">ProxyLogon-Hack: Repository f\u00fcr betroffene Exchange-Administratoren<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/16\/microsoft-exchange-on-premises-one-click-mitigation-tool-eomt-freigegeben\/\">Microsoft Exchange (On-Premises) one-click Mitigation Tool (EOMT) freigegeben<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/17\/exchange-server-2013-sicherheitsupdate-fr-service-pack-1\/\">Sicherheitsupdate f\u00fcr Exchange Server 2013 Service Pack 1 \u2013 Neue CUs f\u00fcr Exchange 2019 und 2016 (16.3.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/19\/microsoft-defender-schliet-automatisch-cve-2021-26855-auf-exchange-server\/\">Microsoft Defender schlie\u00dft automatisch CVE-2021-26855 auf Exchange Server<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/25\/exchange-proxylogon-news-patch-stand-neue-ransomware-etc-25-3-2021\/\">Exchange ProxyLogon News: Patch-Stand, neue Ransomware etc. (25.3.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/01\/exchange-hack-wie-schaut-es-mit-dem-risiko-aus-was-gibt-es-neues-1-april-2021\/\">Neues zum Exchange-Hack: Wie schaut es mit dem Risiko aus? (1. April 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/09\/vorwarnung-0-day-schwachstellen-ist-das-nchste-exchange-drama-im-anrollen\/\">Vorwarnung: 0-Day-Schwachstellen, ist das n\u00e4chste Exchange-Drama im Anrollen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/14\/sicherheitsupdates-fr-exchange-server-juli-2021\/\">Sicherheitsupdates f\u00fcr Exchange Server (Juli 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/06\/29\/kumulative-exchange-updates-juni-2021-verffentlicht\/\">Kumulative Exchange Updates Juni 2021 ver\u00f6ffentlicht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/14\/exchange-server-security-update-kb5001779-13-april-2021\/\">Exchange Server Security Update KB5001779 (13. April 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/07\/exchange-schwachstellen-droht-hafnium-ii\/\">Exchange-Schwachstellen: Droht Hafnium II?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/10\/exchange-server-neues-zu-den-proxyshell-schwachstellen\/\">Exchange Server: Neues zu den ProxyShell-Schwachstellen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/13\/angriffe-auf-exchange-server-per-proxyshell-schwachstelle-rollen-an-13-8-2021\/\">Angriffe auf Exchange Server per ProxyShell-Schwachstelle rollen an (13.8.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/22\/angriffswelle-fast-2-000-exchange-server-ber-proxyshell-gehackt\/\">Angriffswelle, fast 2.000 Exchange-Server \u00fcber ProxyShell gehackt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/25\/proxyshell-proxylogon-und-microsofts-exchange-doku-fr-ausnahmen-vom-virenschutz\/\">ProxyShell, ProxyLogon und Microsofts Exchange-Doku f\u00fcr Ausnahmen vom Virenschutz<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/26\/exchange-und-proxyshell-neues-von-microsoft-und-sicherheitsspezialisten\/\">Exchange und ProxyShell: Neues von Microsoft und Sicherheitsspezialisten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/17\/tifanu-cup-2021-exchange-2019-und-iphone-gehackt\/\">Tianfu Cup 2021: Exchange 2019 und iPhone gehackt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/06\/babuk-gang-nutzt-proxyshell-schwachstelle-in-exchange-fr-ransomware-angriffe\/\">Babuk-Gang nutzt ProxyShell-Schwachstelle in Exchange f\u00fcr Ransomware-Angriffe<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/10\/exchange-server-november-2021-sicherheitsupdates-schlieen-rce-schwachstelle-cve-2021-423\/\">Exchange Server November 2021 Sicherheitsupdates schlie\u00dfen RCE-Schwachstelle CVE-2021-423<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/12\/bsi-cert-warnung-kompromittierte-exchange-server-werden-fr-e-mail-angriffe-missbraucht-nov-2021\/\">BSI\/CERT-Warnung: Kompromittierte Exchange-Server werden f\u00fcr E-Mail-Angriffe missbraucht (Nov. 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/18\/warnung-cert-bund-usa-gb-vor-angriffen-auf-exchange-und-fortinet\/\">Warnung (CERT-Bund, USA, GB) vor Angriffen auf Exchange und Fortinet<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/19\/proxynoshell-mandiant-warnt-vor-neuen-angriffsmethoden-auf-exchange-server-nov-2021\/\">ProxyNoShell: Mandiant warnt vor neuen Angriffsmethoden auf Exchange-Server (Nov. 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/23\/warnung-proxyshell-squirrelwaffle-und-ein-poc-eploit-patcht-endlich-eure-exchange-server\/\">Warnung: ProxyShell, Squirrelwaffle und ein PoC-Exploit, patcht endlich eure Exchange-Server<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/01\/cert-bund-warnung-30-der-deutschen-exchange-server-mit-offenem-owa-angreifbar\/\">CERT-Bund-Warnung: 30% der deutschen Exchange Server mit offenem OWA angreifbar<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/03\/beispiele-fr-viren-mails-nach-bernahme-eines-exchange-servers\/\">Beispiele f\u00fcr Viren-Mails nach \u00dcbernahme eines Exchange-Servers<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kurzer Hinweis an die Administratoren im Dienst, deren On-Premises Exchange Server gerade streiken und die FIP-FS Scan Engine (Virenscanner) nicht laden k\u00f6nnen, und einen Fehler Can't Convert \"2201010001\" to long\u00a0 melden. Ihr seid wohl nicht allein, zum 1.1.2022 scheinen wohl &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/01\/01\/exchange-fip-fs-scan-engine-failed-to-load-cant-convert-2201010001-to-long-1-1-2022\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[11,7459],"tags":[5359,24],"class_list":["post-261082","post","type-post","status-publish","format-standard","hentry","category-problemlosung","category-software","tag-exchange","tag-problem"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/261082","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=261082"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/261082\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=261082"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=261082"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=261082"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}