{"id":11035,"date":"2012-08-20T21:55:51","date_gmt":"2012-08-20T19:55:51","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=11035"},"modified":"2021-02-04T18:35:52","modified_gmt":"2021-02-04T17:35:52","slug":"windows-8-defender-block-hosts-nderungen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2012\/08\/20\/windows-8-defender-block-hosts-nderungen\/","title":{"rendered":"Windows 8: Defender blockt hosts-&Auml;nderungen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/win.jpg\" alt=\"\" width=\"58\" height=\"58\" align=\"left\" \/>In Windows 8 ist ja der Windows Defender um einen Scan-Engine der Windows Security Essentials erweitert worden. Was einerseits Windows 8 zum \"sichersten Microsoft-Betriebssystem aller Zeiten macht\", sorgt auf der anderen Seite f\u00fcr unerwartete Kollateralsch\u00e4den.<\/p>\n<p><!--more--><\/p>\n<h2>Tabula Rasa I<\/h2>\n<p>Auf einen dieser Trigger bin ich unfreiwillig getreten. F\u00fcr Tests habe ich hier immer eine Eicar-Testdatei. Beim Zugriff auf ein ZIP-Archiv mit dem Testvirus sollte der Virenscanner Alarm schlagen und den Zugriff blockieren. Man kann dann in Microsoft Security Essentials (MSE) die Datei bei Bedarf als Ausnahme formulieren.<\/p>\n<p>Als ich letztens in der RTM von Windows 8 ein paar Screenhots f\u00fcr die Aktivit\u00e4t des Virenscanners brauchte, habe ich aus einer virtuellen Maschine mit Windows 8 per Netzwerkfreigabe auf die Eicar-Testdatei zugriffen.<\/p>\n<p>Und schon passierte es: Der Virenscanner des Windows Defender schlug wie erwartet an. Aber statt mir Gelegenheit zur Definition einer Ausnahme zu geben (ich wollte die Eicar.zip ja behalten), wurde die Datei \u00fcber das Netzwerk rigoros gel\u00f6scht. Ich habe auch keine M\u00f6glichkeit gefunden, die Datei wieder aus der Quarant\u00e4ne herauszul\u00f6sen. Der Scanner war rabiat konsequent. Also habe ich mir unter Windows 7 nun einige Eicar-Testvarianten in eine ISO-Datei gebrannt. Die sollte der Windows Defender nicht mehr l\u00f6schen k\u00f6nnen.<\/p>\n<h2>Tabula Rasa II<\/h2>\n<p>Auf ein anderes Problem weist Martin Geu\u00df von Dr. Windows in <a href=\"http:\/\/www.drwindows.de\/content\/576-windows-8-defender-setzt-hosts-manipulation-zurueck.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel hin<\/a> (<a href=\"https:\/\/web.archive.org\/web\/20151018030545\/http:\/\/forums.mydigitallife.info:80\/threads\/36443-Windows-Defender-in-Windows-8-Kills-Hosts-File-Blocking\" target=\"_blank\" rel=\"noopener\">hier<\/a> findet sich ein \u00e4hnliches Posting im MyDigitalLife-Forum). Manchmal gibt es die Notwendigkeit, Umleitungen von Webseiten auf feste IP-Adressen in der Datei <em><span style=\"text-decoration: underline;\">windows\\system32\\Drivers\\<\/span>hosts<\/em> festzulegen. Wie Martin nun berichtet, ist dies unter Windows 8 nicht mehr. Sobald der Benutzer die \u00c4nderungen in der hosts-Datei speichert, korrigiert der Defender dies \u2013 denn es k\u00f6nnte ja auch Malware sein, die diese Umleitung vorgenommen hat.<\/p>\n<p>Laut Martin Geu\u00df hilft nur die Deaktivierung des Echtzeitschutzes, was aber keine L\u00f6sung darstellt. Blogger Caschy von Stadt-Bremerhaven.de hat das Thema dann <a href=\"http:\/\/stadt-bremerhaven.de\/windows-8-defender-setzt-hosts-aenderung-zurueck\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> nochmals aufgegriffen. ER weist darauf hin, dass man im Defender ja Dateien von der Pr\u00fcfung ausschlie\u00dfen k\u00f6nne. Hier die betreffende Registerkarte mit der Ausnahme.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.imgur.com\/x3rggr5.jpg\" alt=\"\" width=\"638\" height=\"449\" \/><\/p>\n<p>Das w\u00e4re dann auch die Stelle, wo ich ggf. meine Eicar-Testdateien als Ausnahmen eintragen k\u00f6nnte \u2013 hilft mir aber nicht, da ich ja durchaus das Anschlagen des Virenscanners haben will. Daher gehe ich mit Martin Geu\u00df im Hinblick auf Nachbesserungsbedarf konform.<\/p>\n<p>Update: Wie ich nun sehe, hat auch heise.de noch einen <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Microsoft-Virenscanner-aendern-HOSTS-Datei-eigenstaendig-1670736.html\" target=\"_blank\" rel=\"noopener\">kleinen Artikel<\/a> zum Thema ver\u00f6ffentlicht.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>In Windows 8 ist ja der Windows Defender um einen Scan-Engine der Windows Security Essentials erweitert worden. Was einerseits Windows 8 zum \"sichersten Microsoft-Betriebssystem aller Zeiten macht\", sorgt auf der anderen Seite f\u00fcr unerwartete Kollateralsch\u00e4den.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161],"tags":[2402,2401,3312,2400],"class_list":["post-11035","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","tag-eicar","tag-hosts","tag-windows-8-beta-en","tag-windows-defender"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/11035","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=11035"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/11035\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=11035"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=11035"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=11035"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}