{"id":177060,"date":"2016-05-03T01:45:00","date_gmt":"2016-05-02T23:45:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=177060"},"modified":"2021-07-01T18:11:28","modified_gmt":"2021-07-01T16:11:28","slug":"windows-app-werden-aus-sicherheitsgrnden-blockiert","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/05\/03\/windows-app-werden-aus-sicherheitsgrnden-blockiert\/","title":{"rendered":"Windows: Apps werden aus Sicherheitsgr&uuml;nden blockiert"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2013\/03\/winb.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>Speziell bei Windows 10 melden sich immer wieder Anwender, bei denen die Installation einer Anwendung (App) oder eines Druckertreibers aus \"Sicherheitsgr\u00fcnden\" blockiert wird. Es gibt dann den Hinweis, dass der Systemadministrator diese Blockade gesetzt habe. In der Regel ist der Anwender aber sein Administrator, weshalb dann Ratlosigkeit herrscht. Hier ein paar Informationen zu diesem Thema, welches aber nicht ausschlie\u00dflich auf Windows 10 begrenzt ist (obwohl in \u00e4lteren Windows-Versionen andere Mechanismen greifen).<\/p>\n<p><!--more--><\/p>\n<h2>Das Fehlerbild<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/a305ef9999bc47b38ce50c9e79a37bb4\" alt=\"\" width=\"1\" height=\"1\" \/>Die Beschreibung des Fehlers findet sich beispielsweise in diesem Forenthread bei pcgameshardware.de. Die Benutzerkontensteuerung blockiert das Ausf\u00fchren einer App aus Sicherheitsgr\u00fcnden, weil der Herausgeber als nicht vertrauensw\u00fcrdig eingestuft wird. Der Anwender hat sogar den nachfolgenden Screenshot mit publiziert.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/ITNrEO3.jpg\" \/>(Quelle)<\/p>\n<p>Im Screenshot finden sich zwei Informationen, n\u00e4mlich einmal, dass die Benutzerkontensteuerung beteiligt ist und zum Zweiten, dass der Herausgeber der App (sprich Win32-Anwendung) nicht vertrauensw\u00fcrdig ist. Die Vertrauensw\u00fcrdigkeit wird \u00fcber ein Zertifikat, welches in der Programmdatei enthalten ist, gesteuert. Ist das Zertifikat unbekannt oder abgelaufen, schl\u00e4gt die Sicherheitspr\u00fcfung der Benutzerkontensteuerung an.<\/p>\n<blockquote><p>Damit entf\u00e4llt vermutlich eine gelegentlich in Foren ge\u00e4u\u00dferte Vermutung, dass die Datenausf\u00fchrungsverhinderung beteiligt sei (<a href=\"http:\/\/www.winboard.org\/win7-software\/127822-sperrung-fuer-herausgeber-aufheben.html\" target=\"_blank\" rel=\"noopener noreferrer\">siehe hier<\/a>, obwohl die \u00dcberpr\u00fcfung einen Versuch wert zu sein scheint). Auch die Blockade der Programmausf\u00fchrung durch Gruppenrichtlinien (siehe <a href=\"https:\/\/www.google.de\/url?sa=t&amp;rct=j&amp;q=&amp;esrc=s&amp;source=web&amp;cd=10&amp;cad=rja&amp;uact=8&amp;ved=0ahUKEwiH9bXT7bbMAhWKDcAKHZLzBdkQFghcMAk&amp;url=http%3A%2F%2Fwww.it-administrator.de%2Fthemen%2Fserver_client%2F147937.html&amp;usg=AFQjCNEvQaoq3cYKtei8PU9MV9XYoL47NA&amp;bvm=bv.121070826,d.bGs\" target=\"_blank\" rel=\"noopener noreferrer\">Programm-Blockade durch Gruppenrichtlinie<\/a> oder <a href=\"http:\/\/de.wikihow.com\/Ausf%C3%BChrung-einer-Anwendung-oder-EXE-Datei-unter-Windows-verhindern\" target=\"_blank\" rel=\"noopener noreferrer\">Ausf\u00fchrung einer Anwendung oder EXE Datei unter Windows verhindern<\/a>\u00a0oder <a href=\"https:\/\/web.archive.org\/web\/20170610163922\/https:\/\/ttlc.intuit.com\/questions\/1899495-error-1625-this-installation-is-forbidden-by-system-policy\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Thread<\/a>) w\u00fcrde ich nicht als Ursache vermuten. Beide Ursachen waren in Windows-Versionen vor Windows 10 der Grund f\u00fcr Blockaden.<\/p><\/blockquote>\n<h3>Das Problem ist bei Druckertreibern bekannt<\/h3>\n<p>Geht man im Internet auf die Suche, st\u00f6\u00dft man z.B. auf <a href=\"http:\/\/answers.microsoft.com\/de-de\/windows\/forum\/windows_10-security\/app-aus-sicherheitsgr%C3%BCnden-blockiert\/dd394017-37bb-4316-955a-8203aed37804?auth=1\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Microsoft Answers-Thread<\/a>, der mir seinerzeit unter die Augen kam. Dort kommen konkrete Hinweise, dass die Zertifikate diverser Samsung-Treiber ung\u00fcltig sind. Auch in <a href=\"http:\/\/www.drwindows.de\/windows-10-desktop\/96865-windows-10-blockiert-drucker-weil-benutzerkontensteuerung-blockiert.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Dr.Windows<\/a> Forenthread beschreibt der Threadersteller das Problem sehr anschaulich. Bez\u00fcglich der Samsung-Treiberproblematik gibt es eine L\u00f6sung: Samsung hat ein Tool <a href=\"http:\/\/www.samsungsetup.com\/TS\/Client\/en\/Install.html\" target=\"_blank\" rel=\"noopener noreferrer\">Samsung Printer Software Installer<\/a> herausgegeben, welches selbst signiert ist und die unsignierten Druckertreiber installieren kann. Warum das funktioniert, erkl\u00e4re ich im Abschnitt zum Workaround.<\/p>\n<blockquote><p>Und es gibt noch zwei Fundstellen (<a href=\"https:\/\/web.archive.org\/web\/20151001104840\/http:\/\/h30492.www3.hp.com\/t5\/Drucker-und-All-in-One-Ger%C3%A4te-Installation-und\/Dieses-Programm-wurde-aus-Sicherheitsgr%C3%BCnden-blockiert-Die\/td-p\/312201\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>, <a href=\"https:\/\/web.archive.org\/web\/20160106160838\/http:\/\/h30492.www3.hp.com:80\/t5\/Desktop-Betriebssysteme-und-Software\/Dieses-Programm-wurde-aus-Sicherheitsgr%C3%BCnden-blockiert-Die\/td-p\/312203\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>) bei HP, die f\u00fcr mich \u00e4hnlich klingen (Herausgeber: Nicht vertrauensw\u00fcrdig), wobei dort der Fehlercode 1625 vom Installer genannt wird. Problem bei HP: Die Seiten sind aus 2014 und schlecht gepflegt. So fehlt sowohl das Bild der Benutzerkontensteuerung und auch der Linkverweis ist zwischenzeitlich gebrochen. In <a href=\"http:\/\/h30434.www3.hp.com\/t5\/Desktop-Video-Display-and-Touch\/HP-Recovery-Manager-Blocked-After-Windows-10-Upgrade\/m-p\/5190472#M33324\" target=\"_blank\" rel=\"noopener noreferrer\">diesem HP-Forenthread<\/a> findet sich der nachfolgend gezeigte Screenshot f\u00fcr ein anderes Programm, der ein zur\u00fcckgezogenes Zertifikat zeigt.<\/p><\/blockquote>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/ow9KB9p.jpg\" \/><\/p>\n<p>In diesem F\u00e4lle w\u00e4re eigentlich die korrekte L\u00f6sung, eine digital korrekt signierte Installationsdatei vom Ger\u00e4tehersteller anzufordern.<\/p>\n<h3>Ein Workaround f\u00fcr das Zertifikateproblem<\/h3>\n<p>An dieser Stelle zuerst die Frage, wie man als Anwender aus der misslichen Lage kommt, das Programm, dem man nat\u00fcrlich vertrauen muss, doch noch zu installieren. Vorab: Der Versuch, die Installation \u00fcber den Kontextmen\u00fcbefehl <em>Als Administrator ausf\u00fchren <\/em>oder durch Anmeldung an einem Administratorkonto vorzunehmen, wird schlicht scheitern. Der Grund: Dort kommen die gleichen Mechanismen zum Aufrufen der Benutzerkontensteuerung zum Einsatz wie beim Doppelklick auf die .exe-Datei. Denn in der .exe-Datei steuert ein Manifest, dass administrative Berechtigungen gebraucht werden und Windows ruft dann die Benutzerkontensteuerung auf. Aber es gibt einen Kniff, wie man vorgehen kann.<\/p>\n<p>1. Hierzu ist eine administrative Eingabeaufforderung zu starten (kann man z.B. tun, indem man <em>cmd <\/em>in der Suche angibt und den Treffer der Eingabeaufforderung \u00fcber <em>Als Administrator ausf\u00fchren <\/em>startet).<\/p>\n<p>2. Dann navigiert man mittels des <em>cd<\/em>-Befehls zum Ordner mit der ausf\u00fchrbaren <em>.exe<\/em>-Datei und startet diese durch Eingabe das Dateinamens und Dr\u00fcckens der Eingabetaste.<\/p>\n<p>Der \"Tipp\" wird an diversen Stellen im Internet gegeben. Aber warum klappt dann die Installation h\u00f6chstwahrscheinlich? Der Ansatz nutzt den Umstand, dass eine administrative Eingabeaufforderung bereits beim Aufruf die Benutzerkontensteuerungs-Pr\u00fcfung absolviert hat. Alle aus der Eingabeaufforderung gestarteten Prozesse erhalten also ein administratives Token. Der unter Windows beim Doppelklick auf eine Programmdatei\/App erforderliche Aufruf der Benutzerkontensteuerung entf\u00e4llt also. Und damit entf\u00e4llt auch die Sicherheitspr\u00fcfung des Zertifikats durch die Benutzerkontensteuerung.<\/p>\n<blockquote><p>Der zweite Tipp besteht darin, die Benutzerkontensteuerung zu deaktivieren. Der entsprechende Registry-Hack ist z.B. in <a href=\"http:\/\/extreme.pcgameshardware.de\/windows-7-8-1-und-10-windows-allgemein\/400200-diese-app-wurde-aus-sicherheitsgruenden-blockiert.html#post7695229\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Forentposting<\/a> beschrieben. Denkbar w\u00e4re es auch, dass Benutzerkonto <em>Administrator <\/em>mit <em>net user administrator \/active:yes freizugeben und die Installation dort vorzunehmen (siehe auch <a href=\"https:\/\/borncity.com\/blog\/2013\/01\/26\/vom-windows-administratorkonto-ausgesperrt-ii\/\">Vom Windows-Administratorkonto ausgesperrt<\/a> \u2013 Teil II). Aber die Verwendung der Eingabeaufforderung ist in meinen Augen einfacher. Nachtrag: Bin sogar auf <a href=\"http:\/\/www.howtogeek.com\/230063\/how-to-circumvent-this-app-has-been-blocked-for-your-protection-to-install-apps-in-windows-10\/\" target=\"_blank\" rel=\"noopener noreferrer\">einen Tipp<\/a>, den Built-In-Administrator zu aktivieren, gesto\u00dfen.<\/em><\/p><\/blockquote>\n<p><em>Der oben beschriebene Mechanismus ist auch der Grund, warum der Samsung Printer Software Installer funktioniert, oder warum Leute (wie <a href=\"http:\/\/answers.microsoft.com\/de-de\/windows\/forum\/windows_10-security\/app-aus-sicherheitsgr%C3%BCnden-blockiert\/dd394017-37bb-4316-955a-8203aed37804?page=1\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>) das Freeware Tool:\u00a0 <a href=\"http:\/\/ntfs-permissions-tools.en.lo4d.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">NTFS Permissions Tools<\/a>\u00a0<\/em>zur Installation benutzen.<\/p>\n<h3>Zertifikat mit File Unsigner entfernen<\/h3>\n<p>F\u00fcr H\u00e4rtef\u00e4lle, bei denen die obigen Ans\u00e4tze scheitern, best\u00e4nde noch die M\u00f6glichkeit, das digitale Zertifikat aus der Programmdatei zu entfernen. Hierzu gibt es den \"<a href=\"https:\/\/www.fluxbytes.com\/software-releases\/fileunsigner-v1-0\/\" target=\"_blank\" rel=\"noopener noreferrer\">File Unsigner<\/a>\", der Zertifikate entfernen kann \u2013 die L\u00f6sung ist in <a href=\"http:\/\/h30434.www3.hp.com\/t5\/Desktop-Video-Display-and-Touch\/HP-Recovery-Manager-Blocked-After-Windows-10-Upgrade\/m-p\/5190472#M33324\" target=\"_blank\" rel=\"noopener noreferrer\">diesem HP-Forenthread<\/a> beschrieben.<\/p>\n<p>1. Zuerst den <a href=\"https:\/\/www.fluxbytes.com\/software-releases\/fileunsigner-v1-0\/\" target=\"_blank\" rel=\"noopener noreferrer\">File Unsigner<\/a> von der betreffenden Webseite herunterladen und in einen Ordner entpacken.<\/p>\n<p>2. Dann die st\u00f6rrische Datei in Ordner mit dem File Unsigner kopieren und dann das .exe-Programm \u00fcber das File Unsigner-Programm ziehen und ablegen.<\/p>\n<p>Sobald das Zertifikat entfernt ist, kann man mit den obigen Ans\u00e4tzen experimentieren. Allerdings soll an dieser Stelle eine fette Warnung ausgesprochen werden: Ein Zertifikat wird nicht unbedingt aus Jux und Dollerei zur\u00fcckgezogen. Ich w\u00e4re sehr vorsichtig mit dem Entfernen des digitalen Zertifikats aus einer Installationsdatei.<\/p>\n<h3>Weitere Diagnoseinformationen aus dem Web<\/h3>\n<p>Beim Schreiben des Beitrags hat mich interessiert, ob man noch weitere Informationen zu diesem Problem bekommen kann. Bei Microsoft Answers findet sich <a href=\"http:\/\/answers.microsoft.com\/en-us\/windows\/forum\/windows_7-security\/the-system-administrator-has-set-policies-to\/8d42e62f-ce2a-465a-b12b-aa068c3626bc\" target=\"_blank\" rel=\"noopener noreferrer\">dieser Thread<\/a>, in dem ein Nutzer eine log-Datei eines gescheiterte Installationsversuchs unter Windows 7 vorlegt. Dort gibt es von einem Nutzer <em>Catalin Dobrescu<\/em> den Hinweis, den MSI-Installer durch einen Registrierungseintrag wieder freizugeben. Ich bin aber unsicher, ob das in obigem Windows 10-Fall hilft.<\/p>\n<p>Auch in <a href=\"http:\/\/www.installaware.com\/forums\/viewtopic.php?f=2&amp;t=6449\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Forenthread<\/a> legt jemand Log-Dateien f\u00fcr Installationsprobleme vor und dann gibt es einen Link auf <a href=\"https:\/\/blogs.msdn.microsoft.com\/astebner\/2006\/09\/04\/solving-setup-errors-by-using-the-subinacl-tool-to-repair-file-and-registry-permissions\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen MSDN-Blog-Beitrag<\/a> von Aron Stebner, in dem er das Tool SubInACL thematisiert, um Zugriffsberechtigungsprobleme in der Registrierung zu beheben. Ich bin mir aber unsicher, dass das bei obigen Windows 10-Problem hilft.<\/p>\n<p>In <a href=\"http:\/\/answers.microsoft.com\/en-us\/windows\/forum\/windows_7-windows_programs\/this-installation-is-forbidden-by-system-policy\/70fdec62-b117-45ee-904b-18735e21edec?page=1&amp;tm=1309792064024\" target=\"_blank\" rel=\"noopener noreferrer\">diesem MS Answers-Forenbeitrag<\/a> wird das Problem \"Administratorrichtlinien verhindern die Installation\" f\u00fcr Windows 7 thematisiert und es werden log-Dateien analysiert. Ein Fix f\u00fcr dieses Problem findet sich hier \u2013 wobei ich vom Gef\u00fchl her davon ausgehe, dass es ebenfalls nichts mit dem obigen Windows 10-Problem zu tun hat.<\/p>\n<p>Im Adobe-Forum habe ich noch diesen Thread zum Adobe Reader gefunden, wo Adobe Abhilfe f\u00fcr die eigene Software verspricht. Auch <a href=\"https:\/\/web.archive.org\/web\/20141206080239\/https:\/\/forums.adobe.com\/message\/3009877\" target=\"_blank\" rel=\"noopener noreferrer\">hier gibt es<\/a> einen \u00e4hnliche Thread f\u00fcr den Adobe Reader, der wohl eher nicht f\u00fcr obiges Problem zielf\u00fchrend ist.<\/p>\n<h3>Noch ein Verdacht \u2026<\/h3>\n<p>Die H\u00e4ufung bestimmter Anfragen von Windows 10-Benutzern wegen des Problems hat mich noch etwas suchen lassen. Ich gebe es zu, der Ansatz ist noch etwas nebul\u00f6s. In Windows 10 l\u00e4sst sich in der Systemsteuerung unter <em>Sicherheit und Wartung <\/em>auf die <em>Windows SmartScreen-Einstellungen \u00e4ndern<\/em>-Option zugreifen.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/b8k1x4I.jpg\" \/><\/p>\n<p>Es ist nur ein Bauchgef\u00fchl \u2013 und ich kann daneben liegen. Wir haben mit DoNotSpy10 oder Optimierungstools einige M\u00f6glichkeiten, mit denen ungeplant in die Registrierungseinstellungen eingegriffen werden kann. M\u00f6glicherweise liegt da der Hund begraben. Falls also jemand betroffen ist und hier im Blog vorbei kommt, ggf. mal in der Ecke nachschauen.<\/p>\n<blockquote><p>Nachtrag: Nachdem ich den Blog-Beitrag verfasst hatte, bin ich bei der Suche im Web auf \u00e4hnliche Gedanken gesto\u00dfen. Auch in <a href=\"http:\/\/superuser.com\/questions\/931314\/bypass-windows-10-uac-this-app-has-been-blocked-for-your-protection\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Thread<\/a> gibt jemand den Hinweis, den SmartScreen-Filter zu \u00fcberpr\u00fcfen.<\/p><\/blockquote>\n<p>Der Beitrag ist ein wenig \"work in progress\", bei dem ich mein Wissen und etwas Bauchgef\u00fchl mit den Tipp, die man im Internet (aber ohne Erkl\u00e4rung bzgl. des Warum) findet, zusammen gebracht habe. Vielleicht hat jemand noch weitere Erkenntnisse, die in Form von Kommentaren hier zusammen getragen werden k\u00f6nnen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Speziell bei Windows 10 melden sich immer wieder Anwender, bei denen die Installation einer Anwendung (App) oder eines Druckertreibers aus \"Sicherheitsgr\u00fcnden\" blockiert wird. Es gibt dann den Hinweis, dass der Systemadministrator diese Blockade gesetzt habe. In der Regel ist der &hellip; <a href=\"https:\/\/borncity.com\/blog\/2016\/05\/03\/windows-app-werden-aus-sicherheitsgrnden-blockiert\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[11,3694,2557],"tags":[36,4980,2539,3288],"class_list":["post-177060","post","type-post","status-publish","format-standard","hentry","category-problemlosung","category-windows-10","category-windows-server","tag-administrator","tag-app-blockiert","tag-problembehandlung","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/177060","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=177060"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/177060\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=177060"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=177060"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=177060"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}