{"id":182745,"date":"2016-10-21T16:48:06","date_gmt":"2016-10-21T14:48:06","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=182745"},"modified":"2024-10-04T11:38:51","modified_gmt":"2024-10-04T09:38:51","slug":"malicious-software-removal-tool-schickt-auch-telemetriedaten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/10\/21\/malicious-software-removal-tool-schickt-auch-telemetriedaten\/","title":{"rendered":"Malicious Software Removal Tool schickt auch Telemetriedaten"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>P\u00fcnktlich zum Start ins Wochenende gebe ich euch noch was zum Knabbern auf den Tisch: Das von Microsoft verteilte Malicious Software Removal Tool (MSRT) scheint wohl neuerdings so etwas wie Telemetriedaten bei jeder Ausf\u00fchrung an Microsoft zu \u00fcbertragen.<\/p>\n<p><!--more--><\/p>\n<h3>Malicious Software Removal Tool, was ist das?<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/e4694ab041124f13b3ef25505cdf304e\" width=\"1\" height=\"1\"\/>Das Malicious Software Removal Tool (deutsch <a href=\"https:\/\/de.wikipedia.org\/wiki\/Microsoft_Windows-Tool_zum_Entfernen_b%C3%B6sartiger_Software\" target=\"_blank\" rel=\"noopener\">Microsoft Windows-Tool zum Entfernen b\u00f6sartiger Software<\/a>), kurz MRT oder MSRT ist eine Software zum \u00dcberpr\u00fcfen von Windows-Systemen auf Schadsoftware. Das MSRT wird von Zeit zu Zeit von Microsoft \u00fcber Windows Update auf die Windows-Rechner verteilt (siehe folgenden Screenshot).<\/p>\n<p><img decoding=\"async\" title=\"Updates\" alt=\"Updates\" src=\"https:\/\/web.archive.org\/web\/20191115090528\/https:\/\/y31.imgup.net\/MSRTool00aa.jpg\"\/><\/p>\n<p>Das MSRT soll auf dem Rechner vorhandene Schadsoftware identifizieren und ggf. entfernen. Ein Virenschutz wird dagegen nicht geboten. Ich hatte 2015 einen Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2015\/03\/09\/microsoft-malicius-software-removaltool-jetzt-als-optionales-windows-update\/\">Microsoft Malicius Software Removal Tool als optionales Windows Update verf\u00fcgbar \u2013 warum?<\/a> zu diesem Tool ver\u00f6ffentlicht. <\/p>\n<p><img decoding=\"async\" title=\"MSRT\" alt=\"MSRT\" src=\"https:\/\/web.archive.org\/web\/20191115090528\/https:\/\/v88.imgup.net\/MSRTool02909e.jpg\"\/>  <\/p>\n<p>Aus diesem Grund ist der Nutzen des MSRT begrenzt bzw. sogar umstritten. Einmal d\u00fcrfte nach offizieller Lesart eigentlich keine Schadsoftware auf ein System gelangen, wenn Virenscanner wie Windows Defender (ab Windows 8 im System dabei) oder Microsoft Security Essentials (MSE) sowie ein Drittanbieter Virenschutz h\u00e4lt, was er verspricht. Zudem gilt ein mit Malware infiziertes System als kompromittiert und m\u00fcsste eigentlich neu installiert werden.<\/p>\n<h3>Das MSRT petzt und \u00fcbertr\u00e4gt einen Heartbeat Report<\/h3>\n<p>Nun ist ruchbar geworden, dass das Tool bei jedem Lauf einen Satz an Telemetriedaten an Microsoft \u00fcbertr\u00e4gt. Das Ganze ist einem Nutzer aufgefallen, der die Infos an <a href=\"https:\/\/www.askwoody.com\/2016\/telemetry-from-the-malicious-software-removal-tool\/\" target=\"_blank\" rel=\"noopener\">Woody Leonhard geschickt<\/a> hat. <\/p>\n<p>Das Malicious Software Removal Tool wird automatisch durch Windows nach der Installation von Updates ausgef\u00fchrt. Bei einer Routinekontrolle der Protokolldateien des Rechners stellte der Nutzer \u00fcberrascht fest, dass MSRT bei jeder Ausf\u00fchrung eine Art \"Lebenszeichen\" (\"Heartbeat Report\") in Form von Telemetriedaten an Microsoft sendet. die Information steckt in der MRT-Protokolldatei, die sich unter:<\/p>\n<p><em>%windir%\\debug\\mrt.log<\/em>  <\/p>\n<p>findet. \u00d6ffnet man diese Datei <em>MRT.log<\/em>, sind dort alle Scans von MRT protokolliert, wie man in folgendem Screenshot sehen kann.  <\/p>\n<p><img decoding=\"async\" title=\"MSRT Protokoll\" alt=\"MSRT Protokoll\" src=\"https:\/\/web.archive.org\/web\/20191115090528\/https:\/\/v18.imgup.net\/MSRTLog7dfc.jpg\"\/>  <\/p>\n<p>Ich habe mal ein paar Stellen mit roten Pfeilen markiert. Bis Juli 2016 findet sich unter \"Results Summary:\" nur die Info \"No infection found\" sowie der Zeitstempel der Ausf\u00fchrung. Die \u00dcbertragung der Telemetriedaten wurde wohl mit MSRT v5.39, Build 5.39.12900.0 im August 2016 eingef\u00fchrt. Dort findet sich pl\u00f6tzlich eine neue Zeile \"Successfully Submitted Heartbeat Report\" im Protokoll.  <\/p>\n<p>Wie der Benutzer, der das entdeckt hat, schreibt, passiert dies auch, wenn der Nutzer nicht am Programm zur Verbesserung der Benutzerfreundlichkeit (Customer Experience Improvement Program, <em>CEIP<\/em>) teilnimmt und die Option in der Windows-Systemsteuerung deaktiviert hat. Und es ist auch ganz egal, ob die Updates zur Telemetriedatenerfassung auf der Maschine installiert sind. In der <a href=\"https:\/\/privacy.microsoft.com\/en-us\/privacystatement\/\" target=\"_blank\" rel=\"noopener\">Microsoft Datenschutzerkl\u00e4rung<\/a> (<a href=\"https:\/\/privacy.microsoft.com\/de-de\/privacystatement\/\" target=\"_blank\" rel=\"noopener\">hier in Deutsch<\/a>) habe ich nichts zum Thema MSRT und dem \"Heartbeat Report\" gefunden. Bei Ask Woody zitiert man allerdings aus dem Abschnitt \"Malicious Software Removal Tool\":  <\/p>\n<blockquote>\n<p>\"During a malware check, a report will be sent to Microsoft with specific data about malware detected, errors, and other data about your device.\"<\/p>\n<\/blockquote>\n<p>Wie gesagt, diesen Passus habe ich nicht gefunden \u2013 und der Autor bei AskWoody konnte auch nichts genaues \u00fcber \"other data\" herausfinden. In der Norton Community ist jemand das mit den Telemetriedaten <a href=\"https:\/\/web.archive.org\/web\/20240221011850\/https:\/\/community.norton.com\/en\/forums\/telemetry-collected-heartbeat-report-malicious-software-removal-tool-msrt\" target=\"_blank\" rel=\"noopener\">ebenfalls aufgefallen<\/a>. Details gibt es aber keine. Bei AskWoody werden noch einige f\u00fcr MSRT relevante KB-Artikel verlinkt.  <\/p>\n<p><a href=\"https:\/\/support.microsoft.com\/en-us\/kb\/891716\" target=\"_blank\" rel=\"noopener\">Deployment of the Malicious Software Removal Tool in an enterprise environment<\/a> (KB891716)<br \/><a href=\"https:\/\/support.microsoft.com\/en-us\/kb\/891717\" target=\"_blank\" rel=\"noopener\">How to troubleshoot an error when you run the MSRT<\/a> (KB891717) <\/p>\n<p>In <a href=\"https:\/\/support.microsoft.com\/en-us\/kb\/891716\" target=\"_blank\" rel=\"noopener\">KB 891716<\/a> (letzte \u00c4nderung am 11.10.2015) ist angegeben, dass ein Administrator die \u00dcbertragung der Telemetriedaten an Microsoft durch ein Registrierungseintrag stoppen kann. Dazu ist im Schl\u00fcssel:<\/p>\n<p>HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\MRT<\/p>\n<p>der DWORD-Wert <em>DontReportInfectionInformation<\/em> auf 1 zu setzen. Das Ganze ist jetzt nichts wirklich kritisches, aber es ist irgendwie doch irritierend, wo Microsoft \u00fcberall Daten anzapft, ohne dass der Benutzer dies mitbekommt. Oder wie seht ihr das?<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2015\/03\/09\/microsoft-malicius-software-removaltool-jetzt-als-optionales-windows-update\/\">Microsoft Malicius Software Removal Tool als optionales Windows Update verf\u00fcgbar \u2013 warum?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/10\/11\/windows-78-1-wann-kompatibilitts-updates-zur-telemetriedatenerfassung-sinn-machen\/\">Windows 7\/8.1: Wann Kompatibilit\u00e4ts-Updates \/KB2952664, KB2976978) zur Telemetriedatenerfassung Sinn machen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/06\/12\/autsch-ungefragter-telemetrie-code-in-vc-c-programmen\/\">Autsch: Ungefragter Telemetrie-Code in VC C++-Programmen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/10\/09\/anwender-berlasst-microsoft-die-verwaltung-der-updates\/\">Anwender: \u00dcberlasst Microsoft die Verwaltung der Updates \u2026<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>P\u00fcnktlich zum Start ins Wochenende gebe ich euch noch was zum Knabbern auf den Tisch: Das von Microsoft verteilte Malicious Software Removal Tool (MSRT) scheint wohl neuerdings so etwas wie Telemetriedaten bei jeder Ausf\u00fchrung an Microsoft zu \u00fcbertragen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161],"tags":[5530,4328,5529],"class_list":["post-182745","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","tag-malicious-software-removal-tool","tag-sicherheit","tag-telemetriedaten"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/182745","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=182745"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/182745\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=182745"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=182745"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=182745"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}