{"id":234064,"date":"2020-08-03T10:23:29","date_gmt":"2020-08-03T08:23:29","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=234064"},"modified":"2022-03-21T17:28:01","modified_gmt":"2022-03-21T16:28:01","slug":"windows-defender-lscht-windows-hosts-datei-teil-2","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/08\/03\/windows-defender-lscht-windows-hosts-datei-teil-2\/","title":{"rendered":"Windows Defender bem&auml;ngelt Windows Hosts-Datei &#8211; Teil 2"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/08\/03\/windows-defender-lscht-windows-hosts-datei-teil-2\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Unsch\u00f6ne Sache, wenn das alles so zutrifft bzw. aufgetreten ist. Es sieht so aus, als ob der Windows Defender mal wieder Amok gelaufen ist und die Windows-eigene <em>hosts<\/em>-Datei als sch\u00e4dlich betrachtet und als\u00a0 HostFileHijack bemeckert. Aktuell ist mir aber unklar, ob es das Problem schon immer gab, oder ob es gerade einen 'Fehlalarm' in diesem Bereich gab.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/ad3ce3b886f14061898374d0f747ad6b\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte die Tage erst den Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/07\/30\/windows-defender-markiert-ccleaner-als-pup-teil-1\/\">Windows Defender markiert CCleaner als PUP \u2013 Teil 1<\/a> hier im Blog und gleich diesen Artikel als Teil 2 zur Nachfolge geplant &#8211; hat sich aber verz\u00f6gert.<\/p>\n<h2>Ein Leserkommentar<\/h2>\n<p>Es war ein Leserkommentar von Blog-Leser Info hier im Kommentarbereich, der mich auf die Idee f\u00fcr diesen den Artikel brachte &#8211; vielleicht gibt es ja noch weitere Betroffene, denen dies aufgefallen ist. Der Leser schrieb etwas kryptisch:<\/p>\n<blockquote><p><strong>[WINDOWS SICHERHEIT]<\/strong><br \/>\nDas hat aber lang gedauert!<\/p>\n<p>Seit 28.07.2020 erkennt der W10 Defender(<strong>Schnellpr\u00fcfung<\/strong>) erst das Anpassen der \"C:\\Windows\\System32\\drivers\\etc\\<strong>hosts<\/strong>\" Datei als \"<strong>HostFileHijack<\/strong>\"(Schwerwiegend).<\/p>\n<p>Sehr alter Hut bei anderen Schutzprogrammen<\/p>\n<p>Antimalware-Clientversion: 4.18.2006.10<br \/>\nModulversion: 1.1.17300.4<br \/>\nAntiviren-Version: 1.321.144.0<br \/>\nAntispyware-Version: 1.321.144.0<\/p><\/blockquote>\n<p>und f\u00fcgte noch als Erg\u00e4nzung folgendes hinzu.<\/p>\n<blockquote><p>Da hat wohl erst jetzt jemand bemerkt das<\/p>\n<p>Statistik<br \/>\nTelemetrie<br \/>\nBing\u2026<\/p>\n<p>gewisser Clients nicht mehr zuverl\u00e4ssig ankommt\u2026<\/p><\/blockquote>\n<p>Mit den letzten Ausf\u00fchrungen kann ich allerdings gar nichts anfangen &#8211; ich habe sie aber mal hier in den Beitrag kopiert, da ich alte Kommentare im Diskussionsbereich des Blogs sporadisch l\u00f6sche.<\/p>\n<h2>Fundstelle im Internet<\/h2>\n<p>An dieser Stelle habe ich vor einigen Tagen mal etwas im Internet gesucht und bin auf reddit.com auf <a href=\"https:\/\/www.reddit.com\/r\/antivirus\/comments\/hzvzc8\/wtf_am_i_going_to_do\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen wenige Tage alten Thread<\/a> gesto\u00dfen.\u00a0 Einem Benutzer war das Gleiche aufgefallen &#8211; denn er schreibt:<\/p>\n<blockquote><p>Wtf am I going to do&#8230;<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/www.redditstatic.com\/desktop2x\/img\/renderTimingPixel.png\" alt=\"\" \/>For the first time since building this computer 7 years ago, I somehow got a virus. It was called HostFileHijack or something, Windows defense picked it up but was unable to remove it. I installed Zamena and it detected the virus and was able to remove it, but about 20 minutes later windows detected it again but Zamena didn't detect anything. It's seemingly disappeared from my computer for now but I don't trust it. Should I just go about my business or bite the bullet, back up 400GB of data and format?<\/p><\/blockquote>\n<p>Der betreffende Benutzer scheint also ein \u00e4hnliches Problem zu haben (wobei er wohl wirklich einen Virus hatte), der Defender meldet einen HostFileHijack-Befall, kann diesen aber nicht entfernen. Nach dem Entfernen mit anderer AV-Software kam wieder eine Meldung (wobei ich in diesem Fall das System eh als kompromittiert ansehe, das m\u00fcsste neu aufgesetzt werden, da man nie wei\u00df, ob alles an Schadfunktionen erkannt und entfernt wurde). Im Verlauf des Threads kommt dann aber der Hinweis von ESET Sicherheitsspezialist Aryeh Goretsky, dass<\/p>\n<p>C:\\Windows\\System32\\drivers\\etc\\<strong>hosts<\/strong><\/p>\n<p>schlicht eine Textdatei sei. Sofern da nichts b\u00f6ses enthalten ist, d\u00fcrfte es ein Fehlalarm sein. Merkw\u00fcrdig ist aber, dass der Defender die Datei erst jetzt bemeckert &#8211; was sich mit den obigen Leserbeobachtungen decken w\u00fcrde. Die Geschichte ist aber etwas merkw\u00fcrdig.<\/p>\n<h2>Was ist HostFileHijack<\/h2>\n<p>Bei diesem Begriff wird man bei Microsoft in <a href=\"https:\/\/web.archive.org\/web\/20201102133945\/https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=SettingsModifier%3AWin32%2FPossibleHostsFileHijack\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Beitrag<\/a> (und <a href=\"https:\/\/web.archive.org\/web\/20201101110353\/https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?name=SettingsModifier%3AWin32%2FHostsFileHijack&amp;threatid=265754\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>) f\u00fcndig. Der Defender erkennt die Schadsoftware <em>SettingsModifier:Win32\/PossibleHostsFileHijack<\/em>, ein Programm, dass \u00c4nderungen an der <em>hosts<\/em>-Datei auf einem Windows-System vornimmt. Dazu schreibt Microsoft:<\/p>\n<blockquote><p>Die Hosts-Datei wird von Ihrem Webbrowser verwendet, um herauszufinden, wohin bestimmte IP-Adressaufrufe umzuleiten sind. B\u00f6sartige oder unerw\u00fcnschte Software kann diese Datei \u00e4ndern, um Nutzer und Anwendungen davon abzuhalten, bestimmte Websites aufzurufen. Oder die Schadsoftware erzwingt stattdessen den Aufruf anderer Websites.<\/p><\/blockquote>\n<p>Microsoft gibt den Ratschlag: Wenn Sie die Hosts-Datei selbst ge\u00e4ndert haben, m\u00fcssen Sie sie von der Erkennung durch Ihre Antiviren-Software ausschlie\u00dfen. Tja, und das ist nun ein Problem: Habe ich \u00c4nderungen, knipse ich mit dieser Ausnahme den Defender in Bezug auf \u00dcberwachung der <em>hosts<\/em>-Datei aus. Schl\u00e4gt eine Malware zu und manipuliert diese Datei, ist der Defender blind. Hier w\u00e4re es besser, wenn es im Defender einen Hash g\u00e4be, der eine bestimmte Fassung der hosts von einer Pr\u00fcfung ausnimmt. \u00c4ndert sich der Hash-Wert, wurde die <em>hosts <\/em>ge\u00e4ndert, also sollte wieder Alarm geschlagen werden.<\/p>\n<blockquote><p>Es gibt <a href=\"https:\/\/web.archive.org\/web\/20201022091529\/https:\/\/rules.ssw.com.au\/do-you-add-an-exception-for-hosts-file-on-windows-defender\" target=\"_blank\" rel=\"noopener noreferrer\">diesen englischsprachigen Beitrag<\/a> aus 2016, der das auch anspricht und empfiehlt, die hosts aus Ausnahme im Defender zu definieren, wenn man selbst \u00c4nderungen vorgenommen habe. Andernfalls g\u00e4be es die Defender-Alarme.\u00a0 Aber auch dort wird nicht erkannt, dass mit der Definition der Ausnahmen der Defender blind ist und eine b\u00f6sartige Manipulation nicht mehr erkennt.<\/p><\/blockquote>\n<p>Irgend jemand von euch, der in dieses Problem gelaufen ist und was zus\u00e4tzlich beitragen will\/kann? Ich kann hier nur aufzeigen, was berichtet wird &#8211; hatte bisher aber noch nichts von diesem Verhalten geh\u00f6rt.<\/p>\n<h2>Feedback eines Nutzers<\/h2>\n<p>Erg\u00e4nzung: Per E-Mail hat mir Blog-Leser Rolf (danke daf\u00fcr) folgende Information zukommen lassen:<\/p>\n<blockquote><p>das Problem mit dem Defender und der Hostsdatei SettingsModifier:Win32\/PossibleHostsFileHijack<br \/>\nbesteht seit dem 28.7.2020.<\/p>\n<p>Ich habe mir folgenderma\u00dfen geholfen: Erkennung durch den Defender ausgeschlossen und die Hostsdatei schreibgesch\u00fctzt.<\/p><\/blockquote>\n<p>Es ist also wohl etwas am Thema dran. <strong>Nachtrag:<\/strong> Nach einer Diskussion mit mir hat Lawrence Abrams sich das Ganze nochmals vorgenommen und einige <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/windows-10-hosts-file-blocking-telemetry-is-now-flagged-as-a-risk\/\" target=\"_blank\" rel=\"noopener noreferrer\">erg\u00e4nzende Informationen auf Bleeping Computer<\/a> ver\u00f6ffentlicht. Ich habe das Ganze mal in Teil 3 im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/04\/windows-defender-blockt-hosts-eintrge-mit-umleitungen-von-microsoft-seiten-teil-3\/\" rel=\"bookmark\">Defender blockt hosts-Eintr\u00e4ge mit Umleitungen von Microsoft-Seiten \u2013 Teil 3<\/a> aufbereitet.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2020\/07\/30\/windows-defender-markiert-ccleaner-als-pup-teil-1\/\">Windows Defender markiert CCleaner als PUP \u2013 Teil 1<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/08\/03\/windows-defender-lscht-windows-hosts-datei-teil-2\/\">Windows Defender l\u00f6scht Windows Hosts-Datei &#8211; Teil 2<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/08\/04\/windows-defender-blockt-hosts-eintrge-mit-umleitungen-von-microsoft-seiten-teil-3\/\" rel=\"bookmark\">Defender blockt hosts-Eintr\u00e4ge mit Umleitungen von Microsoft-Seiten \u2013 Teil 3<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/04\/17\/scep-mse-defender-weltweiter-ausfall-von-microsofts-virenschutz-durch-signatur-1-313-1638-0-16-4-2020\/\">SCEP\/MSE\/Defender: Weltweiter Ausfall von Microsofts Virenschutz durch Signatur 1.313.1638.0 (16.4.2020)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/06\/12\/microsoft-defender-antimalware-platform-juni-2020-update-kb4052623-wirft-error-0x8024200b\/\">Microsoft Defender Antimalware Platform: Juni 2020 Update KB4052623 wirft Error 0x8024200B<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/04\/11\/defender-stufte-flschlich-winaero-tweaker-als-hacker-tool-ein\/\">Defender stufte f\u00e4lschlich Winaero Tweaker als Hacker-Tool ein<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/03\/27\/defender-update-kb4052623-killt-offline-scan-und-mehr\/\">Defender-Update KB4052623 killt Offline-Scan und mehr<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/03\/21\/windows-10-defender-berspringt-elemente-beim-scannen\/\">Windows 10: Defender \u00fcberspringt Elemente beim Scannen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/03\/24\/windows-10-fix-fr-bersprungene-defender-scans\/\">Windows 10: Fix f\u00fcr \u00fcbersprungene Defender Scans<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Unsch\u00f6ne Sache, wenn das alles so zutrifft bzw. aufgetreten ist. Es sieht so aus, als ob der Windows Defender mal wieder Amok gelaufen ist und die Windows-eigene hosts-Datei als sch\u00e4dlich betrachtet und als\u00a0 HostFileHijack bemeckert. Aktuell ist mir aber unklar, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/03\/windows-defender-lscht-windows-hosts-datei-teil-2\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161,3694],"tags":[2699,4313,3288],"class_list":["post-234064","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","category-windows-10","tag-defender","tag-virenschutz","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/234064","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=234064"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/234064\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=234064"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=234064"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=234064"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}