{"id":234124,"date":"2020-08-04T07:35:14","date_gmt":"2020-08-04T05:35:14","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=234124"},"modified":"2020-08-08T11:23:59","modified_gmt":"2020-08-08T09:23:59","slug":"windows-defender-blockt-hosts-eintrge-mit-umleitungen-von-microsoft-seiten-teil-3","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/08\/04\/windows-defender-blockt-hosts-eintrge-mit-umleitungen-von-microsoft-seiten-teil-3\/","title":{"rendered":"Defender blockt hosts-Eintr&auml;ge mit Umleitungen von Microsoft-Seiten &#8211; Teil 3"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/08\/04\/defender-blocks-redirected-microsoft-hosts-entries-part-3\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Microsoft hat damit begonnen, in seinen Antivirus-Produkten wie dem Microsoft Defender Umleitungen in der Windows-eigenen <em>hosts<\/em>-Datei, die Microsoft-Seiten betreffen, als sch\u00e4dlich einzustufen, als\u00a0 HostFileHijack zu kategorisieren und zu blockieren. Ich hatte das bereits in <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/03\/windows-defender-lscht-windows-hosts-datei-teil-2\/\">Teil 2<\/a> der Artikelserie angesprochen &#8211; jetzt ergibt sich aber ein vollst\u00e4ndigeres Bild.<\/p>\n<p><!--more--><\/p>\n<h2>Die hosts-Datei in Windows<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/b10adade654446eba5ca927ef9261ab7\" alt=\"\" width=\"1\" height=\"1\" \/>In Windows gibt es die hosts-Datei, eine einfache Textdatei, die sich in folgendem Ordner befindet.<\/p>\n<p>C:\\Windows\\System32\\drivers\\etc\\hosts<\/p>\n<p>Windows erm\u00f6glicht Administratoren \u00fcber die hosts-Datei recht einfach Umleitungen von Host-Namen auf IP-Adressen einzurichten. Einige Nutzer verwenden Eintr\u00e4ge in der <em>hosts<\/em>, um Microsoft Netzwerkadressen, an die Telemetriedaten \u00fcbertragen werden, auf die lokale IP-Adresse 127.0.0.0 umzuleiten. Dann kann der betreffende Microsoft-Server nicht mehr erreicht werden.<\/p>\n<h2>Microsoft schiebt einen Riegel vor<\/h2>\n<p>Dieser Ansatz wird jetzt durch Microsoft auf Systemen, auf denen der Windows Defender (oder eine andere Microsoft Antivirus-L\u00f6sung) l\u00e4uft, wohl unterbunden. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/03\/windows-defender-lscht-windows-hosts-datei-teil-2\/\">Windows Defender bem\u00e4ngelt Windows Hosts-Datei \u2013 Teil 2<\/a> berichtet, dass der Microsoft Defender die Windows-eigene <em>hosts<\/em>-Datei als sch\u00e4dlich betrachtet und als\u00a0 HostFileHijack bemeckert. Das Ganze passiert seit dem 28. Juli 2020 mit folgenden Komponenten:<\/p>\n<p>Antimalware-Clientversion: 4.18.2006.10<br \/>\nModulversion: 1.1.17300.4<br \/>\nAntiviren-Version: 1.321.144.0<br \/>\nAntispyware-Version: 1.321.144.0<\/p>\n<p>Der Blog-Leser, der das beobachtet hat und einen Tipp gab, schrieb dazu noch: <em>Da hat wohl erst jetzt jemand bemerkt das Statistik, Telemetrie, Bing\u2026 gewisser Clients nicht mehr zuverl\u00e4ssig ankommt. <\/em>Die letzte Information war f\u00fcr mich noch nicht so ganz fassbar, auch wenn Blog-Leser Info inzwischen <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/03\/windows-defender-lscht-windows-hosts-datei-teil-2\/\">diesen Kommentar<\/a> in Teil 2 nachgetragen hat. Das Gleiche gilt f\u00fcr die Bemerkungen von Mark Heitbrink in seinem <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/03\/windows-defender-lscht-windows-hosts-datei-teil-2\/#comment-92835\">gestrigen Kommentar<\/a>. Das ist mir erst nachtr\u00e4glich bewusst geworden, als die nachfolgenden Puzzleteile ins Bild fielen. Daher fasse ich das nachfolgend nochmals zusammen.<\/p>\n<h2>Defender blockt bei umgeleiteten Microsoft-Seiten<\/h2>\n<p>Ich habe die Nacht auf Twitter mit Lawrence Abrams von Bleeping Computer in einer privaten Kommunikation \u00fcber das Thema diskutiert. Er war \u00fcber die englischsprachige Fassung meines Beitrags auf den Sachverhalt aufmerksam geworden. Also hat er sich das Ganze nochmals vorgenommen, getestet und ist auf einige Zusammenh\u00e4nge gesto\u00dfen. Dazu hat Lawrence nun einige <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/windows-10-hosts-file-blocking-telemetry-is-now-flagged-as-a-risk\/\">erg\u00e4nzende Informationen auf Bleeping Computer<\/a> ver\u00f6ffentlicht.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">After learning about this today from <a href=\"https:\/\/twitter.com\/etguenni?ref_src=twsrc%5Etfw\">@etguenni<\/a>, BleepingComputer performed some tests to see if this was a false positive or something else triggering the detections.<\/p>\n<p>\u2014 BleepingComputer (@BleepinComputer) <a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1290413813351755776?ref_src=twsrc%5Etfw\">August 3, 2020<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Der obige Tweet fasst den Sachverhalt schon zusammen. St\u00f6\u00dft der Microsoft Virenscanner auf eine Manipulation in der Datei <em>hosts <\/em>und erlaubt man dem Microsoft Defender die Datei zu l\u00f6schen, wird deren Inhalt auf default-Einstellungen zur\u00fcckgesetzt. Dann hat Lawrence Abrams meinen Hinweis, dass einige Nutzer die <em>hosts<\/em>-Datei nutzen, um Microsoft-URLs zu blockieren, getestet.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Now when you try to add a Microsoft privacy HOSTS file, Windows Defender will not allow you to save the file as it \"contains a virus or potentially unwanted software.\" <a href=\"https:\/\/t.co\/RWrjjBSWEY\">pic.twitter.com\/RWrjjBSWEY<\/a><\/p>\n<p>\u2014 BleepingComputer (@BleepinComputer) <a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1290413826752618502?ref_src=twsrc%5Etfw\">August 3, 2020<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Der obige Tweet legt dann die Erkenntnis offen. Versucht ein Administrator Microsoft-Webseiten \u00fcber die <em>hosts<\/em>-Datei zu blockieren, schl\u00e4gt der Defender an und meldet ein Risiko. Das Speichern der \u00c4nderungen wird im Editor mit einer Fehlermeldung abgelehnt.<\/p>\n<p><img decoding=\"async\" title=\"Fehlermeldung beim Speichern der hosts-Datei\" src=\"https:\/\/i.imgur.com\/p0nFdv7.jpg\" alt=\"Fehlermeldung beim Speichern der hosts-Datei\" \/><br \/>\n(Fehlermeldung beim Speichern der hosts-Datei, Quelle: Bleeping Computer)<\/p>\n<p>Die Meldung besagt, dass die Datei ein Virus oder eine potentiell unerw\u00fcnschte Software enthalte &#8211; dabei ist die hosts eine Textdatei. Jedenfalls k\u00f6nnen die \u00c4nderungen nicht gespeichert werden. Lawrence Abrams hat unter anderem folgende Microsoft-Seiten gefunden, die nicht in die hosts eingetragen werden d\u00fcrfen.<\/p>\n<pre>www.microsoft.com\r\nmicrosoft.com\r\ntelemetry.microsoft.com\r\nwns.notify.windows.com.akadns.net\r\nv10-win.vortex.data.microsoft.com.akadns.net\r\nus.vortex-win.data.microsoft.com\r\nus-v10.events.data.microsoft.com\r\nurs.microsoft.com.nsatc.net\r\nwatson.telemetry.microsoft.com\r\nwatson.ppe.telemetry.microsoft.com\r\nvsgallery.com\r\nwatson.live.com\r\nwatson.microsoft.com\r\ntelemetry.remoteapp.windowsazure.com\r\ntelemetry.urs.microsoft.com<\/pre>\n<p>Denn dann schl\u00e4gt der Defender Alarm und verhindert das Speichern. Nutzer, die diese URLs in der <em>hosts<\/em>-Datei pflegen m\u00f6chten, m\u00fcssen dann die Datei im Defender als Ausnahme definieren und von der Pr\u00fcfung ausnehmen (siehe auch Teil 2). Dann \u00fcberwacht der Defender aber auch keine Manipulationen der <em>hosts<\/em>-Datei durch Malware. Und damit f\u00e4llt mein fehlendes Puzzleteil aus obiger Nutzeranmerkung ins Bild. Microsoft geht gezielt dagegen vor, dass bestimmte URLs \u00fcber die <em>hosts<\/em>-Datei geblockt werden.<\/p>\n<blockquote><p><strong>Anmerkung:<\/strong> Es gibt einen alten Support-Beitrag\u00a0<a href=\"https:\/\/support.microsoft.com\/help\/2764944\/\" target=\"_blank\" rel=\"noopener noreferrer\">2764944<\/a> zu Windows 8, wo Microsoft anmerkt, dass so etwas 'unbeabsichtigt' im Defender passieren k\u00f6nne. Das trifft aber den aktuellen Fall nur unzureichend.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Es gibt ja den Verdacht, dass Microsoft das Blockieren von Telemetriedaten unterbinden will &#8211; ich bin mir da nicht mehr so sicher (siehe auch die nachfolgenden Diskussionen). Wer Telemetrie im Enterprise-Umfeld konfigurieren will, den verweise ich auf den Artikel\u00a0<a href=\"https:\/\/www.gruppenrichtlinien.de\/artikel\/windows-10-telemetrie-und-diagnosedaten-richtig-abschalten\/\">Windows 10 Telemetrie und Diagnosedaten richtig abschalten<\/a> von Mark Heitbrink. Der hat den Stand Ende Juli 2020 und r\u00e4umt mit einigen Mythen auf. Vielleicht hilft es weiter.<\/p>\n<p>Erg\u00e4nzung 2: Blog-Leser Andreas E. hat mich zudem noch auf <a href=\"https:\/\/docs.microsoft.com\/de-de\/windows\/privacy\/manage-connections-from-windows-operating-system-components-to-microsoft-services?fbclid=IwAR1-xiUA5zpGNp_EDkLNBEHstzV33tjDdjEu9j_CAt4VoXvDczsEGab5BYs\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Microsoft-Beitrag<\/a> hingewiesen, wo die Einstellungen zur Konfiguration der Verbindungen zwischen Clients und Microsoft-Servern dokumentiert sind &#8211; danke daf\u00fcr.<\/p><\/blockquote>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2020\/07\/30\/windows-defender-markiert-ccleaner-als-pup-teil-1\/\">Windows Defender markiert CCleaner als PUP \u2013 Teil 1<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/08\/03\/windows-defender-lscht-windows-hosts-datei-teil-2\/\">Windows Defender l\u00f6scht Windows Hosts-Datei \u2013 Teil 2<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/08\/04\/windows-defender-blockt-hosts-eintrge-mit-umleitungen-von-microsoft-seiten-teil-3\/\">Defender blockt hosts-Eintr\u00e4ge mit Umleitungen von Microsoft-Seiten &#8211; Teil 3<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Microsoft hat damit begonnen, in seinen Antivirus-Produkten wie dem Microsoft Defender Umleitungen in der Windows-eigenen hosts-Datei, die Microsoft-Seiten betreffen, als sch\u00e4dlich einzustufen, als\u00a0 HostFileHijack zu kategorisieren und zu blockieren. Ich hatte das bereits in Teil 2 der Artikelserie angesprochen &#8211; &hellip; <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/04\/windows-defender-blockt-hosts-eintrge-mit-umleitungen-von-microsoft-seiten-teil-3\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161,3694,2557],"tags":[2699,24,4313],"class_list":["post-234124","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","category-windows-10","category-windows-server","tag-defender","tag-problem","tag-virenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/234124","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=234124"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/234124\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=234124"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=234124"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=234124"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}