{"id":234733,"date":"2020-08-22T00:19:00","date_gmt":"2020-08-21T22:19:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=234733"},"modified":"2023-09-25T22:22:59","modified_gmt":"2023-09-25T20:22:59","slug":"microsoft-defender-unter-windows-nicht-mehr-abschaltbar","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/08\/22\/microsoft-defender-unter-windows-nicht-mehr-abschaltbar\/","title":{"rendered":"Microsoft Defender unter Windows 10 nicht mehr abschaltbar"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/?p=15424\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Microsoft hat die M\u00f6glichkeit f\u00fcr Administratoren, den in Windows enthaltenen Defender zu deaktivieren, jetzt deaktiviert. Dies soll es Malware erschweren, den Virenschutz abzuschalten. Gleichzeitig werden die betreffenden Registrierungseintr\u00e4ge und Gruppenrichtlinien wirkungslos.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/3eacc3efd83a4dd89f9941e27cbf17a9\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte es bereits die Tage bei den Kollegen von deskmodder.de mitbekommen die in <a href=\"https:\/\/www.deskmodder.de\/blog\/2020\/08\/19\/disableantispyware-eintrag-wird-vom-microsoft-defender-ab-august-2020-ignoriert\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Beitrag<\/a> berichteten, dass der Eintrag <em>DisableAntiSpyware <\/em>in den Einstellungen des Microsoft Defender seit August 2020 nicht mehr wirke. Dort konnte ich mir keinen wirklichen Reim drauf machen &#8211; erst mit dem <a href=\"https:\/\/www.drwindows.de\/news\/microsoft-defender-nicht-mehr-deaktivierbar-support-seite-sorgt-fuer-verwirrung\" target=\"_blank\" rel=\"noopener noreferrer\">Artikel bei Dr. Windows<\/a> habe ich dann mitbekommen, dass sich etwas beim Microsoft Defender unter Windows 10 ge\u00e4ndert habe. Martin wies auf widerspr\u00fcchliche Hinweise im Supportbeitrag hin. Nun hat mich Blog-Leser Andreas E. \u00fcber Facebook noch auf das Thema aufmerksam gemacht (danke daf\u00fcr):<\/p>\n<blockquote><p>Achja: Der Defender AV kann nicht mehr via GPO auf Windows 10 Clients deaktiviert werden. Dies hat Microsoft it dem aktuellen Patchday an alle W10 Clients ausgerollt!!<\/p>\n<p>Dies bedeutet 3rd Party AVs M\u00dcSSEN zwingend die von MS bereitgestellten APIs nutzen um sich sauber zu registrieren. Ansonsten wird es zu Komplikationen kommen!<\/p><\/blockquote>\n<p>Andreas hatte dann noch den Link auf den Microsoft-Supportbeitrag <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows-hardware\/customize\/desktop\/unattend\/security-malware-windows-defender-disableantispyware?fbclid=IwAR1cZlpwxyZOLD5vzLB8BYdVqeIGzaq8joRwOGaFs_fAlOn8HH3hu2uL97w\" target=\"_blank\" rel=\"noopener noreferrer\">DisableAntiSpyware<\/a> gepostet. Der Beitrag wurde am 21.8.2020 aktualisiert, und enth\u00e4lt folgenden Hinweis:<\/p>\n<blockquote><p>DisableAntiSpyware is intended to be used by OEMs and IT Pros to disable Microsoft Defender Antivirus and deploy another antivirus product during deployment. This is a legacy setting that is no longer necessary as Microsoft Defender antivirus automatically turns itself off when it detects another antivirus program. This setting is not intended for consumer devices, and we've decided to remove this registry key. This change is included with Microsoft Defender Antimalware platform versions 4.18.2007.8 and higher <a href=\"https:\/\/support.microsoft.com\/en-us\/help\/4052623\/update-for-microsoft-defender-antimalware-platform\">KB 4052623<\/a>. Enterprise E3 and E5 editions will be released at a future date. Note that this setting is protected by <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/microsoft-defender-antivirus\/prevent-changes-to-security-settings-with-tamper-protection\">tamper protection<\/a>. Tamper protection is available in all Home and Pro editions of Windows 10 version 1903 and higher and is enabled by default. The impact of the DisableAntiSpyware removal is limited to Windows 10 versions prior to 1903 using Microsoft Defender Antivirus. This change does not impact third party antivirus connections to the Windows Security app. Those will still work as expected.<\/p><\/blockquote>\n<p>Die Option <em>DisableAntiSpyware<\/em> war eigentlich f\u00fcr OEMs und IT-Professionals gedacht, um den Microsoft Defender Antivirus (auf Servern, wie weiter unten im Text des Supportbeitrags steht) abzuschalten, wenn andere Antivirus-Produkte installiert wurden. Die Option war aber nie f\u00fcr die Consumer-Plattformen (Windows 10 Home und Pro) vorgesehen. Microsoft hat nun aber beschlossen, dass diese Option in der Registrierung \u00fcberfl\u00fcssig sei. Denn der Defender erkennt, wenn eine andere Antivirus-Software sich \u00fcber die vorgesehene API registriert und schaltet sich dann selbst ab.<\/p>\n<p>Microsoft hat daher die Auswertung des Registrierungsschl\u00fcssels zum Deaktivieren des Defenders ab der Microsoft Defender Antimalware Platform Version 4.18.2007.8 und h\u00f6her \u00fcber das Update <a href=\"https:\/\/support.microsoft.com\/en-us\/help\/4052623\/update-for-microsoft-defender-antimalware-platform\" target=\"_blank\" rel=\"noopener noreferrer\">KB4052623<\/a> entfernt. Damit wir der Schl\u00fcssel:<\/p>\n<p>HKEY_LOCAL_MACHINE\\Software\\Policies\\Microsoft\\Windows Defender<\/p>\n<p>und der dort eventuell vorhandene Wert <em>DisableAntiSpyware<\/em> nicht mehr wirksam (solange Tamper Protection eingeschaltet ist, siehe auch den Kommentar von Bernhard). Auch Gruppenrichtlinien ('Turn off Microsoft Defender Antivirus'), die \u00fcber diesen Wert den Defender deaktivieren sollen, wirken dann nicht mehr. Das Abschalten des Defender durch Malware konnte ja seit Windows 10 Version 1903 durch den Manipulationsschutz (Tamper Protection) unterbunden werden.<\/p>\n<blockquote><p>Bleeping Computer\u00a0<a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/malware-can-no-longer-disable-microsoft-defender-via-the-registry\/\" target=\"_blank\" rel=\"noopener noreferrer\">berichtet hier<\/a>, dass Malware zwar den Registrierungseintrag <em>DisableAntiSpyware <\/em>setzen kann. Dieser Wert wird jedoch durch den Manipulationsschutz entfernt. Allerdings bleibt der Defender jedoch f\u00fcr die aktuelle Sitzung weiterhin deaktiviert.<\/p>\n<p>Der Microsoft-Supportbeitrag enth\u00e4lt aber widerspr\u00fcchliche Informationen &#8211; der Textkasten am Anfang weist auf Clients hin, w\u00e4hrend im Text die Info steht, dass der Registrierungseintrag nur f\u00fcr Server gelte.\u00a0Zudem kann der Defender weiterhin mit 'defender control' von sordum deaktiviert werden &#8211; siehe nachfolgende Kommentare.<\/p><\/blockquote>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/03\/28\/potentielle-gpo-probleme-mit-windows-defender-tamper-protection\/\">Windows 10 V1903 mit Windows Defender Tamper-Protection<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/02\/28\/tamper-protection-auf-ltere-windows-10-versionen-portiert\/\">Tamper Protection auf \u00e4ltere Windows 10-Versionen portiert<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/10\/15\/windows-10-v1903-microsoft-aktiviert-tamper-protection\/\">Windows 10 V1903: Microsoft aktiviert Tamper Protection<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Microsoft hat die M\u00f6glichkeit f\u00fcr Administratoren, den in Windows enthaltenen Defender zu deaktivieren, jetzt deaktiviert. Dies soll es Malware erschweren, den Virenschutz abzuschalten. Gleichzeitig werden die betreffenden Registrierungseintr\u00e4ge und Gruppenrichtlinien wirkungslos.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[161,301],"tags":[2699,3288],"class_list":["post-234733","post","type-post","status-publish","format-standard","hentry","category-virenschutz","category-windows","tag-defender","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/234733","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=234733"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/234733\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=234733"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=234733"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=234733"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}