{"id":256958,"date":"2021-08-25T01:15:48","date_gmt":"2021-08-24T23:15:48","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=256958"},"modified":"2021-08-26T12:19:52","modified_gmt":"2021-08-26T10:19:52","slug":"proxyshell-proxylogon-und-microsofts-exchange-doku-fr-ausnahmen-vom-virenschutz","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/08\/25\/proxyshell-proxylogon-und-microsofts-exchange-doku-fr-ausnahmen-vom-virenschutz\/","title":{"rendered":"ProxyShell, ProxyLogon und Microsofts Exchange-Doku f&uuml;r Ausnahmen vom Virenschutz"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2021\/08\/25\/proxyshell-proxylogon-und-microsofts-exchange-doku-fr-ausnahmen-vom-virenschutz\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Microsoft hat am 20. August 2021 eine Dokumentation zum Thema Virenschutz bei on-premises Microsoft Exchange Servern ver\u00f6ffentlicht. Dort werden auch Empfehlungen bez\u00fcglich des Ausschlusses bestimmter Ordern vom Virenscan gegeben. Andererseits erleben wir Angriffswellen auf Exchange Server \u00fcber Schwachstellen wie ProxyShell und ProxyLogon. Die Angreifer hinterlegen dann eine WebShell auf den infizierten Exchange-Systemen. Von daher ist die Frage berechtigt, ob die Empfehlungen Microsofts da ein guter Ratschlag sind.<\/p>\n<p><!--more--><\/p>\n<h2>Antivirus und Exchange Server<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/137b7a5538ae4d4594cf8183f794a3d2\" alt=\"\" width=\"1\" height=\"1\" \/>\u00dcber Windows-Antivirenprogramme, die auf Microsoft Exchange-Servern ausf\u00fchren werden, l\u00e4sst sich die Sicherheit und der Zustand dieser Systeme verbessern. Im Supportbeitrag <a href=\"https:\/\/docs.microsoft.com\/en-us\/exchange\/antispam-and-antimalware\/windows-antivirus-software?view=exchserver-2016\" target=\"_blank\" rel=\"noopener\">Running Windows antivirus software on Exchange servers<\/a> geht Microsoft auf Fragen rund um das Thema Antivirus zur Absicherung von Exchange-Servern ein. Die Botschaft: Wenn die Virenscanner nicht richtig konfiguriert sind, k\u00f6nnen Windows-Antivirenprogramme Probleme in Exchange Server verursachen.<\/p>\n<p>Dazu schreibt Microsoft: Das gr\u00f6\u00dfte potenzielle Problem ist, dass ein Windows-Antivirenprogramm eine ge\u00f6ffnete Protokoll- oder Datenbankdatei, die Exchange \u00e4ndern muss, sperren oder unter Quarant\u00e4ne stellen kann. Dies kann zu schwerwiegenden Fehlern in Exchange Server f\u00fchren und m\u00f6glicherweise auch 1018-Ereignisprotokollfehler erzeugen. Daher ist es sehr wichtig, diese Dateien von der \u00dcberpr\u00fcfung durch das Windows-Antivirenprogramm auszuschlie\u00dfen. Im Supportbeitrag <a href=\"https:\/\/docs.microsoft.com\/en-us\/exchange\/antispam-and-antimalware\/windows-antivirus-software?view=exchserver-2016\" target=\"_blank\" rel=\"noopener\">Running Windows antivirus software on Exchange servers<\/a> gibt Microsoft einen ganze Reihe Ordner an, die Administratoren beim Scan durch Antivirus-Programme ausnehmen sollen.<\/p>\n<h2>Ordnerausschl\u00fcsse keine gute Idee?<\/h2>\n<p>Ex Kurzzeit-Microsoft-Mitarbeiter und Sicherheitsforscher Kevin Beaumont ist \u00fcber den Supportbeitrag gestolpert und weist in nachfolgendem <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1427248657838002178\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> prompt darauf hin, dass bei den ProxyShell- und ProxyLogon-Angriffen zu beachten sei, dass die Microsoft-eigene Exchange-Dokumentation die Administratoren anweist, alle Prozesse und Ordner auszuschlie\u00dfen, die von Angreifern verwendet werden.<\/p>\n<p><a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1427248657838002178\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Exchange Server virus scan excludes\" src=\"https:\/\/i.imgur.com\/HNSkLOZ.png\" alt=\"Exchange Server virus scan excludes\" \/><\/a><\/p>\n<p>Seine <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1427250545954369537\" target=\"_blank\" rel=\"noopener\">Empfehlung<\/a> ist, die Liste der auszuschlie\u00dfenden Ordner kritisch durchzugehen und zu entscheiden, was wirklich vom Scan ausgenommen werden soll.<\/p>\n<p><a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1427250545954369537\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Exchange Server virus scan excludes\" src=\"https:\/\/i.imgur.com\/bhblmXP.png\" alt=\"Exchange Server virus scan excludes\" \/><\/a><\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2021\/03\/03\/exchange-server-0-day-exploits-werden-aktiv-ausgenutzt-patchen\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Exchange-Server 0-day-Exploits werden aktiv ausgenutzt, patchen!<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/06\/wichtige-hinweise-microsofts-und-des-bsi-zum-exchange-server-sicherheitsupdate-mrz-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Wichtige Hinweise Microsofts und des BSI zum Exchange-Server Sicherheitsupdate (M\u00e4rz 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/05\/exchange-probleme-mit-ecp-nach-sicherheitsupdate-mrz-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Exchange-Probleme mit ECP\/OWA-Suche nach Sicherheitsupdate (M\u00e4rz 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/07\/neues-zum-exchange-hack-testtools-von-microsoft-co\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Neues zum Exchange-Hack \u2013 Testtools von Microsoft &amp; Co.<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/08\/microsoft-msert-hilft-bei-exchange-server-scans\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Microsoft MSERT hilft bei Exchange-Server-Scans<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/09\/exchange-hack-neue-patches-und-neue-erkenntnisse\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Exchange-Hack: Neue Patches und neue Erkenntnisse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/11\/anatomie-des-proxylogon-hafinum-exchange-server-hacks\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Anatomie des ProxyLogon Hafinum-Exchange Server Hacks<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/11\/exchange-hack-neue-opfer-neue-patches-neue-angriffe\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Exchange-Hack: Neue Opfer, neue Patches, neue Angriffe<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/12\/neues-zur-proxylogon-hafnium-exchange-problematik-12-3-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Neues zur ProxyLogon-Hafnium-Exchange-Problematik (12.3.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/13\/gab-es-beim-exchange-massenhack-ein-leck-bei-microsoft\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Gab es beim Exchange-Massenhack ein Leck bei Microsoft?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/13\/proxylogon-hack-repository-fr-betroffene-exchange-administratoren\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">ProxyLogon-Hack: Repository f\u00fcr betroffene Exchange-Administratoren<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/16\/microsoft-exchange-on-premises-one-click-mitigation-tool-eomt-freigegeben\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Microsoft Exchange (On-Premises) one-click Mitigation Tool (EOMT) freigegeben<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/17\/exchange-server-2013-sicherheitsupdate-fr-service-pack-1\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Sicherheitsupdate f\u00fcr Exchange Server 2013 Service Pack 1 \u2013 Neue CUs f\u00fcr Exchange 2019 und 2016 (16.3.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/19\/microsoft-defender-schliet-automatisch-cve-2021-26855-auf-exchange-server\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Microsoft Defender schlie\u00dft automatisch CVE-2021-26855 auf Exchange Server<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/25\/exchange-proxylogon-news-patch-stand-neue-ransomware-etc-25-3-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Exchange ProxyLogon News: Patch-Stand, neue Ransomware etc. (25.3.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/01\/exchange-hack-wie-schaut-es-mit-dem-risiko-aus-was-gibt-es-neues-1-april-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Neues zum Exchange-Hack: Wie schaut es mit dem Risiko aus? (1. April 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/09\/vorwarnung-0-day-schwachstellen-ist-das-nchste-exchange-drama-im-anrollen\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Vorwarnung: 0-Day-Schwachstellen, ist das n\u00e4chste Exchange-Drama im Anrollen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/14\/sicherheitsupdates-fr-exchange-server-juli-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Sicherheitsupdates f\u00fcr Exchange Server (Juli 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/06\/29\/kumulative-exchange-updates-juni-2021-verffentlicht\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Kumulative Exchange Updates Juni 2021 ver\u00f6ffentlicht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/14\/exchange-server-security-update-kb5001779-13-april-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Exchange Server Security Update KB5001779 (13. April 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/07\/exchange-schwachstellen-droht-hafnium-ii\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Exchange-Schwachstellen: Droht Hafnium II?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/10\/exchange-server-neues-zu-den-proxyshell-schwachstellen\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Exchange Server: Neues zu den ProxyShell-Schwachstellen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/13\/angriffe-auf-exchange-server-per-proxyshell-schwachstelle-rollen-an-13-8-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Angriffe auf Exchange Server per ProxyShell-Schwachstelle rollen an (13.8.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/22\/angriffswelle-fast-2-000-exchange-server-ber-proxyshell-gehackt\/\" rel=\"bookmark noopener noreferrer\" data-wpel-link=\"internal\">Angriffswelle, fast 2.000 Exchange-Server \u00fcber ProxyShell gehackt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Microsoft hat am 20. August 2021 eine Dokumentation zum Thema Virenschutz bei on-premises Microsoft Exchange Servern ver\u00f6ffentlicht. Dort werden auch Empfehlungen bez\u00fcglich des Ausschlusses bestimmter Ordern vom Virenscan gegeben. Andererseits erleben wir Angriffswellen auf Exchange Server \u00fcber Schwachstellen wie ProxyShell &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/08\/25\/proxyshell-proxylogon-und-microsofts-exchange-doku-fr-ausnahmen-vom-virenschutz\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459,161],"tags":[5359,4313],"class_list":["post-256958","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","category-virenschutz","tag-exchange","tag-virenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/256958","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=256958"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/256958\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=256958"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=256958"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=256958"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}