{"id":257367,"date":"2021-09-07T00:26:39","date_gmt":"2021-09-06T22:26:39","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=257367"},"modified":"2023-01-22T22:47:11","modified_gmt":"2023-01-22T21:47:11","slug":"den-defender-unter-windows-mit-symbolischen-links-ausknipsen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/09\/07\/den-defender-unter-windows-mit-symbolischen-links-ausknipsen\/","title":{"rendered":"Den Defender unter Windows mit symbolischen Links ausknipsen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2021\/09\/07\/den-defender-unter-windows-mit-symbolischen-links-ausknipsen\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Symbolische Links erm\u00f6glichen es unter Windows den Defender als Virenschutz auszuknipsen, ohne dass man Features wie Tamper Protection abschalten muss. Der Ansatz l\u00e4sst den Defender beim Scan schlicht in den Wald laufen, weil der Virenscanner auf andere Ordner umgeleitet wird. Ich bin vor einiger Zeit auf entsprechende Hinweise gesto\u00dfen, die ich kurz besprechen m\u00f6chte.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/681e6316e12047b9bf062ccfbeaacc57\" alt=\"\" width=\"1\" height=\"1\" \/>Das Ganze ist mir \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/Dinosn\/status\/1430118370595254309\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> zur Kenntnis gelangt, die zugeh\u00f6rigen Ausf\u00fchrungen finden sich im Artikel <a href=\"https:\/\/web.archive.org\/web\/20211221032322\/https:\/\/aptw.tf\/2021\/08\/21\/killing-defender.html\" target=\"_blank\" rel=\"noopener\">Killing Defender through NT symbolic links redirection<\/a>.<\/p>\n<p><a href=\"https:\/\/twitter.com\/Dinosn\/status\/1430118370595254309\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Defender unter Windows ausknipsen\" src=\"https:\/\/i.imgur.com\/cUdluT8.png\" alt=\"Defender unter Windows ausknipsen\" \/><\/a><\/p>\n<p>Es ben\u00f6tigt lediglich Administratorrechte, um den Defender unter Windows daran zu hindern, seine Arbeit auszuf\u00fchren. Es ist nicht einmal ein Zugriff auf die GUI des Betriebssystems erforderlich, um den Manipulationsschutz (Tamper Protection) zu deaktivieren. Alles, was man tun muss, ist den symbolischen NT-Link<\/p>\n<p>\\Device\\BootDevice<\/p>\n<p>umzuleiten. Die Verzeichnisangabe ist Teil des NT-Pfads, von dem aus das WdFilter-Treiber-Binary von Defender geladen wird. Beim Laden eines Treibers in Windows gibt es zwei M\u00f6glichkeiten, um anzugeben, wo sich die Treiber-Bin\u00e4rdatei im Dateisystem befindet: Win32-Pfade und NT-Pfade.<\/p>\n<p>Win32-Pfade sind eine abgespeckte Version der umfassenderen NT-Pfade und st\u00fctzen sich stark auf symbolische NT-Links. Ein Win32-Pfad auf den Filtertreiber sieht dann so aus:<\/p>\n<p>C:\\Windows\\System32\\Driver\\wd\\WdFilter.sys<\/p>\n<p>w\u00e4hrend der NT-Pfad folgenderma\u00dfen geschrieben wird:<\/p>\n<p>\\Device\\HarddiskVolume4\\Windows\\System32\\Driver\\wd\\WdFilter.sy<\/p>\n<p>NT-Pfade k\u00f6nnen symbolische NT-Links enthalten. Die Autoren des verlinkten Artikels haben Code erstellt, um die betreffenden NT-Pfade durch symbolische Links auf andere Verzeichnisinhalte auf einem Laufwerk umzuleiten. Der Defender l\u00e4uft dann zwar weiter, kann aber nichts sinnvolles mehr scannen.<\/p>\n<p>Diese Technik kann auch verwendet werden, um den Defender dazu zu bringen, einen beliebigen Treiber zu laden, der von keinem Tool gefunden werden kann, der aber keinen Neustart \u00fcberlebt. Der Code dazu befindet sich in APTortellinis Github-Repository <a href=\"https:\/\/github.com\/APTortellini\/unDefender\" target=\"_blank\" rel=\"noopener\">unDefender<\/a>. Details des Konzepts sind dem <a href=\"https:\/\/web.archive.org\/web\/20211221032322\/https:\/\/aptw.tf\/2021\/08\/21\/killing-defender.html\" target=\"_blank\" rel=\"noopener\">Artikel hier<\/a> zu entnehmen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Symbolische Links erm\u00f6glichen es unter Windows den Defender als Virenschutz auszuknipsen, ohne dass man Features wie Tamper Protection abschalten muss. Der Ansatz l\u00e4sst den Defender beim Scan schlicht in den Wald laufen, weil der Virenscanner auf andere Ordner umgeleitet wird. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/09\/07\/den-defender-unter-windows-mit-symbolischen-links-ausknipsen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161,301],"tags":[2699,4328,4313,3288],"class_list":["post-257367","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","category-windows","tag-defender","tag-sicherheit","tag-virenschutz","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/257367","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=257367"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/257367\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=257367"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=257367"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=257367"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}