{"id":261044,"date":"2021-12-30T13:41:59","date_gmt":"2021-12-30T12:41:59","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=261044"},"modified":"2021-12-31T01:16:01","modified_gmt":"2021-12-31T00:16:01","slug":"windows-defender-fixes-probleme-und-log4j-scanner-fehlalarme","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/12\/30\/windows-defender-fixes-probleme-und-log4j-scanner-fehlalarme\/","title":{"rendered":"Windows Defender: Fixes, Probleme und Log4j-Scanner-Fehlalarme"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2021\/12\/31\/windows-defender-fixes-probleme-und-log4j-scanner-fehlalarme\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Zum Jahresabschluss noch ein kleiner Sammelbeitrag rund um Microsofts-Virenschutzl\u00f6sung Defender. F\u00fcr Windows Server 2019 hat man mit den Dezember 2021-Updates ein Problem beim Defender wohl beseitigt. Daf\u00fcr d\u00fcmpelt ein Defender-Problem in Windows 8.1\/Server 2012 R2 seit Monaten ungefixt dahin. Und zu allem \u00dcberfluss hat Microsoft einen Microsoft 365 Defender Log4j-Scanner ausgerollt, der im Defender einen Alarm des Prozesses <em>OpenHandleCollector.exe<\/em> ausl\u00f6st.<\/p>\n<p><!--more--><\/p>\n<h2>Fix f\u00fcr Windows Server 2019\/2022 Defender-Problem<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/309c86c0fc41408d946430df0140c4db\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte es im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/11\/25\/windows-server-2019-2022-der-microsoft-defender-for-endpoint-streikt-nach-nov-2021-updates\/\">Windows Server 2019\/2022: Der Microsoft Defender for Endpoint streikt nach Nov. 2021 Updates<\/a> angesprochen. Microsoft musste eingestehen, es nach Installation bestimmter Updates auf Windows Server 2019 oder gar Windows Server 2022 der Microsoft Defender for Endpoint als Virenschutz Probleme macht und ggf. nicht mehr startet.<\/p>\n<p>Mit den Dezember 2021-Sicherheitsupdates hat Microsoft dann das Problem des nicht mehr startenden Microsoft Defender in Windows Server Core (z.B. durch das kumulative Update <a href=\"https:\/\/support.microsoft.com\/help\/5008218\" target=\"_blank\" rel=\"noopener\">KB5008218<\/a>) behoben (siehe mein Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/15\/patchday-windows-10-updates-14-dezember-2021\/\">Patchday: Windows 10-Updates (14. Dezember 2021)<\/a>).<\/p>\n<h2>Defender Echtzeitschutz blockiert (Error 0x800705b4)<\/h2>\n<p>Im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/06\/12\/windows-8-1-server-2012-r2-kb5003681-blockt-defender-echtzeitschutz-error-0x800705b4\/\">Windows 8.1\/Server 2012 R2: KB5003681 blockt Defender Echtzeitschutz (Error 0x800705b4)<\/a> habe ich berichtet, dass das Juni 2021-Sicherheitsupdates KB5003681 (Security Only Quality) dem Echtzeitschutz des Windows Defender unter Windows 8.1 und Windows Server 2012 R2 blockieren kann. Der Defender l\u00e4sst sich dann nicht mehr \u00f6ffnen und st\u00fcrzt mit dem Fehlercode 0x800705b4 ab. Nach Deinstallation des Updates funktioniert alles wieder.<\/p>\n<p>Ich hatte im Blog-Beitrag einen m\u00f6glicherweise funktionierenden Workaround beschrieben und die Hoffnung, dass Microsoft in den Folgemonaten Milch gibt und einen Fix bereitstellt. Zum 28. Dezember 2021 ist <a href=\"https:\/\/borncity.com\/blog\/2021\/06\/12\/windows-8-1-server-2012-r2-kb5003681-blockt-defender-echtzeitschutz-error-0x800705b4\/#comment-119212\">dieser Kommentar<\/a> im Blog eingetroffen, dass der Echtzeitschutz des Windows Defender immer noch nicht funktioniere.<\/p>\n<h2>Fehlalarme durch Defender Log4j Scanner<\/h2>\n<p>Microsoft hat wohl einen\u00a0 Log4j-Scanner f\u00fcr den Microsoft 365 Defender ausgerollt, aber nichts dokumentiert. Seit dieser Zeit meldet der Microsoft Defender for Endpoint pl\u00f6tzlich \"sensor tampering\"-Alarme und beanstandet einen Prozess <em>OpenHandleCollector.exe. <\/em>Ich bin \u00fcber folgenden <a href=\"https:\/\/twitter.com\/SecGuru_OTX\/status\/1476165358155407364\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> erstmals darauf gesto\u00dfen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/SecGuru_OTX\/status\/1476165358155407364\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Anyone else getting &quot;Possible sensor tampering in memory was detected by Microsoft Defender for Endpoint&quot; alerts created by OpenHandleCollector.exe? \" src=\"https:\/\/i.imgur.com\/kRxfVRv.png\" alt=\"Anyone else getting &quot;Possible sensor tampering in memory was detected by Microsoft Defender for Endpoint&quot; alerts created by OpenHandleCollector.exe? \" \/><\/a><\/p>\n<p>Der Nutzer fragt, ob noch jemand die Meldung \"M\u00f6gliche Sensormanipulationen im Speicher wurden von Microsoft Defender f\u00fcr Endpoint erkannt\" (\"Possible sensor tampering in memory was detected by Microsoft Defender for Endpoint\") bekomme. Diese wird von <em>OpenHandleCollector.exe <\/em>erstellt. Microsoft hat sich dann gemeldet und spricht von Fehlalarmen, die nun korrigiert seien.<\/p>\n<blockquote><p>Hi there, thank you for flagging this issue. Microsoft has updated cloud logic to suppress any false positives and has resolved the alerts on behalf of the customers.<\/p><\/blockquote>\n<p>Sicherheitsforscher Kevin Beaumont hat es in einer <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1476170020635955200\" target=\"_blank\" rel=\"noopener\">Reihe von Tweets<\/a> aufgegriffen und schreibt:<\/p>\n<blockquote><p>It is something Microsoft have added to Defender for Endpoint it appears, new binary never seen before, that Defender for Endpoint's own EDR rules trigger on.. so it is detecting itself.<\/p>\n<p>&nbsp;<\/p>\n<p>[&#8230;]<\/p>\n<p>It looks like Microsoft rolled out a completely undocumented file globally, C:\\ProgramData\\Microsoft\\Windows Defender Advanced Threat Protection\\DataCollection\\OpenHandleCollector.exe, and ran it on Defender for Endpoint looking for log4j processes. But Defender detected it.<\/p><\/blockquote>\n<p>Der nachfolgende <a href=\"https:\/\/twitter.com\/GhostJump\/status\/1476249398002728969\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> best\u00e4tigt dann, dass es sich wohl um Fehlalarme des Defender handele. Inzwischen haben die Kollegen von Bleeping Computer das Thema <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-defender-log4j-scanner-triggers-false-positive-alerts\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> ebenfalls aufgegriffen und liefern noch einige Details.<\/p>\n<p><a href=\"https:\/\/twitter.com\/GhostJump\/status\/1476249398002728969\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/UePXYhU.png\" \/><\/a><\/p>\n<p>Erste Meldungen auf <a href=\"https:\/\/twitter.com\/0x0luke\/status\/1474134210772414464\" target=\"_blank\" rel=\"noopener\">Twitter<\/a> gab es wohl schon zum 23. Dezember 2021. Laut <a href=\"https:\/\/twitter.com\/msftsecurity\/status\/1476175823384289280\" target=\"_blank\" rel=\"noopener\">Antworten von Microsoft<\/a> arbeitet man an einem Fix und will das bereits behoben haben. Ist noch jemand betroffen?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Zum Jahresabschluss noch ein kleiner Sammelbeitrag rund um Microsofts-Virenschutzl\u00f6sung Defender. F\u00fcr Windows Server 2019 hat man mit den Dezember 2021-Updates ein Problem beim Defender wohl beseitigt. Daf\u00fcr d\u00fcmpelt ein Defender-Problem in Windows 8.1\/Server 2012 R2 seit Monaten ungefixt dahin. Und &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/30\/windows-defender-fixes-probleme-und-log4j-scanner-fehlalarme\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161],"tags":[2699,24,4313],"class_list":["post-261044","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","tag-defender","tag-problem","tag-virenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/261044","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=261044"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/261044\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=261044"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=261044"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=261044"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}