{"id":263475,"date":"2022-03-17T13:05:27","date_gmt":"2022-03-17T12:05:27","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=263475"},"modified":"2024-02-04T21:42:39","modified_gmt":"2024-02-04T20:42:39","slug":"microsoft-defender-erkennt-office-updates-als-ransomware-aktivitten-16-3-2022","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/03\/17\/microsoft-defender-erkennt-office-updates-als-ransomware-aktivitten-16-3-2022\/","title":{"rendered":"Microsoft Defender erkennt Office-Updates als Ransomware-Aktivit&auml;ten (16.3.2022)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/03\/17\/microsoft-defender-erkennt-office-updates-als-ransomware-aktivitten-16-3-2022\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Sieht nach einem klassischen Fehlalarm aus, den sich der Microsoft Defender am gestrigen Mittwoch (16. M\u00e4rz 2022) geleistet hat. Wenn bei euch auf Systemen pl\u00f6tzlich Updates von Microsoft Office als Ransomware in Quarant\u00e4ne geschoben wurde, wart ihr von diesem Fall betroffen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/b7fa34070d15463fab76c4be6386b809\" alt=\"\" width=\"1\" height=\"1\" \/>Gestern war bei einigen Administratoren die H\u00f6lle los, denn der Microsoft Defender lief auf Windows-Maschinen Amok. Auf reddit.com gibt es <a href=\"https:\/\/web.archive.org\/web\/20220815151524\/https:\/\/www.reddit.com\/r\/sysadmin\/comments\/tfhk0d\/defender_alerts_for_ransomware_regarding_office\/\" target=\"_blank\" rel=\"noopener\">diesen Thread<\/a>, der das Ganze aufgreift. Ein Betroffener fragt, ob andere auch vom Defender dar\u00fcber informiert wurden, dass Office-Dateien als sch\u00e4dlich erkannt wurden.<\/p>\n<blockquote><p>Defender Alerts for Ransomware regarding Office<\/p>\n<p>Looks like MS goofed the Security definitions again, seeing false positives from Office come through on ATP like the issue a few months ago. Anyone else getting Defender alerts?<\/p><\/blockquote>\n<p>Ein anderer Betroffener best\u00e4tigt das Ganze und schreibt in seiner Erwiderung, dass ein Ransomware-Verhalten im Dateisystem gemeldet worden sei:<\/p>\n<blockquote><p>YES! Downpour of ransomware alerts right now! \"Ransomware behavior detected in the file system\"<\/p><\/blockquote>\n<p>Im betreffenden Thread gibt es einen Reihe Betroffener, die sich darauf gemeldet haben und das Problem best\u00e4tigten. Auch auf Twitter gab es entsprechende Meldungen <a href=\"https:\/\/twitter.com\/OnePhish\/status\/1504152112711753728\" target=\"_blank\" rel=\"noopener\">hier<\/a>, <a href=\"https:\/\/twitter.com\/SighSec\/status\/1504110444553846792\" target=\"_blank\" rel=\"noopener\">hier<\/a> und <a href=\"https:\/\/twitter.com\/drb0n3z\/status\/1504107782416523266\" target=\"_blank\" rel=\"noopener\">hier<\/a>.<\/p>\n<p><a href=\"https:\/\/twitter.com\/OnePhish\/status\/1504152112711753728\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Defender flags Office Updates as Ransomware\" src=\"https:\/\/i.imgur.com\/zJ8fr5C.png\" alt=\"Defender flags Office Updates as Ransomware\" \/><\/a><\/p>\n<p>Ich konnte gestern wegen Server-Problemen nicht reagieren. Aber die Kollegen von Bleeping Computer haben es zeitnah in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/microsoft-defender-tags-office-updates-as-ransomware-activity\/\" target=\"_blank\" rel=\"noopener\">einem Beitrag<\/a> aufgegriffen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1504160716957405189\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Defender flags Office Updates as Ransomware\" src=\"https:\/\/i.imgur.com\/K16kYYQ.png\" alt=\"Defender flags Office Updates as Ransomware\" \/><\/a><\/p>\n<p>Inzwischen hat Microsoft das Problem wohl best\u00e4tigt und behoben. Hier die Statements:<\/p>\n<blockquote><p>Starting on the morning of March 16th, customers may have experienced a series of false-positive detections that are attributed to a Ransomware behavior detection in the file system. Admins may have seen that the erroneous alerts had a title of 'Ransomware behavior detected in the file system,' and the alerts were triggered on OfficeSvcMgr.exe.<\/p>\n<p>Our investigation found that a recently deployed update within service components that detect ransomware alerts introduced a code issue that was causing alerts to be triggered when no issue was present. We deployed a code update to correct the problem and ensure that no new alerts will be sent, and we've re-processed a backlog of alerts to completely remediate impact.<\/p><\/blockquote>\n<p>Es war also ein Fehlalarm und Microsoft hat Code publiziert, um diese Fehlalarme zuk\u00fcnftig zu verhindern.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Sieht nach einem klassischen Fehlalarm aus, den sich der Microsoft Defender am gestrigen Mittwoch (16. M\u00e4rz 2022) geleistet hat. Wenn bei euch auf Systemen pl\u00f6tzlich Updates von Microsoft Office als Ransomware in Quarant\u00e4ne geschoben wurde, wart ihr von diesem Fall &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/03\/17\/microsoft-defender-erkennt-office-updates-als-ransomware-aktivitten-16-3-2022\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[161],"tags":[2699,4313],"class_list":["post-263475","post","type-post","status-publish","format-standard","hentry","category-virenschutz","tag-defender","tag-virenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/263475","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=263475"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/263475\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=263475"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=263475"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=263475"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}