{"id":264807,"date":"2022-04-30T00:10:00","date_gmt":"2022-04-29T22:10:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=264807"},"modified":"2022-06-14T17:18:49","modified_gmt":"2022-06-14T15:18:49","slug":"defender-for-endpoint-verursacht-probleme-bei-windows-10-20h2-clients-26-april-2022","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/04\/30\/defender-for-endpoint-verursacht-probleme-bei-windows-10-20h2-clients-26-april-2022\/","title":{"rendered":"Defender for Endpoint verursacht Probleme bei Windows 10 20H2-Clients (26. April 2022)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/?p=24271\" target=\"_blank\" rel=\"noopener\">English<\/a>]Braucht Word zum Starten auf Windows 10-Clients ungew\u00f6hnliche lange? Geht der Windows 10 20H2-Client nach der Benutzeranmeldung f\u00fcr 2 Minuten und l\u00e4nger in einen Black Screen? Oder scheint die Ereignisanzeige beim Laden der Ereignisse zu h\u00e4ngen? Diese und \u00e4hnliche Effekte k\u00f6nnen durch den Microsoft Defender for Endpoint verursacht werden. Ich fasse mal einige Informationen zusammen.<\/p>\n<p><!--more--><\/p>\n<h2>R\u00fcckblick: Defender-Signaturen als Problem<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/10ac47903aca4904aae1cad31ad584a2\" alt=\"\" width=\"1\" height=\"1\" \/>Anfang April 2022 hatte ich hier im Blog \u00fcber eine Beobachtung von Blog-Leser Markus K. in Verbindung mit dem Microsoft Defender for Endpoint berichtet. Markus hatte mich per E-Mail dar\u00fcber informiert, dass in seiner Umgebung die RAM-Auslastung bei einigen Windows Server-Systemen ins uferlose steigen und den laufenden Betrieb beeintr\u00e4chtigen kann.<\/p>\n<p>Nachdem ich den Sachverhalt mehr als Frage im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/04\/12\/defender-signaturen-verursachen-extreme-ram-auslastung\/\">Defender Signaturen verursachen extreme RAM Auslastung (April 2022)<\/a> thematisiert und auch einen englischsprachigen Blog-Beitrag ver\u00f6ffentlicht hatte, meldeten sich eine Reihe Administratoren, die den Sachverhalt best\u00e4tigten. Der Fazit aus dem Beitrag war, dass ein Signatur-Update des Microsoft Defender for Endpoints und ein Neustart das Problem bei den meisten Leuten behoben habe. Damit wurde die alte, teilweise recht umfangreiche Datei f\u00fcr das Signatur-Update auf ein vertr\u00e4gliches Ma\u00df reduziert &#8211; die Details lassen sich im verlinkten Blog-Beitrag nachlesen.<\/p>\n<h2>Windows 10-\u00c4rger, es ist noch nicht vorbei<\/h2>\n<p>Ich hatte das Thema f\u00fcr mich abgehakt, zumal mir von Betroffenen best\u00e4tigt wurde, dass ein Signatur-Update und ein Neustart bestehende Probleme behoben habe. Zuf\u00e4llig habe ich vor zwei Tagen in die patchmanagement.org-Mailing-Liste reingeschaut und den nachfolgenden Beitrag gesehen. Dort berichtet Markus Klocker am 26. April 2022 von gravierenden Effekten unter Windows 10 20H2:<\/p>\n<blockquote><p><strong>Strange effects on clients 20H2<\/strong><\/p>\n<p>We observe various issues like:<br \/>\n&#8211; black screen after login (2 minutes and longer) and goes away at some<br \/>\npoint<br \/>\n&#8211; Word is not opening or takes a very long time<br \/>\n&#8211; Event viewer seem stuck loading events (remote and local)<br \/>\n&#8211; the diagnostic performance log shows indicate very long startup times<br \/>\nIn most cases rebooting several times helps. On some clients the<br \/>\nproblems don't go away.<br \/>\nThose effects somehow arose around\u00a0 the time of March patches and are<br \/>\npresent after patching the client. Uninstalling April and March have no<br \/>\neffect though.<br \/>\nNothing of interest in the event logs of the clients affected. We<br \/>\nestimate ~3% of the devices are affected.<br \/>\nWe're a bit at loss here what to make of that.<br \/>\nAnyone with similar oddities?<\/p><\/blockquote>\n<p>Von einem schwarzen Desktop nach einer Benutzeranmeldung, der zwei Minuten und l\u00e4nger andauern kann \u00fcber extrem langsam startendes Microsoft Word bis hin zu Probleme mit der Ereignisanzeige oder den Diagnose-Leistungsprotokollen ist alles dabei. Markus schrieb, dass nur um die 3 Prozent seiner Clients betroffen seien. Da ich seit langem mit Blog-Leser Markus in Kontakt stehe, kenne ich in etwa seine Umgebung, die er als Administrator betreut.<\/p>\n<p>Mein erster Gedanke war, dass da ein Update rein spielt &#8211; in den Preview-Updates f\u00fcr April 2022 wurden ja solche\u00a0 Bugs behoben. Aber Markus schrieb, dass die Deinstallation von Updates nichts am Verhalten \u00e4nderte. In einem weiteren Post antwortete er in der Mailing-Liste noch, dass alle betroffenen Clients Upgrades von \u00e4lteren Windows 10-Versionen waren.<\/p>\n<h2>Signatur-Updates helfen tempor\u00e4r<\/h2>\n<p>Dann hatte Markus sich am Freitag Nachmittag per Mail bei mir gemeldet, weil er einen Schritt weiter gekommen ist. In seiner kurzen Mail erw\u00e4hnte er, dass in seiner Umgebung das im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/04\/12\/defender-signaturen-verursachen-extreme-ram-auslastung\/\">Defender Signaturen verursachen extreme RAM Auslastung (April 2022)<\/a> thematisiert Problem wieder vorhanden sei und erg\u00e4nzte:<\/p>\n<blockquote><p>scheint ja mehr oder weniger alle zu betreffen.<br \/>\nBei uns ist jedenfalls auch nach dem Update der RAM Verbrauch wieder kontinuierlich angestiegen.<br \/>\nSchaut nach Mem leak aus.<\/p>\n<p>wir haben unseren Freund den Defender wirklich sehr gerne&#8230;<br \/>\n&#8211; MS-Word (2016 oder 2019 CTR) will nicht starten =&gt; Update-MPSignature und alles geht wieder ruck zuck<br \/>\n&#8211; Eventlog nicht einsehbar (remote und lokal) =&gt; Update-MPSignature und alles geht wieder ruck zuck<br \/>\n&#8211; SAP will nicht starten =&gt; Update-MPSignature und alles geht wieder ruck zuck<\/p><\/blockquote>\n<p>Markus kann sich nicht vorstellen, dass dieses Verhalten ein spezielles Problem ist, dass eine der verwendeten GPO-Einstellungen f\u00fcr den Defender hervorruft. Da will er nochmals nachschauen. Auch sind in seiner Umgebung immer nur wenige Rechner betroffen (~50-100 St\u00fcck von \u00fcber 7000). Aber dieses Verhalten generiert einen immensen Aufwand f\u00fcr die Administratoren. Gleichzeitig hat Markus folgenden Text in der patchmanagement.org Mailing-Liste verfasst.<\/p>\n<blockquote><p>We found that running Update-MPSignature seems to fix all the problems<br \/>\neven there is no signature update for Windows Defender.<br \/>\nThe problems also were reproducible on a freshly installed machine with<br \/>\nall patches installed.<br \/>\nAlso SAP won't start and can be fixed by updating the signatures.<br \/>\nAffected are a number between 50 and 100 machines per day (always<br \/>\ndifferent machines).<br \/>\nWe do not know if other programs are affected as well. So feedback if<br \/>\nsimilar is observed would be nice.<br \/>\nJet another Windows Defender update fail?<\/p><\/blockquote>\n<p>Aktuell scheint es nur wenige Nutzer zu treffen. Ich habe es hier im Blog aber mal aufbereitet und eingestellt, und stelle die Frage, ob ggf. noch jemand betroffen ist.<\/p>\n<p>Erg\u00e4nzung im Artikel\u00a0<a href=\"https:\/\/borncity.com\/blog\/2022\/06\/14\/microsoft-defender-neues-feature-hacked-device-isolation-neues-sandboxing-problem\/\">Microsoft Defender: Neues Feature \"Hacked Device-Isolation\" &amp; neues \"Sandboxing\"-Problem<\/a><\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/04\/12\/defender-signaturen-verursachen-extreme-ram-auslastung\/\">Defender Signaturen verursachen extreme RAM Auslastung (April 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/04\/21\/microsofts-defender-bemkelt-google-chrome-updates-als-malware-april-2022\/\">Microsofts Defender bem\u00e4kelt Google Chrome-Updates als Malware (20. April 2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/04\/01\/kein-durchblick-bei-defender-bezeichnungen-hier-werden-sie-geholfen\/\">(K)ein Durchblick bei Defender-Bezeichnungen? Hier werden Sie geholfen!<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/31\/microsoft-warnt-vor-defender-spoofing-schwachstelle\/\">Microsoft warnt vor (gefixter) Defender Spoofing-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/17\/microsoft-defender-erkennt-office-updates-als-ransomware-aktivitten-16-3-2022\/\">Microsoft Defender erkennt Office-Updates als Ransomware-Aktivit\u00e4ten (16.3.2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/03\/microsoft-defender-meldet-flschlich-trojaner-auf-dell-rechnern-2-3-2022\/\">Microsoft Defender meldet f\u00e4lschlich Trojaner auf Dell-Rechnern (2.3.2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/02\/22\/windows-10-ungewollte-neustarts-wegen-microsoft-defender-application-control-wdac\/\">Windows 10: Ungewollte Neustarts wegen Microsoft Defender Application Control (WDAC)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/02\/11\/microsoft-fixt-wohl-heimlich-schwachstelle-im-defender-unter-windows\/\">Microsoft fixt wohl heimlich Schwachstelle im Defender unter Windows<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/30\/windows-defender-fixes-probleme-und-log4j-scanner-fehlalarme\/\">Windows Defender: Fixes, Probleme und Log4j-Scanner-Fehlalarme<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Braucht Word zum Starten auf Windows 10-Clients ungew\u00f6hnliche lange? Geht der Windows 10 20H2-Client nach der Benutzeranmeldung f\u00fcr 2 Minuten und l\u00e4nger in einen Black Screen? Oder scheint die Ereignisanzeige beim Laden der Ereignisse zu h\u00e4ngen? Diese und \u00e4hnliche Effekte &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/04\/30\/defender-for-endpoint-verursacht-probleme-bei-windows-10-20h2-clients-26-april-2022\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[161,3694],"tags":[2699,154,4378],"class_list":["post-264807","post","type-post","status-publish","format-standard","hentry","category-virenschutz","category-windows-10","tag-defender","tag-probleme","tag-windows-10"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/264807","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=264807"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/264807\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=264807"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=264807"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=264807"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}