{"id":265621,"date":"2022-05-22T08:34:32","date_gmt":"2022-05-22T06:34:32","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=265621"},"modified":"2022-05-23T12:45:57","modified_gmt":"2022-05-23T10:45:57","slug":"windows-defender-application-control-empfohlene-blockierungsregeln-mai-2022","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/05\/22\/windows-defender-application-control-empfohlene-blockierungsregeln-mai-2022\/","title":{"rendered":"Windows Defender Application Control: Empfohlene Blockierungsregeln (Mai 2022)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/05\/23\/windows-defender-application-control-empfohlene-blockierungsregeln-mai-2022\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]In Windows 10 und Windows 11 sind Windows Defender Application Control (WDAC) und AppLocker als Features in den Unternehmensvarianten (Windows 10\/11 Enterprise) als Sicherheitsfunktionen verf\u00fcgbar (siehe <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/windows-defender-application-control\/feature-availability\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a>). Nun hat Microsoft Mitte Mai 2022 eine Liste der empfohlenen Blockierungsregeln ver\u00f6ffentlicht, die mir gerade untergekommen ist.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/23635a7453e84e50a850a1f8886b6ff3\" alt=\"\" width=\"1\" height=\"1\" \/>Ich habe die Information in folgendem <a href=\"https:\/\/twitter.com\/CyberWarship\/status\/1527645327595028481\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Florian Hansemann erhalten. Der betreffende Beitrag <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/windows-defender-application-control\/microsoft-recommended-block-rules\" target=\"_blank\" rel=\"noopener\">Microsoft recommended block rules<\/a> vom 13. Mai 2022 enth\u00e4lt Empfehlungen Microsofts, welche Anwendungen man in WDAC standardm\u00e4\u00dfig unter Windows 10, Windows 11 und Windows Server (ab 2016) blockieren sollte.<\/p>\n<p><a href=\"https:\/\/twitter.com\/CyberWarship\/status\/1527645327595028481\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Microsoft recommended block rules (Windows\" src=\"https:\/\/i.imgur.com\/6u7nM5O.png\" alt=\"Microsoft recommended block rules (Windows\" \/><\/a><\/p>\n<p>Die Liste der folgenden Anwendungen wurde in Zusammenarbeit mit Mitgliedern der Sicherheits-Community zusammen getragen. Microsoft empfiehlt, die Anwendungen aus folgender Liste zu blockieren (sofern diese nicht ausdr\u00fccklich erforderlich sind). Denn diese Anwendungen oder Dateien k\u00f6nnen von einem Angreifer verwendet werden, um Richtlinien zur Anwendungszulassung, einschlie\u00dflich Windows Defender Application Control, zu umgehen:<\/p>\n<ul>\n<li>addinprocess.exe<\/li>\n<li>addinprocess32.exe<\/li>\n<li>addinutil.exe<\/li>\n<li>aspnet_compiler.exe<\/li>\n<li>bash.exe<\/li>\n<li>bginfo.exe<\/li>\n<li>cdb.exe<\/li>\n<li>cscript.exe<\/li>\n<li>csi.exe<\/li>\n<li>dbghost.exe<\/li>\n<li>dbgsvc.exe<\/li>\n<li>dnx.exe<\/li>\n<li>dotnet.exe<\/li>\n<li>fsi.exe<\/li>\n<li>fsiAnyCpu.exe<\/li>\n<li>infdefaultinstall.exe<\/li>\n<li>kd.exe<\/li>\n<li>kill.exe<\/li>\n<li>lxssmanager.dll<\/li>\n<li>lxrun.exe<\/li>\n<li>Microsoft.Build.dll<\/li>\n<li>Microsoft.Build.Framework.dll<\/li>\n<li>Microsoft.Workflow.Compiler.exe<\/li>\n<li>msbuild.exe<\/li>\n<li>msbuild.dll<\/li>\n<li>mshta.exe<\/li>\n<li>ntkd.exe<\/li>\n<li>ntsd.exe<\/li>\n<li>powershellcustomhost.exe<\/li>\n<li>rcsi.exe<\/li>\n<li>runscripthelper.exe<\/li>\n<li>texttransform.exe<\/li>\n<li>visualuiaverifynative.exe<\/li>\n<li>system.management.automation.dll<\/li>\n<li>wfc.exe<\/li>\n<li>windbg.exe<\/li>\n<li>wmic.exe<\/li>\n<li>wscript.exe<\/li>\n<li>wsl.exe<\/li>\n<li>wslconfig.exe<\/li>\n<li>wslhost.exe<\/li>\n<\/ul>\n<p>Zu BGInfo ist anzumerken, dass eine Sicherheitsl\u00fccke in<em> bginfo.exe<\/em> in der Version 4.22 behoben wurde (aktuell ist v4.28). Wer BGInfo verwendet, sollte zur Sicherheit die <a href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/downloads\/bginfo\" target=\"_blank\" rel=\"noopener\">neueste Version<\/a> herunterladen und ausf\u00fchren. BGInfo-Versionen vor 4.22 sind immer noch anf\u00e4llig und sollten blockiert werden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]In Windows 10 und Windows 11 sind Windows Defender Application Control (WDAC) und AppLocker als Features in den Unternehmensvarianten (Windows 10\/11 Enterprise) als Sicherheitsfunktionen verf\u00fcgbar (siehe diesen Beitrag). Nun hat Microsoft Mitte Mai 2022 eine Liste der empfohlenen Blockierungsregeln ver\u00f6ffentlicht, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/05\/22\/windows-defender-application-control-empfohlene-blockierungsregeln-mai-2022\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[2699,4328,3288],"class_list":["post-265621","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-defender","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/265621","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=265621"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/265621\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=265621"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=265621"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=265621"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}