{"id":276604,"date":"2023-01-08T00:01:00","date_gmt":"2023-01-07T23:01:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=276604"},"modified":"2023-01-06T18:53:02","modified_gmt":"2023-01-06T17:53:02","slug":"windows-11-gpo-enable-mpr-notifications-zur-sicherheit-setzen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/01\/08\/windows-11-gpo-enable-mpr-notifications-zur-sicherheit-setzen\/","title":{"rendered":"Windows 11 GPO &quot;Enable MPR notifications &#8230;&quot; zur Sicherheit setzen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/?p=28295\" target=\"_blank\" rel=\"noopener\">English<\/a>]Kleiner Tipp f\u00fcr Administratoren, die so langsam Windows 11 in Unternehmensumgebungen einf\u00fchren. In den Standardeinstellungen des Betriebssystems lassen sich mittels einer einfachen DLL die Winlogon-Anmeldeinformationen im Klartext auslesen. Die neue Gruppenrichtlinie \"Enable MPR notifications\" soll dies nun verhindern. Das Ganze wurde (nach 20 Jahren) endlich in Windows 11 22H2\u00a0 implementiert.<\/p>\n<p><!--more--><\/p>\n<h2>Ein Hinweis auf Twitter<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/b4463763bca74d958856a925a83c032f\" alt=\"\" width=\"1\" height=\"1\" \/>Das Ganze Thema ist etwas an mir vorbei gegangen, bis ich auf Twitter \u00fcber nachfolgenden Hinweis von Grzegorz Tworek gesto\u00dfen bin. Er gibt Administratoren, die f\u00fcr die Windows 11 Security Baseline (Sicherheitsgrundlagen) verantwortlich sind, den Tipp, sich die Gruppenrichtlinie \"Enable MPR notifications\" anzusehen.<\/p>\n<p><img decoding=\"async\" title=\" GPO &quot;Enable MPR notifications&quot;\" src=\"https:\/\/i.imgur.com\/cEq6dZ6.png\" alt=\" GPO &quot;Enable MPR notifications&quot;\" \/><\/p>\n<p>Standardm\u00e4\u00dfig sendet Windows bei der Benutzeranmeldung \u00fcber Winlogon eine MPR-Benachrichtigung an das System. Von Microsoft gibt es beispielsweise <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/the-mpr-still-calls-the-nppasswordchangenotify-function-to-notify-a-password-change-event-in-windows-7-or-in-windows-server-2008-r2-even-though-the-password-change-is-unsuccessful-f77c413c-9b39-e807-8fc1-f0b9b5433d38\" target=\"_blank\" rel=\"noopener\">diesen Support-Beitrag<\/a> (ist etwas \u00e4lter) dazu. Die Standardeinstellungen erlauben das Lesen von Klartext-Anmeldeinformationen von Winlogon mit einer einfachen DLL.<\/p>\n<p>In den neuen Security Baselines von Windows 11 22H2 gibt es nun eine Richtlinie \"Enable MPR notification for the system\" unter:<\/p>\n<p>Windows Components\\Windows Logon Options<\/p>\n<p>(\"MPR-Benachrichtigung zulassen\" unter Windows Komponenten -&gt; Windows Anmeldeoptionen)<\/p>\n<p>Wird die Richtlinie \"Enable MPR notification for the system\" auf Disabled (Deaktiviert) gesetzt, unterbleibt das Senden der MPR-Benachrichtigung an das System durch WinLogon. Ist die Richtlinie auf Enabled gesetzt oder nicht konfiguriert, werden MPR-Benachrichtigungen \u00fcbermittelt.<\/p>\n<h2>Einf\u00fchrung mit Windows 11 22H2<\/h2>\n<p>Die Kollegen von Bleeping Computer haben im September 2022 im Beitrag <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/windows-11-22h2-adds-kernel-exploit-protection-to-security-baseline\/\" target=\"_blank\" rel=\"noopener\">Windows 11 22H2 adds kernel exploit protection to security baseline<\/a> auf die Neuerungen in der Security Baseline von Windows 11 22H2 hingewiesen (das Betriebssystem wurde dann Anfang Oktober 2022 allgemein freigegeben).<\/p>\n<blockquote><p>The Windows 11 22H2 security baseline also includes credential theft protection via the 'Allow Custom SSPs and APs to be loaded into LSASS,' 'Configure LSASS to run as a protected process,' and 'Enable MPR notifications for the system' to restrict the loading of custom security packages and block password disclosure to providers.<\/p><\/blockquote>\n<p>Im Oktober 2022 hatte sich Wolfgang Sommergut auf Windows Pro im Beitrag <a href=\"https:\/\/www.windowspro.de\/wolfgang-sommergut\/windows-10-22h2-angleichung-admx-security-baseline-windows-11-kein-adk\" target=\"_blank\" rel=\"noopener\">Windows 10 22H2: Neue Gruppenrichtlinien und Security Baseline, kein ADK<\/a> mit den Gruppenrichtlinien von Windows 10 22H2 sowie einigen Unterschieden zu Windows 11 22H2 befasst. Scheinbar gibt es aber Unterschiede, denn die Kollegen von deskmodder.de haben im <a href=\"https:\/\/www.deskmodder.de\/blog\/2023\/01\/02\/windows-11-22h2-und-windows-10-22h2-admx-gruppenrichtlinien-die-differenzen\/\" target=\"_blank\" rel=\"noopener\">Beitrag hier<\/a> auf die Unterschiede in den ADMX-Gruppenrichtlinien von Windows 10 22H2 und Windows 11 22H2 hingewiesen. Hintergrund: Helmut Wagensonner von Microsoft hat dazu einen Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/core-infrastructure-and-security\/windows-10-or-windows-11-gpo-admx-an-update\/ba-p\/3703548\" target=\"_blank\" rel=\"noopener\">Windows 10 or Windows 11 GPO ADMX \u2013 An Update<\/a> in der Techcommunity ver\u00f6ffentlicht.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kleiner Tipp f\u00fcr Administratoren, die so langsam Windows 11 in Unternehmensumgebungen einf\u00fchren. In den Standardeinstellungen des Betriebssystems lassen sich mittels einer einfachen DLL die Winlogon-Anmeldeinformationen im Klartext auslesen. Die neue Gruppenrichtlinie \"Enable MPR notifications\" soll dies nun verhindern. Das Ganze &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/08\/windows-11-gpo-enable-mpr-notifications-zur-sicherheit-setzen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4328,8257],"class_list":["post-276604","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-sicherheit","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276604","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=276604"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276604\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=276604"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=276604"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=276604"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}