{"id":276817,"date":"2023-01-13T12:54:59","date_gmt":"2023-01-13T11:54:59","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=276817"},"modified":"2024-01-24T11:42:45","modified_gmt":"2024-01-24T10:42:45","slug":"microsoft-asr-lscht-desktop-shortcuts-taskleiste-kaputt-office-apps-starten-nicht-mehr","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/01\/13\/microsoft-asr-lscht-desktop-shortcuts-taskleiste-kaputt-office-apps-starten-nicht-mehr\/","title":{"rendered":"Microsoft ASR\/Defender-Update l&ouml;scht Desktop-Shortcuts, Taskleiste kaputt, Office-Apps starten nicht mehr"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Stop - Pixabay\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/06\/Stop01.jpg\" alt=\"Stop - Pixabay\" width=\"144\" height=\"144\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/01\/13\/microsoft-defender-update-asr-deletes-desktop-shortcuts-taskbar-broken-office-apps-dont-start-anymore\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Aktuell scheint es b\u00f6se Probleme mit Windows und Microsoft Office zu geben. Nutzer berichten im Blog, dass unter Office 365, Build 16.0.15831.20252, die Taskleiste in Windows kaputt sei und die Office-Anwendungen nicht mehr starten. Bei vielen Clients verschwinden die Verkn\u00fcpfungen und lassen sich im Startmen\u00fc nicht mehr finden. Es gibt Hinweise, dass Microsoft ASR (Attac Surface Restriction) daf\u00fcr verantwortlich sein k\u00f6nnte. Ein Benutzer gibt an, dass ein Defender Signatur-Update die Verkn\u00fcpfungen unter Windows l\u00f6scht. <strong>Erg\u00e4nzungen:<\/strong> Microsoft hat best\u00e4tigt, dass eine fehlerhafte ASR-Regel die Verkn\u00fcpfungen l\u00f6scht und leitete Gegenma\u00dfnahmen ein. Details im Text nachgetragen.<\/p>\n<p><!--more--><\/p>\n<h2>Erste Benutzermeldungen<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/270116abd0904f95a0742c1bd0dad9cc\" alt=\"\" width=\"1\" height=\"1\" \/>Leser Jannik O. hat sich in <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/12\/patchday-microsoft-office-updates-10-januar-2023\/#comment-140153\">diesem Kommentar<\/a> zum Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/12\/patchday-microsoft-office-updates-10-januar-2023\/\">Patchday: Microsoft Office Updates (10. Januar 2023)<\/a> gemeldet und berichtet von massiven Problemen mit einem Office 365-Update.<\/p>\n<blockquote><p>Hallo,<br \/>\nhat noch jemand aktuell Probleme mit der Build Nr. 16.0.15831.20252 f\u00fcr O365?<br \/>\nSeit dem Update funktioniert bei hunderten Clients die Taskleiste nicht mehr und die Office Programme starten nicht mehr!<\/p><\/blockquote>\n<p>Ein weiterer Nutzer best\u00e4tigt diese Beobachtung in <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/12\/patchday-microsoft-office-updates-10-januar-2023\/#comment-140160\">diesem Kommentar<\/a>:<\/p>\n<blockquote><p>Hallo,<br \/>\nselbes Problem hier bei uns. Bei Vielen Clients verschwinden die Verkn\u00fcpfungen und die Office-Apps wie auch der Edge lassen sich nicht mehr \u00fcber das Startmen\u00fc finden.<\/p><\/blockquote>\n<p>Danke an die Nutzer f\u00fcr die Hinweise, die auf gravierendere Probleme hindeuten, da auch Windows mit Startmen\u00fcverkn\u00fcpfungen und der Taskleiste betroffen ist.<\/p>\n<h2>Eine Meldung auf Twitter<\/h2>\n<p>Ich wollte gerade mit der Recherche anfangen, als mir auf Phil Randal auf <a href=\"https:\/\/twitter.com\/philrandal\/status\/1613854830816108545\" target=\"_blank\" rel=\"noopener\">Twitter<\/a> einen Hinweis auf MS ASR als Ursache f\u00fcr gel\u00f6schte Shortcuts zukommen lie\u00df (danke daf\u00fcr).<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/zY5rHaM.png\" \/><\/p>\n<p>Benutzer @FraserIRL fragt, ob andere Firmen auch festgestellt haben, dass unter Windows 10 pl\u00f6tzlich Verkn\u00fcpfungen und Programm-Icons vom Desktop verschwunden seien. Bei ihm seien viele Ger\u00e4te betroffen. Phil Randal gibt an, dass Microsoft ASR (Attack Surface Reduction) f\u00fcr dieses gel\u00f6schten Desktop-Verkn\u00fcpfungen (und dann wohl auch f\u00fcr die Startmen\u00fcverkn\u00fcpfungen und restliche Probleme) verantwortlich sei.<\/p>\n<h2>Meldungen auf reddit.com<\/h2>\n<p>Auf reddit.com findet sich inzwischen der Thread <em><a href=\"https:\/\/web.archive.org\/web\/20230321093731\/https:\/\/www.reddit.com\/r\/sysadmin\/comments\/10ar1vb\/multiple_users_reporting_microsoft_apps_have\/\" target=\"_blank\" rel=\"noopener\">Multiple users reporting Microsoft apps have disappeared<\/a><\/em>, in dem auch eine L\u00f6sung (beim Audit per Intune) gegeben wird. Der betreffende Nutzer schreibt:<\/p>\n<blockquote><p>Hi all,<\/p>\n<p>Have you had anyone report applications going missing from there laptops today?<\/p><\/blockquote>\n<blockquote><p>I've seemed to have lost all Microsoft apps, outlook\/excel\/word<\/p>\n<p>an error message comes up saying it's not supported and then the app seems to have uninstalled.<\/p>\n<p>Some users can open Teams and Outlook, and strangely, it seems some users are unable to open Chrome too.<\/p>\n<p>We're on InTune, FWIW<\/p>\n<p>Anyone else experiencing the same?<\/p><\/blockquote>\n<p>Inzwischen hat jemand im reddit.com-Thread <a href=\"https:\/\/web.archive.org\/web\/20230114115737\/https:\/\/www.reddit.com\/r\/sysadmin\/comments\/10arfxt\/comment\/j45t0u4\/\" target=\"_blank\" rel=\"noopener\">Potentially faulty Virus Definition Update causing issues win Block Win32 API calls from Office Macro ASR? Desktop shortcuts deleted out of the blue and Office executables disappearing<\/a> n\u00e4heres evaluiert. Dort schreibt er:<\/p>\n<blockquote><p>In the last hour, we've had half our organisation report that shortcuts have disappeared from their desktop and Microsoft Office has ceased working. Outlook.exe has flat out disappeared for some.<\/p>\n<p>Whilst not logged in Windows Defender-&gt;Operational, if we try to do a quick repair of Office we see that Windows Defender Exploit Guard has blocked the creation of .lnk files<\/p>\n<p>From what I can see, this appears to be the \"Block Win32 API calls from Office Macro\" ASR rule malfunctioning, potentially after the installation of AntivirusSignatureVersion 1.381.2140.0<\/p>\n<p>Is anyone else seeing similarly?<\/p>\n<p>One one machine I've changed that rule to audit rather than block and Office repair has since been successful and the creation of .lnk files via our powershell scripts is functioning again.<\/p><\/blockquote>\n<p>Inzwischen ist von <a href=\"https:\/\/www.reddit.com\/u\/wilstoncakes\/\" target=\"_blank\" rel=\"noopener\">u\/wilstoncakes<\/a> eine m\u00f6gliche L\u00f6sung in einem weiteren Post skizziert worden:<\/p>\n<blockquote><p>We have the same issue with the definition version 1.381.2140.0.<\/p>\n<p>Even for non-office applications like Notepad++, mRemoteNG, Teamviewer, &#8230;<\/p>\n<p>We changed the ASR Rule to Audit via Intune.<\/p>\n<p>Block Win32 API calls from Office macros<\/p>\n<p>Rule-ID 92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b<\/p><\/blockquote>\n<p>Vielleicht k\u00f6nnen Betroffene damit etwas anfangen.<\/p>\n<h2>Defender Signatur-Update verantwortlich?<\/h2>\n<p>Ein weiterer Benutzer <a href=\"https:\/\/web.archive.org\/web\/20230113113903\/https:\/\/www.reddit.com\/r\/sysadmin\/comments\/10ar1vb\/comment\/j45qy7c\/\" target=\"_blank\" rel=\"noopener\">schreibt<\/a>, dass der Defender (Signatur-Update 1.318.2140.0) f\u00fcr dieses Verhalten verantwortlich sei:<\/p>\n<blockquote><p>Its a problem with the newest defender signature (1.381.2140.0). Tested it by my self. fuck.<\/p>\n<p>Edit: looks like that all shortcuts which are located in<\/p>\n<p>ProgramData\\Microsoft\\Windows\\Start Menu\\Programs<\/p>\n<p>will be deleted instantly.<\/p><\/blockquote>\n<p>Falls ihr weitere Informationen habt, hinterlasst einen Kommentar. Sofern mir etwas unterkommt, trage ich es nach.<\/p>\n<h2>Diskussion in Techcommunity<\/h2>\n<p><strong>Nachtrag:\u00a0<\/strong>Mittlerweise gibt es in der Techcommunity einen Diskussions-Thread <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/microsoft-defender-for-endpoint\/antivirus-deletes-all-shortcuts-from-the-desktop\/m-p\/3715351\" target=\"_blank\" rel=\"noopener\">Antivirus deletes all shortcuts from the desktop<\/a>, der den Defender klar als Ursache benennt.<\/p>\n<h2>Best\u00e4tigung durch Microsoft<\/h2>\n<p><strong>Erg\u00e4nzung:<\/strong> Inzwischen wurde das Ganze von Microsoft <a href=\"https:\/\/twitter.com\/MSFT365Status\/status\/1613871552256155649\" target=\"_blank\" rel=\"noopener\">auf Twitter best\u00e4tigt<\/a>:<\/p>\n<blockquote><p>We're investigating an issue where users are unable to access application shortcuts on the Start menu and Taskbar in Windows. For more details and updates, please follow the SI MO497128 in your admin center.<\/p><\/blockquote>\n<p>Und kurze Zeit sp\u00e4ter:<\/p>\n<blockquote><p>We've identified that a specific rule was resulting in impact. We've reverted the rule to prevent further impact whilst we investigate further. For more information, please follow the SI MO497128 in your admin center.<\/p><\/blockquote>\n<p>Laut nachfolgendem Kommentar tritt das Problem nur beim Microsoft Defender for Endpoint (ab Plan 1) auf, wohl das ASR-Feature aktiv genutzt werden muss.<\/p>\n<p>PS: Ist heute \u00fcbrigens Freitag der 13. &#8211; mein ja nur &#8230;<\/p>\n<h2>Erkl\u00e4rungen und diverse Workarounds<\/h2>\n<p><strong>Erg\u00e4nzungen:<\/strong> Die Kollegen von deskmodder.de gehen in <a href=\"https:\/\/www.deskmodder.de\/blog\/2023\/01\/13\/defender-signatur-update-loescht-verknuepfungen-im-startmenue-und-taskleiste-rueckstellung-ist-im-gange\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> ebenfalls auf das Thema ein. Dort wird angegeben, dass es bei einigen Nutzern reicht, den folgenden Befehl in einer administrativen Eingabeaufforderung einzugeben.<\/p>\n<p><em>MpCmdRun.exe -RemoveDefinitions<\/em><\/p>\n<p>Der Befehl entfernt die letzten Defender Definitionen. Die Kollegen von Bleeping Computer haben inzwischen <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/buggy-microsoft-defender-asr-rule-deletes-windows-app-shortcuts\/\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> mit einigen Informationen zum Problem ver\u00f6ffentlicht. Die ASR-Regel \"Win32-API-Aufrufe aus Office-Makros blockieren\" im Configuration Manager bzw. \"Win32-Importe aus Office-Makrocode\" in Intune soll Malware daran hindern, VBA-Makros zum Aufrufen von Win32-APIs zu verwenden.<\/p>\n<p>Eine fehlerhafte Defender-Signatur (1.381.2140.0) f\u00fchrte dazu, dass die ASR-Regel (Regel-ID: 92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b) die Verkn\u00fcpfungen der Benutzer f\u00e4lschlicherweise als b\u00f6sartig einstufte und l\u00f6schte.<\/p>\n<p>Microsoft hat die fehlerhafte ASR-Regel zur\u00fcckgezogen (siehe SI MO497128 im Admin-Center), es dauert aber, bis die \u00c4nderung ankommt. Daher wird empfoehlt die betreffende ASR-Regel per PowerShell, Intune oder GPOs in den Audit-Mode zu versetzen &#8211; im Bleeping Computer Artikel sind die Details genannt.<\/p>\n<p>Inzwischen haben Systemadministratoren <a href=\"https:\/\/web.archive.org\/web\/20230113191342\/https:\/\/www.reddit.com\/r\/sysadmin\/comments\/10ar1vb\/comment\/j464ta6\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> und <a href=\"https:\/\/web.archive.org\/web\/20230114101000\/https:\/\/www.reddit.com\/r\/sysadmin\/comments\/10ar1vb\/comment\/j466s7n\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> PowerShell-Scripte zum Wiederherstellen der Microsoft Office und andere Anwendungsverkn\u00fcpfungen im Startmen\u00fc entwickelt. Diese Scripte sollten jedoch getestet werden, bevor sie in der Produktion eingesetzt werden. Zudem ist mir folgende Handlungsanweisung\u00a0 zum Lnk-Restor \u00fcber FB als Screenshot zugegangen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/i.imgur.com\/JeHJWUo.jpg\" alt=\"Restore .lnk\" width=\"628\" height=\"892\" \/><\/p>\n<p><strong>Nachtrag:<\/strong> Ich habe einen separaten Beitrag mit den Erkl\u00e4rungen Microsofts sowie einem Link auf einen Techcommunity-Blog-Post mit Workarounds verfasst, siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/14\/windows-lscht-verknpfungen-microsoft-erklrt-windows-defender-asr-problem-vom-13-jan-2023\/\" rel=\"bookmark\">Windows l\u00f6scht Verkn\u00fcpfungen; Microsoft erkl\u00e4rt Windows Defender ASR-Problem vom 13. Jan. 2023<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/04\/microsoft-office-updates-3-januar-2022\/\">Microsoft Office Updates (3. Januar 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/11\/microsoft-security-update-summary-10-januar-2023\/\">Microsoft Security Update Summary (10. Januar 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/11\/patchday-windows-10-updates-10-januar-2023\/\">Patchday: Windows 10-Updates (10. Januar 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/11\/patchday-windows-11-server-2022-updates-10-januar-2023\/\">Patchday: Windows 11\/Server 2022-Updates (10. Januar 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/11\/windows-7-server-2008-r2-windows-8-1-server-2012-r2-updates-10-januar-2023\/\">Windows 7\/Server 2008 R2; Windows 8.1\/Server 2012 R2: Updates (10. Januar 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/12\/patchday-microsoft-office-updates-10-januar-2023\/\" target=\"_blank\" rel=\"noopener\">Patchday: Microsoft Office Updates (10. Januar 2023)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2023\/01\/11\/exchange-server-sicherheitsupdates-10-januar-2023-dringend-patchen\/\">Exchange Server Sicherheitsupdates (10. Januar 2023), dringend patchen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/12\/microsoft-exchange-januar-2023-patchday-nachlese-dienste-starten-nicht-etc\/\" rel=\"bookmark\">Microsoft Exchange Januar 2023 Patchday-Nachlese: Dienste starten nicht etc.<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/12\/windows-patchday-nachlese-januar-2023\/\" rel=\"bookmark\">Windows Patchday-Nachlese Januar 2023<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2023\/01\/13\/microsoft-asr-lscht-desktop-shortcuts-taskleiste-kaputt-office-apps-starten-nicht-mehr\/\">Microsoft ASR\/Defender-Update l\u00f6scht Desktop-Shortcuts, Taskleiste kaputt, Office-Apps starten nicht mehr<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/14\/windows-lscht-verknpfungen-microsoft-erklrt-windows-defender-asr-problem-vom-13-jan-2023\/\">Windows l\u00f6scht Verkn\u00fcpfungen; Microsoft erkl\u00e4rt Windows Defender ASR-Problem vom 13. Jan. 2023<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/16\/asrmageddon-warum-privatnutzer-betroffen-waren-wie-man-shortcuts-restauriert\/\" rel=\"bookmark\">ASRmageddon: Warum Privatnutzer betroffen waren, wie man Shortcuts restauriert<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Aktuell scheint es b\u00f6se Probleme mit Windows und Microsoft Office zu geben. Nutzer berichten im Blog, dass unter Office 365, Build 16.0.15831.20252, die Taskleiste in Windows kaputt sei und die Office-Anwendungen nicht mehr starten. Bei vielen Clients verschwinden die Verkn\u00fcpfungen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/13\/microsoft-asr-lscht-desktop-shortcuts-taskleiste-kaputt-office-apps-starten-nicht-mehr\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[270,426,185,161,301],"tags":[4322,154,4328,4315,3288],"class_list":["post-276817","post","type-post","status-publish","format-standard","hentry","category-office","category-sicherheit","category-update","category-virenschutz","category-windows","tag-office","tag-probleme","tag-sicherheit","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276817","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=276817"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276817\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=276817"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=276817"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=276817"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}