{"id":276852,"date":"2023-01-14T11:30:50","date_gmt":"2023-01-14T10:30:50","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=276852"},"modified":"2023-01-16T12:48:06","modified_gmt":"2023-01-16T11:48:06","slug":"windows-lscht-verknpfungen-microsoft-erklrt-windows-defender-asr-problem-vom-13-jan-2023","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/01\/14\/windows-lscht-verknpfungen-microsoft-erklrt-windows-defender-asr-problem-vom-13-jan-2023\/","title":{"rendered":"Windows l&ouml;scht Verkn&uuml;pfungen; Microsoft erkl&auml;rt Windows Defender ASR-Problem vom 13. Jan. 2023"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/01\/14\/windows-deleted-shortcuts-microsoft-explains-windows-defender-asr-issue-jan-13-2023\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Am gestrigen Freitag, den 13. Januar 2023, hat Microsoft Teile seiner Windows-Nutzerschaft ziemlich ausgeknockt, indem eine fehlerhafte Defender Signatur per Update ausgerollt wurde. Bei aktiviertem ASR wurden Verkn\u00fcpfungen unter Windows als sch\u00e4dlich erkannt und vom Desktop, aus dem Startmen\u00fc oder aus der Taskleiste von Windows gel\u00f6scht. Nun hat Microsoft das Problem best\u00e4tigt und nochmals aufbereitet.<\/p>\n<p><!--more--><\/p>\n<h2>R\u00fcckblick: ASR l\u00e4uft Amok<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/903c374a2df74f2280d0ea73d49eab62\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte es ja gestern zeitnah, quasi am \"lebenden Herzen\" und als Work in Progress im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/13\/microsoft-asr-lscht-desktop-shortcuts-taskleiste-kaputt-office-apps-starten-nicht-mehr\/\" target=\"_blank\" rel=\"noopener\">Microsoft ASR\/Defender-Update l\u00f6scht Desktop-Shortcuts, Taskleiste kaputt, Office-Apps starten nicht mehr<\/a> aufgegriffen. Erst stellten Nutzer fest, dass pl\u00f6tzliche Verkn\u00fcpfungen vom Windows Desktop, aus dem Startmen\u00fc oder aus der Taskleiste gel\u00f6scht wurden. Weitere Nutzer berichteten, dass sich Office-Anwendungen nicht mehr starten lie\u00dfen.<\/p>\n<p>Bereits beim Schreiben des Beitrags deutete es sich an, dass die Funktion ASR (Attac Surface Restriction) des Windows Defender for Endpoit, bzw. das Signatur-Update 1.381.2140.0, f\u00fcr dieses Verhalten verantwortlich sei. Diese f\u00fchrte dazu, dass die ASR-Regel \"Win32-API-Aufrufe aus Office-Makros blockieren\" im Configuration Manager bzw. \"Win32-Importe aus Office-Makrocode\" die Verkn\u00fcpfungen l\u00f6schte und Anwendungen am Start hinderte. In obigem Beitrag gab es Hinweise auf Workarounds.<\/p>\n<h2>Microsoft best\u00e4tigt Problem<\/h2>\n<p>Eben bin ich auf Twitter darauf gesto\u00dfen, dass Microsoft den gestrigen Vorfall nun im Windows Health-Dashboard im Beitrag <a href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/release-health\/status-windows-11-22h2#2998msgdesc\" target=\"_blank\" rel=\"noopener\">Application shortcuts might not work from the Start menu or other locations<\/a> best\u00e4tigt und nochmals aufbereitet hat.<\/p>\n<p><a href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/release-health\/status-windows-11-22h2#2998msgdesc\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Application shortcuts might not work from the Start menu or other locations \" src=\"https:\/\/i.imgur.com\/0vvg8r2.png\" alt=\"Application shortcuts might not work from the Start menu or other locations \" \/><\/a><\/p>\n<p>Microsoft schreibt, dass nach der Installation des Security Intelligence-Updates Build 1.381.2140.0 f\u00fcr den Microsoft Defender m\u00f6glicherweise Verkn\u00fcpfungen zu Anwendungen im Startmen\u00fc, in der Taskleiste und auf dem Desktop von Windows fehlen oder gel\u00f6scht wurden. Au\u00dferdem k\u00f6nnen Fehler beim Start ausf\u00fchrbarer Dateien (.exe) auftreten, wenn diese von Verkn\u00fcpfungsdateien abh\u00e4ngig sind.<\/p>\n<p>Microsoft best\u00e4tigt die gestrige Vermutung, dass auf den betroffenen Ger\u00e4ten die ASR-Regel \"Win32-API-Aufrufe von Office-Makros blockieren\" (\"Block Win32 API calls from Office macro\") aktiviert ist.<\/p>\n<blockquote><p>Attack Surface Reduction (ASR) ist ein Feature von Windows zur Verringerung der Angriffsfl\u00e4che, indem Regeln zur \u00dcberwachung eingef\u00fchrt werden. In diesem <a href=\"https:\/\/st-s.info\/2022\/06\/23\/attack-surface-reduction-rules-asrr-was-ist-es-was-kann-es-und-wo-sehe-ich-was\/\" target=\"_blank\" rel=\"noopener\">Blog-Post<\/a> ist der Ansatz der Verwendung der ASR-Regeln ganz gut erkl\u00e4rt. Wolfgang Sommergut hat sich in <a href=\"https:\/\/www.windowspro.de\/wolfgang-sommergut\/reduktion-angriffsflaeche-microsoft-defender-gruppenrichtlinien-powershell\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> ebenfalls mit dem Thema ASR und dessen Aktivierung befasst.<\/p>\n<p>Von Microsoft gibt es <a href=\"https:\/\/learn.microsoft.com\/de-de\/microsoft-365\/security\/defender-endpoint\/attack-surface-reduction?view=o365-worldwide\" target=\"_blank\" rel=\"noopener\">diesen Support-Beitrag<\/a> zu den ASR-Regeln. Dort schreibt man, dass diese ASR-Regeln f\u00fcr den Microsoft Defender Antivirus, den <a href=\"https:\/\/go.microsoft.com\/fwlink\/?linkid=2118804\" target=\"_blank\" rel=\"noopener\">Microsoft 365 Defender<\/a> und f\u00fcr <a href=\"https:\/\/go.microsoft.com\/fwlink\/?linkid=2154037\" target=\"_blank\" rel=\"noopener\">Microsoft Defender f\u00fcr Endpunkt Plan 2<\/a> gelten.<\/p><\/blockquote>\n<p>Das ausgerollte Defender Signatur-Update f\u00fchrte nach der Installation der Build 1.381.2140.0 zur L\u00f6schung bestimmter Windows-Verkn\u00fcpfungsdateien (.lnk), die einem falschen Erkennungsmuster entsprachen. Betroffen waren von diesem Malheur die folgenden Windows 10\/11 Clients:<\/p>\n<ul>\n<li>Windows 11 21H2 und 22H2;<\/li>\n<li>Windows 10 20H2 bis 22H2<\/li>\n<li>Windows 10 Enterprise LTSC 2019<\/li>\n<li>Windows 10 Enterprise LTSC 2016<\/li>\n<li>Windows 10 Enterprise 2015 LTSB<\/li>\n<\/ul>\n<blockquote><p>Microsoft meint zwar, dass Windows-Ger\u00e4te, die von Privatanwendern zu Hause oder in kleinen B\u00fcros verwendet werden, wahrscheinlich nicht von diesem Problem betroffen seien. Mir liegen aber vereinzelte Meldungen vor, dass private Rechner ebenfalls betroffen waren (m\u00f6glicherweise, sofern ASR unter Windows 10\/11 \u00fcber die PowerShell oder Gruppenrichtlinien aktiviert war).<\/p><\/blockquote>\n<p>Sobald Microsoft \u00fcber das Problem informiert wurde, und die Ursache bekannt war, gab es den Tipp, die ASR-Rules im Microsoft Defender in den \u00dcberpr\u00fcfungsmodus (Audit-Modus) zu versetzen (hatte ich im Artikel vorgeschlagen). Dann l\u00f6scht der Defender die Verkn\u00fcpfungen nicht mehr \u00fcber die ASR-Regeln. Zum Umstellen lie\u00dfen sich PowerShell, Intune oder Gruppenrichtlinien verwenden.<\/p>\n<p>Sp\u00e4ter rollte man das Security Intelligence Update Build 1.381.2164.0 f\u00fcr den Defender aus. Die Installation des Security Intelligence-Updates Build 1.381.2164.0 oder h\u00f6her sollte das Problem verhindern, stellt jedoch zuvor gel\u00f6schte Verkn\u00fcpfungen nicht wieder her.<\/p>\n<h2>Verkn\u00fcpfungen zur\u00fcckholen<\/h2>\n<p>Microsoft meint dazu lapidar: <em>Sie m\u00fcssen diese Verkn\u00fcpfungen mit anderen Methoden neu erstellen oder wiederherstellen. <\/em>Im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/13\/microsoft-asr-lscht-desktop-shortcuts-taskleiste-kaputt-office-apps-starten-nicht-mehr\/\" target=\"_blank\" rel=\"noopener\">Microsoft ASR\/Defender-Update l\u00f6scht Desktop-Shortcuts, Taskleiste kaputt, Office-Apps starten nicht mehr<\/a> hatte ich einige Ans\u00e4tze skizziert, wie die Verkn\u00fcpfungen ggf. wiederhergestellt werden k\u00f6nnen. Zudem <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/13\/microsoft-asr-lscht-desktop-shortcuts-taskleiste-kaputt-office-apps-starten-nicht-mehr\/#comment-140205\" target=\"_blank\" rel=\"noopener\">meldete sich ein Nutzer<\/a>, der darauf hinwies, dass die Verkn\u00fcpfungen mittels Know Folder mit OneDrive synchronisiert wurden und ggf. dort im Papierkorb zu finden seien.<\/p>\n<p>Microsoft-Mitarbeiter Scott Woodgate hat zudem in der Techcommunity den Blog-Post <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/microsoft-defender-for-endpoint\/recovering-from-attack-surface-reduction-rule-shortcut-deletions\/ba-p\/3716011?fbclid=IwAR11IouTW-w5vil6td_GSJ8lFiTiWQO4JaxBV--E7geDNzzR195_B6x-Wv4\" target=\"_blank\" rel=\"noopener\">Recovering from Attack Surface Reduction rule shortcut deletions<\/a> ver\u00f6ffentlicht. Dort verlinkt er ein Script, welches Lnk-Dateien recovern k\u00f6nnen soll. Und es gibt Anleitungen, wie man Anwendungen reparieren k\u00f6nnen soll. Ob es hilft, wei\u00df ich nicht.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/13\/microsoft-asr-lscht-desktop-shortcuts-taskleiste-kaputt-office-apps-starten-nicht-mehr\/\">Microsoft ASR\/Defender-Update l\u00f6scht Desktop-Shortcuts, Taskleiste kaputt, Office-Apps starten nicht mehr<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/14\/windows-lscht-verknpfungen-microsoft-erklrt-windows-defender-asr-problem-vom-13-jan-2023\/\">Windows l\u00f6scht Verkn\u00fcpfungen; Microsoft erkl\u00e4rt Windows Defender ASR-Problem vom 13. Jan. 2023<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/16\/asrmageddon-warum-privatnutzer-betroffen-waren-wie-man-shortcuts-restauriert\/\" rel=\"bookmark\">ASRmageddon: Warum Privatnutzer betroffen waren, wie man Shortcuts restauriert<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Am gestrigen Freitag, den 13. Januar 2023, hat Microsoft Teile seiner Windows-Nutzerschaft ziemlich ausgeknockt, indem eine fehlerhafte Defender Signatur per Update ausgerollt wurde. Bei aktiviertem ASR wurden Verkn\u00fcpfungen unter Windows als sch\u00e4dlich erkannt und vom Desktop, aus dem Startmen\u00fc oder &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/14\/windows-lscht-verknpfungen-microsoft-erklrt-windows-defender-asr-problem-vom-13-jan-2023\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7862,301],"tags":[24,4328,3288],"class_list":["post-276852","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-stoerung","category-windows","tag-problem","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276852","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=276852"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276852\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=276852"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=276852"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=276852"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}