{"id":277165,"date":"2023-01-24T01:06:23","date_gmt":"2023-01-24T00:06:23","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=277165"},"modified":"2024-01-24T11:38:03","modified_gmt":"2024-01-24T10:38:03","slug":"lsst-der-microsoft-edge-109-x-den-application-guard-abstrzen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/01\/24\/lsst-der-microsoft-edge-109-x-den-application-guard-abstrzen\/","title":{"rendered":"L&auml;sst der Microsoft Edge 109.x den Application Guard abst&uuml;rzen?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Edge\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2020\/01\/Edge.jpg\" alt=\"Edge\" width=\"65\" height=\"67\" align=\"left\" border=\"0\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/01\/24\/does-the-microsoft-edge-109-x-crash-the-application-guard\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]L\u00e4sst der Microsoft Edge-Browser in der Version 109.x Microsofts Sicherheitsfeature Application Guard unter Windows abst\u00fcrzen? Das ist die Aussage eines Nutzers in Blog-Kommentaren. Nachdem der Betroffene mich mit einigen Informationen versorgt hat, greife ich das Thema im Blog auf, um herauszufinden, ob es ggf. weitere Betroffene gibt, die dies best\u00e4tigen k\u00f6nnen.<\/p>\n<p><!--more--><\/p>\n<h2>Der Edge und der Application Guard<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/45bc32a0d74842d690f3956fb5872c9d\" alt=\"\" width=\"1\" height=\"1\" \/>Der Windows Defender Application Guard (WDAG) wurde f\u00fcr Windows 10 und Microsoft Edge in Unternehmensumgebungen entwickelt. Administratoren k\u00f6nnen definieren, was zu den vertrauensw\u00fcrdigen Websites, Cloud-Ressourcen und internen Netzwerken geh\u00f6rt. Alles, was nicht in der Liste enthalten ist, wird als nicht vertrauensw\u00fcrdig eingestuft. Der WDAG isoliert die Browsersitzungen dann per Hyper-V vom Rest des Betriebssystems. Der Application Guard hilft Administratoren in Unternehmen also beim Isolieren von als nicht vertrauensw\u00fcrdig definierten Websites. Dies stellt sicher, dass das Unternehmen gesch\u00fctzt ist, wenn Mitarbeiter im Internet auf nicht vertrauensw\u00fcrdigen Webseiten surfen.<\/p>\n<p>Inzwischen steht der Application Guard auch f\u00fcr den Google Chrome sowie den Mozilla Firefox-Browser zur Verf\u00fcgung und kann \u00fcber Extensions genutzt werden (siehe Links am Artikelende). Microsoft beschreibt im Artikel <a href=\"https:\/\/learn.microsoft.com\/en-us\/deployedge\/microsoft-edge-security-windows-defender-application-guard\" target=\"_blank\" rel=\"noopener\">Microsoft Edge support for Microsoft Defender Application Guard<\/a> wie Microsoft Edge den Microsoft Defender Application Guard (Application Guard) unterst\u00fctzt.<\/p>\n<h2>Erste Benutzermeldungen<\/h2>\n<p>Problem an diesem Ansatz ist, dass dieser funktionieren sollte, das aber nicht immer funktioniert. Im Dezember 2022 hat ein Benutzer den Beitrag <a href=\"https:\/\/learn.microsoft.com\/en-us\/answers\/questions\/1132785\/windows-defender-application-guard-doesnt-work-pro\" target=\"_blank\" rel=\"noopener\">Windows Defender Application Guard doesn't work properly in domain environment .Hangs and cant connect to internet<\/a> bei Learn Microsoft eingestellt und beklagt, dass der Windows Defender Application Guard (WDAG) nicht funktioniere. WDAG h\u00e4ngt und der Edge kommt nicht ins Internet. Und im September 2021 wurde der Thread <a href=\"https:\/\/answers.microsoft.com\/en-us\/microsoftedge\/forum\/all\/msedge-crashes-when-trying-to-open-a-new\/8a93e432-0d90-4e65-a4b7-cd507658dc7a\" target=\"_blank\" rel=\"noopener\">MSEDGE crashes when trying to open a new application guard window<\/a> zu Abst\u00fcrzen des Microsoft Edge-Browsers in Verbindung mit dem Application Guard er\u00f6ffnet.<\/p>\n<p>Auf reddit.com gibt es ebenfalls einen Thread <a href=\"https:\/\/web.archive.org\/web\/20221104081841\/https:\/\/www.reddit.com\/r\/Intune\/comments\/yjzti9\/microsoft_defender_application_guard_22h2_bug\/\" target=\"_blank\" rel=\"noopener\">Microsoft Defender Application Guard 22H2 Bug<\/a>, der im Oktober 2022 Abst\u00fcrze des Windows Defender Application Guard bei neuen Ger\u00e4ten mit Windows 11 22H2 berichtet, wenn Nutzer versuchen eine Website im Microsoft Edge zu \u00f6ffnen. Daher mussten die Administratoren diese Funktion deaktivieren.<\/p>\n<h2>Neuer Bericht: Absturz im Edge 109.x<\/h2>\n<p>Ein Blog-Leser meldete sich vor einigen Tagen zum Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/17\/massive-druckprobleme-im-edge-109er-zweig-umlaute-als-problem\/\">Massive Druckprobleme im Edge 109er Zweig \u2013 Umlaute als Problem<\/a> mit <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/17\/massive-druckprobleme-im-edge-109er-zweig-umlaute-als-problem\/#comment-140586\">nachfolgenden Kommentaren<\/a>:<\/p>\n<blockquote><p>Bei uns schie\u00dft die Funktion Application Guard ab, Edge ist damit praktisch nicht mehr dar\u00fcber surff\u00e4hig<\/p>\n<p>Verteilen Proxy Settings \u00fcber WPAD<\/p>\n<p>108 funktioniert<br \/>\n109*55, tot<br \/>\nM\u00fcssen mal noch mit. 52 testen<\/p>\n<p>Jop alles was 109.* ist t\u00f6tet Application Guard<\/p><\/blockquote>\n<p>Sp\u00e4ter erg\u00e4nzte der Benutzer in <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/20\/edge-109-0-1518-61-fixt-druckprobleme-weitere-bugs-offen\/#comment-140857\" target=\"_blank\" rel=\"noopener\">diesem Kommentar<\/a> zum Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/20\/edge-109-0-1518-61-fixt-druckprobleme-weitere-bugs-offen\/\">Edge 109.0.1518.61 fixt Druckprobleme \u2013 weitere Bugs offen? PWA-Fix<\/a>:<\/p>\n<blockquote><p>Hier der Kommentator mit den Application Guard Problemen.<br \/>\nLeider \u00e4ndert auch die Version nichts, ERR_CONNECTION_TIMED_OUT ist das Resultat.<\/p>\n<p>Inzwischen haben wir auch den Dev Zweig (v110) durchgetestet, Ergebnis ist dasselbe<br \/>\nTicket bei MS ist offen, bisher aber ohne Ergebnis<\/p>\n<p>\u00dcbrigens wird Application Guard schon l\u00e4nger f\u00fcr Chromium Edge unterst\u00fctzt, seit Version 77 aber da war's eher\u2026nun ja mit vielen Nachteilen aber so Richtung v90 war's dann doch in gut implementiert<\/p><\/blockquote>\n<p>Ich hatte dann beim Betroffenen nachgefragt, ob er mir weitere Details bereitstellen k\u00f6nne. Das ist nun passiert und ich stelle die Informationen nachfolgend bereit.<\/p>\n<h2>Details zum WDAG-Absturz<\/h2>\n<p>In einer erg\u00e4nzenden Mail schrieb der Betreffende, der in einem IT-Bereich bei einem Unternehmen arbeitet, folgendes:<\/p>\n<blockquote><p>Hallo G\u00fcnter,<\/p>\n<p>bez\u00fcglich dem Application Guard Problem ab v109<\/p>\n<p>Wie geschrieben, v108 funktioniert, v109 funktioniert nicht mit der gleichen Konfiguration, und wie erwartet ist der MS Support etwas schleppend.<\/p><\/blockquote>\n<p>In der betreffenden Umgebung gilt folgendes zur Infrastruktur und Einrichtung der Systeme:<\/p>\n<ul>\n<li>Konfiguration erfolgt \u00fcber GPO<\/li>\n<li>Konfiguration setzt einen expliziten Proxy f\u00fcr Application Guard<\/li>\n<li>Konfiguration setzt eine WPAD\/PAC Datei f\u00fcr \"nicht Application Guard\"<\/li>\n<\/ul>\n<p>Der Leser hat mir dann noch einige Screenshots, die Konfiguration und die log-Dateien geschickt, um zu verdeutlichen, wo die Probleme liegen. Dazu schreibt er:<\/p>\n<blockquote><p>Es wird schlicht das Konfigsetting \"ApplicationGuardContainerProxy\" nicht mehr genutzt\/korrekt ausgelesen und dann will der er(vermutlich) auf die wpad Quelle zugreifen, auf die er aber nicht darf.<\/p><\/blockquote>\n<p>Dazu hat mir der Leser nachfolgenden Screenshot zugeschickt &#8211; zum Vergr\u00f6\u00dfern auf das Bild klicken, um dieses in einem separaten Browserfenster zu \u00f6ffnen.<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/JMSKYxi.jpg\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"WDAG GPOs\" src=\"https:\/\/i.imgur.com\/JMSKYxi.jpg\" alt=\"WDAG GPOs\" width=\"618\" height=\"93\" \/><\/a><\/p>\n<p>In den Application Guard Internals wird auf der Utilities-Seite ein Konfiguration-Error angezeigt (siehe nachfolgenden Screenshot).<\/p>\n<p><img decoding=\"async\" title=\"Application Guard Internals Configuation error\" src=\"https:\/\/i.imgur.com\/P3aZZTV.png\" alt=\"Application Guard Internals Configuation error\" \/><\/p>\n<p>Dazu schreibt der Leser: <em>Nach Refresh zieht er (WDAG) scheinbar unsere \"Systemsettings\" an welche NICHT f\u00fcr Application Guard gedacht sind. Dazu sei gesagt, dass die aktuelle Konfiguration keinen Zugriff aus dem Application Guard heraus auf wpad.sdk.local erlaubt (testen wir noch obs dann \u201el\u00e4uft\").<\/em><\/p>\n<p><em><a href=\"https:\/\/i.imgur.com\/8JTYPBf.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"WDAG error &amp; proxy settings\" src=\"https:\/\/i.imgur.com\/8JTYPBf.png\" alt=\"WDAG error &amp; proxy settings\" width=\"629\" height=\"296\" \/><\/a><\/em><\/p>\n<p>In obigem Screenshot sind die Einstellungen f\u00fcr den Prox sowie die Application Guard Internals zu sehen. Im Microsoft 108er Entwicklungszweig des Edge-Browsers funktioniert das Zusammenspiel mit dem WDAG.<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/gwPI6TZ.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.imgur.com\/gwPI6TZ.png\" width=\"635\" height=\"135\" \/><\/a><\/p>\n<p>An dieser Stelle die Frage an die Leserschaft, ob noch jemand \u00e4hnliche Erfahrungen mit dem Edge 109 gemacht hat? Oder setzt ihr WDAG in Verbindung mit dem Edge nicht ein?<\/p>\n<h2>Ursache f\u00fcr den WDAG-Absturz<\/h2>\n<p>Blog-Leser Matthias hat in einer Nachtrags-Mail dann noch einige Erkenntnisse offen gelegt (siehe auch den inzwischen freigeschalteten Kommentar):<\/p>\n<blockquote><p>Nachtrag weil wichtig f\u00fcr Application Guard und hier ein Workaround schlummert:\u00a0Die Network Isolation Konfig, in der man auch sieht dass wpad.sdk.local f\u00fcr den Application Guard nicht erreichhar ist (und sein soll)<\/p>\n<p>Unsere Proxies sind f\u00fcr \u201einternen Edge\" und \u201eexternen Edge\" zwei unterschiedliche.<\/p>\n<p>Wenn wir jetzt unsere Network Isolation anpassen und sowohl wpad als auch internen Proxy als \"Sowohl als Arbeits- als auch als pers\u00f6nliche Ressource kategorisierte Dom\u00e4nen\" packen (NeutralResources -&gt; Domains categorized as both work and personal (admx.help)) funktioniert der Application Guard \u00fcber den Internen Proxy, mit welchem man aber nur eine kleine Zahl Websites aufrufen kann, die auf einer Whitelist stehen.<\/p>\n<p>Dar\u00fcber l\u00e4sst sich ein Workaround schaffen der ein paar Hinkef\u00fc\u00dfe hat, Application Guard hat intern 3 Subnetbereiche (die ich gerade suche) \u00fcber die man steuern k\u00f6nnte dass hier die WPAD dann eben einen anderen proxy setzt.<\/p>\n<p>Sprich wenn man die wpad darauf auslegt betrifft das eben auch genau jene Hyper-V Maschinen. Deshalb senden wir eigentlich mit dem Browser die Datenverkehrserkennung (im wesentliche ne Header Info -&gt; ApplicationGuardTrafficIdentificationEnabled -&gt; <a href=\"https:\/\/learn.microsoft.com\/en-us\/deployedge\/microsoft-edge-policies#applicationguardtrafficidentificationenabled\" target=\"_blank\" rel=\"noopener\">Microsoft Edge Browser Policy Documentation | Microsoft Learn<\/a> dass unser Externer alle anderen Anfragen abblockt weil im App Guard auch keine Auth m\u00f6glich ist \u2026 also m\u00fcssten wir auch am Externen Proxy die \u201einternen needs\" f\u00fcr die Hyper-V Nutzer abbilden was aufgrund von Netzsegmentierungen nicht wirklich gewollt ist.<\/p>\n<p>Nunja mal schauen wie wir mit den Infos weiterarbeiten<\/p><\/blockquote>\n<p>Weiter geht es dann mit dem <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/24\/lsst-der-microsoft-edge-109-x-den-application-guard-abstrzen\/#comment-141112\" target=\"_blank\" rel=\"noopener\">Folgekommentar von Matthias<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/10\/05\/windows-10-enterprise-soll-edge-virtualisierung-bekommen\/\">Windows 10 Enterprise soll Edge-Virtualisierung bekommen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/03\/18\/windows-defender-application-guard-extensions-fr-chrome-und-firefox\/\">Windows Defender Application Guard Extensions f\u00fcr Chrome und Firefox<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/05\/24\/windows-defender-application-guard-fr-chrome-firefox\/\">Windows Defender Application Guard f\u00fcr Chrome\/Firefox<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/07\/windows-10-defender-application-guard-statt-edge-starten\/\">Windows 10: Defender Application Guard statt Edge starten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/07\/31\/falsche-sprache-im-windows-defender-application-guard\/\">Falsche Sprache im Windows Defender Application Guard<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/17\/massive-druckprobleme-im-edge-109er-zweig-umlaute-als-problem\/\">Massive Druckprobleme im Edge 109er Zweig \u2013 Umlaute als Problem<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/20\/edge-109-0-1518-61-fixt-druckprobleme-weitere-bugs-offen\/\">Edge 109.0.1518.61 fixt Druckprobleme \u2013 weitere Bugs offen? PWA-Fix<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]L\u00e4sst der Microsoft Edge-Browser in der Version 109.x Microsofts Sicherheitsfeature Application Guard unter Windows abst\u00fcrzen? Das ist die Aussage eines Nutzers in Blog-Kommentaren. Nachdem der Betroffene mich mit einigen Informationen versorgt hat, greife ich das Thema im Blog auf, um &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/24\/lsst-der-microsoft-edge-109-x-den-application-guard-abstrzen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4461,426],"tags":[4201,24,4328],"class_list":["post-277165","post","type-post","status-publish","format-standard","hentry","category-edge","category-sicherheit","tag-edge","tag-problem","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/277165","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=277165"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/277165\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=277165"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=277165"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=277165"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}