{"id":280159,"date":"2023-04-26T00:01:00","date_gmt":"2023-04-25T22:01:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=280159"},"modified":"2023-05-12T15:52:22","modified_gmt":"2023-05-12T13:52:22","slug":"windows-11-neuer-fehler-im-defender-hardware-gesttzter-stapelschutz-im-kernel-modus","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/04\/26\/windows-11-neuer-fehler-im-defender-hardware-gesttzter-stapelschutz-im-kernel-modus\/","title":{"rendered":"WIndows 11: Neuer Fehler im Defender; &quot;Hardware-gest&uuml;tzter Stapelschutz im Kernel-Modus&quot; (FASR)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[English]Der Windows Defender scheint sich f\u00fcr Windows 11-Nutzer langsam zum Problemb\u00e4ren zu entwickeln. Oder Microsoft hat seine Entwicklung nicht mehr wirklich im Griff. Zum zweiten Mal binnen weniger Tage hat mich ein Blog-Leser kontaktiert, weil der Windows Defender in seiner Unternehmensumgebung Fehler im Zusammenhang mit der Funktion \"Hardware-gest\u00fctzter Stapelschutz im Kernel-Modus\" bringt.<\/p>\n<p><!--more--><\/p>\n<h2>R\u00fcckblick: Defender-Update KB5007651<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/f6abf068f60c432f8f7c55352f7d96ef\" alt=\"\" width=\"1\" height=\"1\" \/>Bereits zum 19. April 2023 hatte ich den Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/04\/19\/windows-11-defender-update-kb5007651-bringt-fasr-korrigiert-las-bug-verursacht-aber-weiter-probleme\/\">Windows 11: Defender-Update KB5007651 bringt FASR, korrigiert LAS-Bug, verursacht aber weiter Probleme<\/a> hier im Blog, der eine Lesermeldung aufgriff. Dem Leser war ein Defender-Update KB5007651 unter Windows 11 installiert worden, dass bei ihm Probleme bereitete.<\/p>\n<p>Zum Hintergrund: Das Update machte im M\u00e4rz 2023 bei Windows 11 Probleme, weil das Sicherheitscenter einen deaktivierten Schutz anzeigte. Die Nutzer erhielten zudem im Zuverl\u00e4ssigkeitsverlauf, der Eintr\u00e4ge aus der Ereignisanzeige aufbereitet, den Hinweis dass \"Security Health Service exe\" nicht mehr funktionst\u00fcchtig sei. Eigentlich sollte das Update des Defender zum 18. April 2023 den Local Security Authority-Bug (LSA) in Windows 11 beseitigen.<\/p>\n<p>Das war aber wohl nur bei einigen Nutzern der Fall. Beim Blog-Leser kam die Ern\u00fcchterung, dass die Defender-Option <em>Speicherzugriffsschutz<\/em> nicht mehr \u00e4nderbar sei. Microsoft hatte mit dem Defender-Update KB5007651 eine neue Funktion \"Hardware-gest\u00fctzter Stapelschutz im Kernel-Modus\" unter Windows 11 eingef\u00fchrt.<\/p>\n<p><img decoding=\"async\" title=\" &quot;Hardware-gest\u00fctzter Stapelschutz im Kernel-Modus&quot;\" src=\"https:\/\/i.postimg.cc\/KcrdnBLS\/u1UnLVO.png\" alt=\" &quot;Hardware-gest\u00fctzter Stapelschutz im Kernel-Modus&quot;\" \/><\/p>\n<p>Diese Option war beim Leser aber nicht vorhanden. Es stellte sich heraus, dass diese Funktion nur dann vom Defender bereitgestellt, wenn eine Intel CPU der 11. Generation (oder neuer) \u2013 bzw. ein entsprechendes Pendant von AMD \u2013 verbaut ist. Die CPU ben\u00f6tigt Intel CET oder AMD shadow stack support &#8211; die Kollegen von <a href=\"https:\/\/www.deskmodder.de\/blog\/2023\/04\/18\/microsoft-defender-antischadsoftware-update-mit-neuem-hardware-gestuetzter-stapelschutz-fasr\/\" target=\"_blank\" rel=\"noopener\">deskmodder.de<\/a> haben das in einem Nachtrag best\u00e4tigt.<\/p>\n<p>Urspr\u00fcnglich hatte ich bei den Kollegen von deskmodder.de die Information gesehen und angenommen, dass die neue Funktion zu Firmware Attack Surface Reduction (FASR) geh\u00f6re. Lawrence Abrams, der Betreiber von Bleeping Computer hat in einer privaten Twitter-Diskussion mit mir aber darauf hingewiesen, dass das neue Feature wohl nichts mit FASR zu tun habe.<\/p>\n<blockquote><p>Yeah, I don't think this has to do with FASR. If I <a href=\"https:\/\/en.wikipedia.org\/wiki\/Shadow_stack\" target=\"_blank\" rel=\"noopener\">understand<\/a> it correctly, FASR is to protect a devices firmware\/Secure Boot. Hardware Stack Protection is more to protect against memory exploits, allowing threat actors to hijack address space and potentially execute code. It also requires the right hardware as the hardware has to support shadow stacks.<\/p><\/blockquote>\n<p>Lawrence f\u00fchlt sich ziemlich veralbert, was Microsoft da mit dem Defender veranstaltet und sieht ein gro\u00dfes Chaos. Aber es scheint doch, als ob FASR als neues Feature im Defender Einzug gehalten hat (siehe folgender Screenshot).<\/p>\n<h2>Neuer Bug im Defender?<\/h2>\n<p>Blog-Leser Tobias P. hat mich zum 24. April 2023 per Mail kontaktiert, weil er unter Windows 11 neue Meldungen zu sehen bekommt. In der Mail mit dem Betreff \"Neuer Fehler zu MS Defender FASR\" schrieb er:<\/p>\n<blockquote><p>Hallo Herr Born,<\/p>\n<p>als eifriger Leser Ihres Blogs ist mir auch das aktuelle Thema zu Defender und den LSA Fehler unter Windows 11 nicht entgangen.<\/p>\n<p>Aktuell begr\u00fc\u00dft meine User im Unternehmen allerdings eine neue Meldung:<\/p><\/blockquote>\n<p><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/4yBLjvbY\/jjSrXIG.png\" \/><img \/><img \/><\/p>\n<blockquote><p>Im Betrag vom 19.4. konnte ich leider das gleiche Verhalten nicht entdecken. Haben Sie dazu auch andere Leser erreicht? Die Meldung an sich ist ja schon \u00e4hnlich die bei LSA widerspr\u00fcchlich, da sie meldet, dass der Schutz aktiv ist, der Haken darunter ist jedoch auf AUS.<\/p>\n<p>Von Seiten Microsoft ist wie immer nichts zu finden, wie dies global aktiviert werden kann sei es via Intune oder GPO.<\/p>\n<p>Vielen Dank f\u00fcr Ihre Arbeit mit dem Blog und f\u00fcr die Zeit welche Sie sich immer daf\u00fcr nehmen!<\/p><\/blockquote>\n<p>Hier ist bisher aus der Leserschaft noch keine diesbez\u00fcgliche Meldung\/Anfrage eingegangen. Die Frage in die Runde: Kann jemand das Verhalten best\u00e4tigen? Und gibt es eine Erkl\u00e4rung, warum der Schutz als aktiviert angezeigt, aber die Option als \"Aus\" gemeldet wird?<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Beachtet den Nachtragsartikel <a href=\"https:\/\/borncity.com\/blog\/2023\/04\/27\/windows-11-lsa-bug-durch-entfernen-der-einstellungen-beseitigt-und-weitere-defender-fasr-kalamitten\/\">Windows 11: Defender LSA-Bug durch \"Entfernen der Einstellungen\" beseitigt, und weitere Defender\/FASR-Kalamit\u00e4ten \u2026<\/a><\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/03\/20\/windows-11-22h2-defender-gertesicherheit-der-schutz-durch-die-lokale-sicherheitsautoritt-ist-deaktiviert\/\">Windows 11 22H2 Defender: \"Ger\u00e4tesicherheit: Der Schutz durch die lokale Sicherheitsautorit\u00e4t ist deaktiviert\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/03\/22\/windows-11-22h2-microsoft-besttigt-defender-bug-schutz-durch-die-lokalen-sicherheit-autoritt-ist-deaktiviert-in-gertesicherheit\/\">Windows 11 22H2: Microsoft best\u00e4tigt Defender-Bug \"Schutz durch die lokalen Sicherheit Autorit\u00e4t ist deaktiviert\" in Ger\u00e4tesicherheit<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/04\/19\/windows-11-defender-update-kb5007651-bringt-fasr-korrigiert-las-bug-verursacht-aber-weiter-probleme\/\">Windows 11: Defender-Update KB5007651 bringt FASR, korrigiert LAS-Bug, verursacht aber weiter Probleme<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/04\/27\/windows-11-lsa-bug-durch-entfernen-der-einstellungen-beseitigt-und-weitere-defender-fasr-kalamitten\/\">Windows 11: Defender LSA-Bug durch \"Entfernen der Einstellungen\" beseitigt, und weitere Defender\/FASR-Kalamit\u00e4ten \u2026<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Der Windows Defender scheint sich f\u00fcr Windows 11-Nutzer langsam zum Problemb\u00e4ren zu entwickeln. Oder Microsoft hat seine Entwicklung nicht mehr wirklich im Griff. Zum zweiten Mal binnen weniger Tage hat mich ein Blog-Leser kontaktiert, weil der Windows Defender in seiner &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/04\/26\/windows-11-neuer-fehler-im-defender-hardware-gesttzter-stapelschutz-im-kernel-modus\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[161,301],"tags":[2699,24,8257],"class_list":["post-280159","post","type-post","status-publish","format-standard","hentry","category-virenschutz","category-windows","tag-defender","tag-problem","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/280159","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=280159"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/280159\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=280159"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=280159"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=280159"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}