{"id":282643,"date":"2023-06-17T07:57:19","date_gmt":"2023-06-17T05:57:19","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=282643"},"modified":"2023-06-17T10:13:08","modified_gmt":"2023-06-17T08:13:08","slug":"windows-11-22h2-windows-defender-application-control-blockt-programme-dateien-netzlaufwerke-internetseiten-juni-2023","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/06\/17\/windows-11-22h2-windows-defender-application-control-blockt-programme-dateien-netzlaufwerke-internetseiten-juni-2023\/","title":{"rendered":"Windows 11 22H2: Windows Defender Application Control blockt Programme, Dateien, Netzlaufwerke, Internetseiten (Juni 2023)"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Windows\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" width=\"200\" align=\"left\"\/>[English]Zur Absicherung von Windows wird (auch hier in Blog-Kommentaren) Windows Defender Application Control empfohlen. Die letzten Tage scheint die Funktion aber durch ein Update ziemlich Amok gelaufen zu sein. Mir liegen Berichte vor, dass da Anwender \"pl\u00f6tzlich\" weder Dateien \u00f6ffnen noch Programme ausf\u00fchren konnten. Selbst auf Netzlaufwerke zugreifen oder Internetseiten \u00f6ffnen ging nicht mehr. Es kam der Hinweis, das die App mithilfe von Windows Defender Application Control blockiert sei. Es sieht so aus, als ob das Microsoft Defender Security Intelligence Update Version 1.391.1503.0 die Ursache sei.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg07.met.vgwort.de\/na\/3d23cb88f6664f0fb0637e7497f2835f\" width=\"1\" height=\"1\"\/>Microsoft bl\u00e4st zwar die Backen in Punkto \"Sicherheit in Windows 11\" kr\u00e4ftig auf und zeigt, was f\u00fcr tolle Funktionen man doch diesbez\u00fcglich eingebaut habe. Aber beim Defender scheinen die Leute die Entwicklung nicht mehr im Griff zu haben \u2013 zumindest deute ich die aktuellen Berichte so. Und die Artikelliste am Ende dieses Beitrags ist auch ein Abbild dessen, wie chaotisch das alles abl\u00e4uft. In dieser Hinsicht habe ich die Nacht mit Vergn\u00fcgen <a href=\"https:\/\/borncity.com\/blog\/2021\/10\/07\/windows-11-mindestanforderungen-bei-masse-der-hardware-nicht-erfllt-microsoft-verrt-by-passing-trick\/#comment-150326\">diesen Kommentar<\/a> hier im Blog gelesen \u2013 und mir ging so \"soll ich dem Mann empfehlen, schon mal mit Beten anzufangen, damit Microsoft die Windows 11-Entwicklung bis Oktober 2025 in den Griff bekommt\" durch den Kopf. Aber zur\u00fcck zum aktuellen Fall, der mir \u00fcber zwei Lesermeldungen zuging. <\/p>\n<h2>Meldung #1 zu Windows 11 22H2<\/h2>\n<p>Die Woche wurde ich auf Facebook durch einen IT-Dienstleister auf einen Post vom 12. Juni 2023 (also vor dem Patchday) in einer geschlossenen Gruppe hingewiesen, auf den ich mir spontan keinen wirklichen Reim machen konnte. Zumindest war mir nichts \u00e4hnliches aus der Leserschaft bekannt. Der Dienstleister beschrieb sein Problem folgenderma\u00dfen:<\/p>\n<blockquote>\n<p>Guten Morgen Kollegen,<\/p>\n<p>heute morgen Anruf vom Kunden &#8211; Kann weder Dateien \u00f6ffnen, Programme ausf\u00fchren, auf Netzlaufwerke zugreifen, noch Internetseiten \u00f6ffnen.<\/p>\n<p>Meldung: \"Ihre Organisation hat diese App mithilfe von Windows Defender Application Control blockiert.\"<\/p>\n<p>Betriebssystem Windows 11 Pro &#8211; 22H2.<\/p>\n<p>Kurz telefonisch durchgegangen. Lief bis Freitag ohne Auff\u00e4lligkeiten. Seither nichts ver\u00e4ndert &#8211; au\u00dfer: Installation Update \"<a href=\"https:\/\/support.microsoft.com\/help\/5026372\">KB5026372<\/a>\" [Sicherheitsupdate vom 9. Mai 2021].&nbsp; <\/p>\n<p>Kurz recherchiert &#8211; Fehler scheint identisch zu folgendem Beitrag.<\/p>\n<\/blockquote>\n<p>Der Nutzer verlinkte dann auf meinen Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/11\/09\/defender-application-control-blockt-programmedownloads\/\">Defender Application Control blockt Programme\/Downloads<\/a> aus dem November 2017. Dort ging es um das Windows 10 Fall Creators Update, wo die Funktion Windows Defender Application Control (siehe <a href=\"https:\/\/blogs.technet.microsoft.com\/mmpc\/2017\/10\/23\/introducing-windows-defender-application-control\/\" target=\"_blank\" rel=\"noopener\">auch<\/a>) Amok lief und den Nutzern nachfolgende Meldung bei Downloads und Aufrufen von Programmen zeigte. <\/p>\n<p><img decoding=\"async\" title=\"Windows Defender Application Control\" alt=\"Windows Defender Application Control\" src=\"https:\/\/i.imgur.com\/XERVqo3.jpg\"\/><\/p>\n<p>Es kommt die Meldung:<\/p>\n<blockquote>\n<p>Ihre Organisation hat diese App mithilfe von Windows Defender Application Control blockiert  <\/p>\n<p>bzw. in Englisch: Your organisation used Windows Defender Application Control to block this app<\/p>\n<\/blockquote>\n<p>Also genau der Fehler, den auch der oben erw\u00e4hnte IT-Dienstleister vom Kunden berichtet bekam. Allerdings haben die in meinem Beitrag erw\u00e4hnten Abhilfen nicht mehr funktioniert (ist ja inzwischen Windows 11 22H2). Der IT-Dienstleister erg\u00e4nzte dann:  <\/p>\n<blockquote>\n<p>Werde heute Nachmittag beim Kunden vor Ort sein und versuche es mit dem L\u00f6sungsansatz aus dem o.g. Artikel.  <\/p>\n<p>Frage an Euch: Hat\/Hatte jemand von Euch auch dieses Problem?  <\/p>\n<p>Kann es wirklich am genannten Update liegen (Release: 09.05.2023)?  <\/p>\n<p>Auf der MS-Seite dazu auch kein Eintrag in den known issues.  <\/p>\n<p>Danke und eine ruhige Woche Euch allen!<\/p>\n<\/blockquote>\n<p>R\u00fcckmeldungen von anderen Betroffenen gab es keine, aber der IT-Dienstleister meldet sich sp\u00e4ter mit folgenden Informationen zur\u00fcck:  <\/p>\n<blockquote>\n<p>Kurzes Update: Deaktivierung Secure Boot hat nicht geholfen. Inzwischen ist auch ein zweites Ger\u00e4t mit identischer Ausstattung und Fehlerbild hinzugekommen.  <\/p>\n<p>\"Erzwingen der Treibersignatur deaktivieren\" schafft zumindest tempor\u00e4re Abhilfe (bis zum <a><\/a>n\u00e4chsten Neustart).  <\/p>\n<p>Treiberupdates in n\u00e4herer Vergangenheit &#8211; Fehlanzeige.  <\/p>\n<p>Unsignierte Treiber: genau einer &#8211; OpenCL.dll  <\/p>\n<p>Kann sich jemand einen Reim drauf machen?<\/p>\n<\/blockquote>\n<p>Der Poster wollte sich noch mit einem Treiberhersteller in Verbindung setzen, ich habe bis heute keine R\u00fcckmeldung, was sich da ergeben hat. Da es nach \"Einzelfall\" aussah, habe ich das Thema hier im Blog nicht aufgegriffen.  <\/p>\n<h3>Nachlese: Undurchsichtiger Fehler<\/h3>\n<\/p>\n<p>Nachdem ich den Fehler hier im Blog eingestellt habe, kam noch eine R\u00fcckmeldung des IT-Dienstleisters, der angab, dass die Woche recht stressig gewesen sei. Folgendes gab es als R\u00fcckmeldung:<\/p>\n<blockquote>\n<p>Guten Morgen G\u00fcnter, <\/p>\n<p>getan hat sich durchaus noch einiges. Diese Woche war sehr stressig. Komme jetzt erst dazu, Info zu geben. <\/p>\n<p>R\u00fcckmeldung von Intel war ein Beta-Treiber. Dieser hatte aber das Problem nicht behoben. Weitere R\u00fcckmeldung Fehlanzeige.<\/p>\n<p>R\u00fcckmeldung des Anbieters Wortmann (Hersteller der Ger\u00e4te) war, dass bis dato keine L\u00f6sung vorliegt. Empfehlung Neuinstallation. <\/p>\n<p>Ich habe dann, einfach interessehalber, auf einen Wiederherstellungspunkt in der Vergangenheit (t-4 Wochen) zur\u00fcckgerollt. Ergebnis -&gt; Das Problem bestand weiterhin! <\/p>\n<p>Dann habe ich es mit einem Inplace Upgrade (Windows 11) versucht. Gew\u00e4hlte Option (<em>Nur pers\u00f6nliche Dateien behalten, Einstellungen und Apps l\u00f6schen<\/em>). Ergebnis -&gt; Das Problem bestand weiterhin! Soweit so schlecht. Windows 11 [ist] eh nicht das pr\u00e4ferierte OS. <\/p>\n<p>Also noch ein Inplace Upgrade (in dem Fall eigentlich ein Downgrade) auf Windows 10 hinterher. Diesmal Option \"<em>Nichts behalten<\/em>\". Ergebnis -&gt; Das Problem bestand weiterhin! <\/p>\n<p>Wie genau die Routinen im Hintergrund arbeiten kann ich nicht \u00fcberblicken. F\u00fcr mich muss sich da irgendwas aber ziemlich tief ins System gegraben haben. Wo es hergekommen ist und wieso, es ist mir ein R\u00e4tsel. <\/p>\n<p>Ende vom Lied: Eine komplette, saubere Neuinstallation \u00fcber USB-Stick (Windows 10) hat dann dazu gef\u00fchrt, dass alles wieder l\u00e4uft. Updates gezogen, neu eingerichtet. System l\u00e4uft. <\/p>\n<p>F\u00fcr mich wenig zufriedenstellend, da ich die Ursache nicht finden konnte und so letztlich auch nicht verhindern kann, dass dieser Fehler wieder irgendwann auftaucht. <\/p>\n<p>In der Nachlese w\u00fcrde ich eher auf \u201eEinzelfall\" gehen. Obwohl es tats\u00e4chlich 2 unabh\u00e4ngige Ger\u00e4te betroffen hatte und das im zeitlichen Abstand von etwa 5-6 Stunden.<\/p>\n<\/blockquote>\n<p>So weit die R\u00fcckmeldung des IT-Dienstleisters (dem ich hiermit meinen Dank ausspreche). Alles in allem eine sehr unbefriedigende Situation, wenn auch der Kunde jetzt wieder mit seinen Systemen arbeiten kann. <\/p>\n<h2>Meldung #2 zu Windows 11 22H2<\/h2>\n<p>Vor einem Tag hat mich Jens dann mit einer recht kryptischen Direktnachricht versorgt (danke daf\u00fcr), die ich zuerst nicht wirklich einordnen konnte. Dazu schrieb er:<\/p>\n<blockquote>\n<p>Microsoft verteilt Malware und blockt sich dann korrekterweise?  <\/p>\n<p>Passiert gerade in einem Enterprise Umfeld mehrfach<\/p>\n<\/blockquote>\n<p>Mit dabei war ein (als Inhaltswarnung ausgeblendeter) Screenshot, den ich nachfolgend mal herausgezogen habe. Der Screenshot zeigt eine regelbasierte Blockierung einer Aktion (durch WDAG=) \u2013 hier <em>PowerPoint.exe<\/em>. Diese Anwendung wurde per Attack Surface Reduction blockiert, weil ein Script dort \"obfuscated\" sei.  <\/p>\n<p><img decoding=\"async\" title=\"PowerPoint blocked by WDAG\" alt=\"PowerPoint blocked by WDAG\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/06\/image-5.png\"\/><\/p>\n<p>Als ich mir spontan keinen Reim auf den obigen Screenshot machen konnte und bei Jens nach weiteren Informationen nachfragte, kamen folgende Informationen:<\/p>\n<blockquote>\n<p>Beschwerden in der Firma dass sich diverse Office Programme nicht mehr starten lassen wegen der \"Risky action\". <\/p>\n<p>Scheint bisher allerdings nur Leute im Asiatischen Raum zu betreffen.<\/p>\n<\/blockquote>\n<p>Da klingelte es bei mir und mir fiel der obige Beitrag auf Facebook ein \u2013 der in meinen Augen ein \u00e4hnliches Fehlerbild beschrieb. Geht man im Internet auf die Suche, gibt es \u00e4ltere Treffer (z.B. <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/microsoft-defender-for-endpoint\/asr-behavior-changes-blocking-under-user-context-now\/m-p\/3589618\" target=\"_blank\" rel=\"noopener\">hier<\/a>). Nur der Post <a href=\"https:\/\/learn.microsoft.com\/en-us\/answers\/questions\/1282894\/defender-polices-blocking-office-app\" target=\"_blank\" rel=\"noopener\">Defender polices- Blocking Office APP<\/a> vom 11. Mai 2023 liest sich \u00e4hnlich \u2013 liegt aber vor Juni 2023. Und mir f\u00e4llt der Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/13\/microsoft-asr-lscht-desktop-shortcuts-taskleiste-kaputt-office-apps-starten-nicht-mehr\/\">Microsoft ASR\/Defender-Update l\u00f6scht Desktop-Shortcuts, Taskleiste kaputt, Office-Apps starten nicht mehr<\/a> vom Januar 2023 ein \u2013 der aber auch nicht wirklich zutrifft. <\/p>\n<h3>Aufl\u00f6sung: Fehlerhafte Signaturdatei<\/h3>\n<p>Jens hat sich dann aber nach einem Tag erneut gemeldet und berichtete, dass eine fehlerhafte Signaturdatei f\u00fcr den Defender wohl verantwortlich war. Er schrieb dazu:<\/p>\n<blockquote>\n<p>Es wurde gerade die Aufl\u00f6sung des Falls bekanntgegeben: <\/p>\n<p>As an update we worked with the vendor to troubleshoot the issue. Primarily we are seeing a bad definition update from Microsoft that caused the blocks. the Bad version number for AV definitions is 1.391.1503.0.<\/p>\n<\/blockquote>\n<p><i><\/i>Es war also ein Security Intelligence Update, wie Microsoft das so nennt, sprich die Signaturdatei 1.391.1503.0 f\u00fcr den Microsoft Defender hat die Probleme verursacht. Zum 17. Juni 2023 wurde bereits die Version 1.391.1708.0 <a href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/definitions\/antimalware-definition-release-notes\" target=\"_blank\" rel=\"noopener\">ver\u00f6ffentlicht<\/a> \u2013 der Fehler sollte also weg&nbsp; sein. Danke an die beiden Leser f\u00fcr die Hinweise. War jemand sonst aus der Leserschaft betroffen?  <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2023\/06\/12\/windows-11-22h2-verhunzter-defender-remote-credential-guard\/\">Windows 11 22H2: Verhunzter Defender Remote Credential Guard?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2023\/05\/19\/windows-11-microsoft-bekommt-defender-lsa-problem-nicht-in-den-griff\/\">Windows 11: Microsoft bekommt Defender LSA-Problem nicht in den Griff<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2023\/05\/08\/windows-11-22h2-weiterhin-defender-lsa-tpm-probleme-nach-update-kb5025239-kb5007651\/\">Windows 11 22H2: Weiterhin Defender (LSA, TPM) Probleme nach Update (KB5025239, KB5007651)?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2023\/05\/10\/patchday-windows-11-server-2022-updates-9-mai-2023\/\">Patchday: Windows 11\/Server 2022-Updates (9. Mai 2023)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2023\/05\/27\/patchday-nachlese-mai-2023-windows-probleme\/\">Patchday-Nachlese Mai 2023: Windows-Probleme (Windows Server 2022 effektive Berechtigungen, VPN)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Zur Absicherung von Windows wird (auch hier in Blog-Kommentaren) Windows Defender Application Control empfohlen. Die letzten Tage scheint die Funktion aber durch ein Update ziemlich Amok gelaufen zu sein. Mir liegen Berichte vor, dass da Anwender \"pl\u00f6tzlich\" weder Dateien \u00f6ffnen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/06\/17\/windows-11-22h2-windows-defender-application-control-blockt-programme-dateien-netzlaufwerke-internetseiten-juni-2023\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7862,301],"tags":[24,4328,8257],"class_list":["post-282643","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-stoerung","category-windows","tag-problem","tag-sicherheit","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/282643","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=282643"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/282643\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=282643"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=282643"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=282643"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}