{"id":286304,"date":"2023-09-25T15:47:24","date_gmt":"2023-09-25T13:47:24","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=286304"},"modified":"2023-10-19T06:22:16","modified_gmt":"2023-10-19T04:22:16","slug":"windows-11-microsoft-defender-nicht-mehr-abschaltbar","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/09\/25\/windows-11-microsoft-defender-nicht-mehr-abschaltbar\/","title":{"rendered":"Windows 10\/11: Microsoft Defender nicht mehr abschaltbar"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/09\/28\/windows-10-update-kb5030211-ships-backup-app-to-ltsc-versions-and-frustrates-ltsc-users\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Ich greife mal ein Problem auf, welches Administratoren, die Clients auf Windows 11 umstellen tangieren d\u00fcrfte. In manchen Szenarien kommt es dazu, dass Anwendungen sehr langsam laufen oder das System bzw. die Anwendungen tr\u00e4ge starten. Die Clients sind leistungsm\u00e4\u00dfig zu, auch wenn die Anwendung f\u00fcr Windows 10 ausreichte. Ein Grund kann sein, dass die Anwendungen oder deren Netzwerkverbindungen durch den Microsoft Defender ausgebremst werden. Inzwischen ist es aber so, dass sich der Microsoft Defender unter Windows 11 (inzwischen auch unter Windows 10) \u00fcber Richtlinien oder einen Registrierungseintrag nicht mehr deaktivieren l\u00e4sst. Nur bei Verwendung von Drittanbieter-Antivirus-L\u00f6sungen l\u00e4sst sich der Microsoft Defender deaktivieren und in einen Passiv-Modus versetzen.<\/p>\n<p><!--more--><\/p>\n<h2>Windows 11 und ausgelastete Clients<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/2001a4d1a6b141478cb4bc86f9224afa\" alt=\"\" width=\"1\" height=\"1\" \/>Blog-Leser Alexander Fuchs hatte mich bereits Mitte August 2023 in einer Mail auf das Thema hingewiesen, welches bei <em>administrator.de<\/em> in einem l\u00e4ngeren Thread <a href=\"https:\/\/administrator.de\/forum\/netzwerkperfomance-und-div-anwendungen-langsam-7813883875.html\" target=\"_blank\" rel=\"noopener\">Netzwerkperfomance und div. Anwendungen langsam<\/a> diskutiert wird (danke daf\u00fcr, ich komme erst jetzt dazu, das Thema aufzugreifen).<\/p>\n<p>Der Sachverhalt ist schnell klar, ein Administrator begann damit einige Dell-Rechner als Windows-Clients von Windows 10 auf Windows 11 21H2\/22H2 umzustellen und in der Unternehmensumgebung auszurollen. Es sind Systeme wie folgt:<\/p>\n<p>2022: DELL Vostro mit i3-12100 \/ 8GB RAM DDR4-3200 \/ 256GB NVMe SSDs (WD SN740 &amp; Kioxia) \/ Realtek NICs (RTL8111HSD)<br \/>\n2022: DELL Vostro mit i5-12400 \/ 16GB RAM DDR4-3200 \/ 512GB NVMe SSD (Micro 2210S) \/ Realtek NIC (RTL8111HSD)<br \/>\n2023: DELL Optiplex mit i3-13100 \/ 8GB RAM DDR4-3200 \/ 256GB NVMe SSDs (Samsung PM9B1) \/ Intel i219-LM NICs<br \/>\n2023: Terra BTO mit i3-12100 \/ 8GB RAM \/ 250GB NVMe SSDs \/ Intel i219-V NICs<\/p>\n<p>Keine Hochleistungsrechner, aber die Clients sollten eigentlich f\u00fcr den B\u00fcrobetrieb ausreichend sein &#8211; zumal diese Clients mit Windows 10 21H2 \/ 22H2 ihren Dienst versahen. Der Administrator musste aber die Erfahrung machen, dass Nutzer berichteten, dass die neuen Windows 11 Clients mit einer oft eingesetzten Anwendung (Finanzsoftware an einer Progress-Datenbank) sehr z\u00e4h liefen.<\/p>\n<h2>Windows 11: Defender nicht mehr deaktivierbar<\/h2>\n<p>Die erste Vermutung war, dass es mit den Netzwerkverbindungen und der Optimierung des TCP\/IP-Stacks zu tun habe. Ich hatte hier im Blog \u00fcber dieses Thema berichtet (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/01\/30\/microsofts-tcp-murks-in-windows-10-und-11-optimierung-ist-mglich\/\">Optimierung von Microsofts TCP-Murks in Windows 10 und 11<\/a>). Und die zweite Vermutung war, dass der Phishing-Schutz mit rein schl\u00e4gt (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/06\/27\/windows-11-netzwerkverkehr-erzeugt-doppelt-so-hohe-cpu-last-wie-windows-10\/\">Windows 11 Netzwerkverkehr erzeugt doppelt so hohe CPU-Last wie Windows 10<\/a>).<\/p>\n<p>Der Diskussionsthread <a href=\"https:\/\/administrator.de\/forum\/netzwerkperfomance-und-div-anwendungen-langsam-7813883875.html\" target=\"_blank\" rel=\"noopener\">Netzwerkperfomance und div. Anwendungen langsam<\/a> auf <em>administrator.de<\/em> dreht sich sehr lange um diesen Themenkomplette und Versuche, den Verursacher der beobachteten Systembremsen f\u00fcr die Anwendungen herauszufinden. Zum Schluss kam der Verdacht auf, dass die Antivirus-L\u00f6sung die Ursache sei und es hie\u00df:<\/p>\n<blockquote><p>Scheinbar schaltet unser AV auf den Rechnern in der Windows-Sicherheit noch etwas ab, was die GPO f\u00fcr den Defender nicht tut. Das k\u00f6nnte auch erkl\u00e4ren warum der zweite Rechner in meinem B\u00fcro ohne weiteres Zutun, aber mit unserem AV, nach der Deaktivierung des Phishing-Schutzes schnell wurde.<\/p><\/blockquote>\n<p>Alexander hat dann in <a href=\"https:\/\/administrator.de\/forum\/netzwerkperfomance-und-div-anwendungen-langsam-7813883875.html#comment-7977740356\" target=\"_blank\" rel=\"noopener\">diesem Post<\/a> ein weiteres Problem benannt. Die Gruppenrichtlinien (GPOs) zum Abschalten des Microsoft Defenders funktionieren in Windows 11 nicht mehr, weil Microsoft den entsprechenden Registrierungseintrag dieser GPO funktionslos gemacht hat. Das Ganze ist von Microsoft im Supportbeitrag <a href=\"https:\/\/learn.microsoft.com\/de-de\/windows-hardware\/customize\/desktop\/unattend\/security-malware-windows-defender-disableantispyware\" target=\"_blank\" rel=\"noopener\">DisableAntiSpyware<\/a> mit Stand 7. Sept. 2023 beschrieben.<\/p>\n<ul>\n<li>Microsoft gibt an, dass der Registrierungseintrag <em>DisableAntiSpyware<\/em>, der angibt, ob der Microsoft Defender Antivirus deaktiviert werden soll nur f\u00fcr OEMs und IT-Experten vorgesehen war.<\/li>\n<li>Der Wert wurde dann zur Legacyeinstellung zur\u00fcck gestuft, die nicht mehr erforderlich sei, da sich der Microsoft Defender Antivirus automatisch ausschaltet, wenn ein anderes Antivirenprogramm auf dem Ger\u00e4t erkannt wird. Da die GPO nicht f\u00fcr Consumer-Ger\u00e4te vorgesehen war, hat Microsoft beschlossen, diesen Registrierungsschl\u00fcssel zu entfernen.<\/li>\n<\/ul>\n<p>Inzwischen gilt, dass die Registrierungseinstellung <em>DisableAntiSpyware<\/em> (und das Deaktivieren Microsoft Defender Antivirus) auf Client-\/Server-Endpunkten f\u00fcr Ger\u00e4te ignoriert wird, die in Microsoft Defender for Endpoint integriert sind.Das soll den Sicherheitsstatus der Kunden verbessern und die Parit\u00e4t zwischen Microsofts Angeboten (SKUs) sicherstelle.<\/p>\n<p>Diese \u00c4nderung ist in der Microsoft Defender Antimalware-Plattform Version 4.18.2108.4 und h\u00f6her enthalten (siehe <a href=\"https:\/\/support.microsoft.com\/help\/4052623\/update-for-microsoft-defender-antimalware-platform\" target=\"_blank\" rel=\"noopener\">KB405623<\/a>) und diese Einstellung wird zus\u00e4tzlich durch den <a href=\"https:\/\/learn.microsoft.com\/de-de\/windows\/security\/threat-protection\/microsoft-defender-antivirus\/prevent-changes-to-security-settings-with-tamper-protection\" target=\"_blank\" rel=\"noopener\">Manipulationsschutz gesch\u00fctzt<\/a>. Der Manipulationsschutz ist in allen Editionen von Windows 10, Version 1903 und h\u00f6her verf\u00fcgbar und standardm\u00e4\u00dfig f\u00fcr Verbraucher sowie neue Unternehmenskunden aktiviert (ich hatte sogar im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/22\/microsoft-defender-unter-windows-nicht-mehr-abschaltbar\/\" rel=\"ugc\">Microsoft Defender unter Windows 10 nicht mehr abschaltbar<\/a> dar\u00fcber geschrieben). Alexander schlie\u00dft daraus, dass der sich der Microsoft Defender auf Systemen, auf denen beispielsweise Microsoft Office 365 E3\/E5 installiert ist (dort ist der Microsoft Defender for Endpoint integriert), nicht mehr deaktivieren l\u00e4sst.<\/p>\n<p>Kunden, die dann in Probleme mit Anwendungen laufen, die durch den Microsoft Defender verursacht werden, haben dann nur noch die M\u00f6glichkeit, einen Drittanbieter Antivirus-Scanner zu installieren &#8211; in der Hoffnung, dass der Defender deaktiviert (und in den Passiv-Modus versetzt) wird und der Drittanbieter Antivirus-Scanner die Anwendungen nicht mehr ausbremst. Zum Problem wird das Ganze aber, wenn Windows die installierte Antivirus-L\u00f6sung eines Drittanbieters\u00a0 nicht sauber erkennt. Dann laufen Defender und Fremd-Antivirus-Scanner parallel und bremsen sich gegenseitig aus.<\/p>\n<h2>Den Defender entfernen<\/h2>\n<p>Administratoren, die in obige Probleme laufen, k\u00f6nnten versuchen, den Microsoft Defender auf den Clients (oder Servern) zu entfernen. Auf <em>administrator.de<\/em> gibt es <a href=\"https:\/\/administrator.de\/forum\/defender-laesst-sich-bei-windows-11-22h2-nicht-mehr-deaktivieren-7968389299.html#comment-7991610524\" target=\"_blank\" rel=\"noopener\">einen Forenpost<\/a>, der die obigen Beobachtungen best\u00e4tigt. Dort wird auf den <a href=\"https:\/\/github.com\/ionuttbara\/windows-defender-remover\" target=\"_blank\" rel=\"noopener\">Defender-Remover\/Disabler<\/a>, ein GitHub-Projekt verwiesen, mit dem man die Microsoft AV-L\u00f6sung aus Windows entfernen kann.<\/p>\n<p>Dieses Tool entfernt\/deaktiviert den Microsoft Defender, einschlie\u00dflich der Windows Security App, in Windows, Weiterhin werden Windows Virtualization-Based Security (VBS), Windows SmartScreen, Windows Security Services, Windows Web-Threat Service, Windows File Virtualization (UAC), Microsoft Defender App Guard, Microsoft Driver Block List, System Mitigations und die Windows Defender-Seite in der Einstellungen App unter Windows 10 oder h\u00f6her entfernt.<\/p>\n<p>Die Diskussion im <a href=\"https:\/\/administrator.de\/forum\/defender-laesst-sich-bei-windows-11-22h2-nicht-mehr-deaktivieren-7968389299.html#comment-7991610524\" target=\"_blank\" rel=\"noopener\">administrator.de-Thread<\/a> und in <a href=\"https:\/\/administrator.de\/forum\/netzwerkperfomance-und-div-anwendungen-langsam-7813883875.html\" target=\"_blank\" rel=\"noopener\">diesem Thread<\/a> ist ganz interessant. Das Tool entfernt\/deaktiviert den Defender aus Windows, aber die Microsoft Antivirus-L\u00f6sung kommt mit jedem monatlichen kumulativen Update wieder auf das System zur\u00fcck. Wer also von dieser Problematik betroffen ist, sollte sich die verlinkten Threads auf administrator.de durchlesen.<\/p>\n<p><strong>Artikelreihe:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/01\/30\/microsofts-tcp-murks-in-windows-10-und-11-optimierung-ist-mglich\/\">Optimierung von Microsofts TCP-Murks in Windows 10 und 11<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/14\/windows-10-11-grottige-netzwerktransfer-leistung-hohe-windows-11-cpu-last-teil-1\/\">Windows 10\/11: Grottige Netzwerktransfer-Leistung, hohe Windows 11 CPU-Last<\/a>\u00a0 \u2013 Teil 1<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/14\/windows-11-netzwerktransfer-leistung-und-cpu-last-optimieren-teil-2\/\">Windows 11: Netzwerktransfer-Leistung und CPU-Last\u00a0 optimieren<\/a> \u2013 Teil 2<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/?p=283103\">Windows 11 Netzwerkverkehr erzeugt doppelt so hohe CPU-Last wie Windows 10<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Ich greife mal ein Problem auf, welches Administratoren, die Clients auf Windows 11 umstellen tangieren d\u00fcrfte. In manchen Szenarien kommt es dazu, dass Anwendungen sehr langsam laufen oder das System bzw. die Anwendungen tr\u00e4ge starten. Die Clients sind leistungsm\u00e4\u00dfig zu, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/09\/25\/windows-11-microsoft-defender-nicht-mehr-abschaltbar\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[161,301],"tags":[2699,24,8257],"class_list":["post-286304","post","type-post","status-publish","format-standard","hentry","category-virenschutz","category-windows","tag-defender","tag-problem","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/286304","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=286304"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/286304\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=286304"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=286304"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=286304"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}