{"id":308549,"date":"2025-02-15T00:01:16","date_gmt":"2025-02-14T23:01:16","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=308549"},"modified":"2025-02-13T23:52:07","modified_gmt":"2025-02-13T22:52:07","slug":"wurde-das-verhalten-der-uac-in-windows-geaendert","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/02\/15\/wurde-das-verhalten-der-uac-in-windows-geaendert\/","title":{"rendered":"Wurde das Verhalten der UAC in Windows ge\u00e4ndert?"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[English]Ich stelle mal eine Beobachtung von Mark H. hier im Blog ein, die er mir Ende Januar 2025 geschildert hat. Ihm ist aufgefallen, dass sich das Verhalten der Windows Benutzerkontensteuerung bez\u00fcglich bestimmter GPO-Vorgaen ge\u00e4ndert \"zu haben scheint\". Oder er ist einem gro\u00dfen Denkfehler aufgesessen. Vielleicht kann die Schwarmintelligenz der Leserschaft da zur Aufkl\u00e4rung beitragen.<\/p>\n<p><!--more--><\/p>\n<h2>Die Problembeschreibung<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/b3a0baa70acd4c28ba433c4317904292\" alt=\"\" width=\"1\" height=\"1\" \/>Die Mail von Mark startete mit \"Ich werde gerade verr\u00fcckt. Entweder ist es mir noch nie aufgefallen, was peinlich w\u00e4re &#8211; oder Microsoft hat im Verhalten der UAC was ge\u00e4ndert und ich habe es nicht mitbekommen.\"<\/p>\n<h3>Bisheriges Verhalten (nach Wissensstand)<\/h3>\n<p>Mark schrieb, dass sein bisheriger Wissensstand folgender sei: Die Einstellungen f\u00fcr die\u00a0 Benutzerkontensteuerung (UAC) l\u00e4sst sich ja per GPO f\u00fcr Benutzer folgenderma\u00dfen konfigurieren:<\/p>\n<p><em>Benutzerkontensteuerung: Verhalten der Eingabeaufforderung f\u00fcr erh\u00f6hte<\/em><br \/>\n<em>Rechte f\u00fcr Standardbenutzer -&gt; Anforderungen f\u00fcr erh\u00f6hte Rechte automatisch ablehnen<\/em><\/p>\n<p>Und f\u00fcr Administratoren kann folgende Richtlinie gesetzt werden:<\/p>\n<p><em>Benutzerkontensteuerung: Verhalten der Eingabeaufforderung f\u00fcr erh\u00f6hte Rechte f\u00fcr Administratoren im Administratorgenehmigungsmodus -&gt; Eingabeaufforderung zur Zustimmung auf dem sicheren Desktop<\/em><\/p>\n<p>Microsoft hat das Ganze im Support-Beitrag\u00a0<a href=\"https:\/\/learn.microsoft.com\/de-de\/windows\/security\/application-security\/application-control\/user-account-control\/settings-and-configuration?tabs=intune\" target=\"_blank\" rel=\"noopener\">Einstellungen und Konfiguration der Benutzerkontensteuerung<\/a> beschrieben. Mark hat zudem die Vorgaben auf Gruppenrichtlinien in <a href=\"https:\/\/www.gruppenrichtlinien.de\/artikel\/uac-richtig-konfigurieren\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> zusammen getragen. Was nach Marks Angaben (aus dem Ged\u00e4chtnis heraus von ihm folgenderma\u00dfen beschrieben) passieren sollte:<\/p>\n<ul>\n<li>Alle Rechteerh\u00f6hungen (Elevations) wurden bisher silent ignoriert und die Schnittstellen haben sich lesend ge\u00f6ffnet<\/li>\n<li>Mark konnte eine CMD \u00fcber das Kontextmen\u00fc -&gt; <em>Dateispeicherort \u00f6ffnen<\/em> -&gt; und dann \u00fcber Shift-rechte Maustaste \"Als anderer Benutzer ausf\u00fchren\" mit einem Admin-Konto elevated \u00f6ffnen und dann div Jobs erledigen.<\/li>\n<\/ul>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/vTS1hH3Y\/image.png\" alt=\"Eingabeaufforderung Anderer Benutzer\" width=\"640\" height=\"533\" \/><\/p>\n<p>Soweit so gut. Nun ist er bei Tests auf ein neues Verhalten gesto\u00dfen, welches ihn irritiert.<\/p>\n<h3>Neues Verhalten?<\/h3>\n<p>Mark schrieb, dass sich f\u00fcr ihn sowohl unter Windows 10 als auch unter Windows 11 ein neues, bzw. ge\u00e4ndertes Verhalten ergibt. Er beschreibt das folgenderma\u00dfen:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/i.postimg.cc\/NF0DLFKB\/image.png\" alt=\"Sperre beim Aufruf\" width=\"579\" height=\"180\" \/><\/p>\n<ul>\n<li>Wenn er einen Eintrag (Item) anklicke, das ein \"UAC-Schild\" aufweist, oder ein Programm (wie die Eingabeaufforderung CMD) per Linke-Strg+Shift-Taste direkt elevated starten m\u00f6chte oder \"Als Admin ausf\u00fchren\" w\u00e4hle, dann erscheint der Sperrbalken, identisch zu dem von Applocker (siehe obiges Bild).<\/li>\n<li>Was er als \"spooky\" Verhalten empfindet: Startet er eine Eingabeaufforderung (CMD) mit erh\u00f6hten Rechten (elevated) \u00fcber \"Ausf\u00fchren als\", dann wird das betreffenden Fenster nicht mehr mit erh\u00f6hten Rechten (elevated) ge\u00f6ffnet.<\/li>\n<\/ul>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/i.postimg.cc\/Kv0X93Pr\/image.png\" alt=\"Fenster der Eingabeaufforderung\" width=\"592\" height=\"373\" \/><\/p>\n<ul>\n<li>Jeder Prozess, den er aus dem Fenster der Eingabeaufforderung heraus startet. fragt noch mal explizit nach, ob er elevated werden soll. \"Klick OK\" reicht dann, da er nur die Zustimmung auf sicherem Desktop f\u00fcr Admins anfordere.<\/li>\n<li>Meldet er ein Administrator-Konto interaktiv am Desktop an, ist sei alles prima, da erfolgt nur die Zustimmung auf sicherem Desktop<\/li>\n<\/ul>\n<p>Mark zieht folgendes Fazit bzw. umschreibt, was ihn \"aus der Bahn wirft\" und f\u00fcr ihn neu aussieht:<\/p>\n<ul>\n<li>Er bekommt jetzt einen Sperrbalken angezeigt<\/li>\n<li>Die CMD ist nicht mehr) elevated<\/li>\n<\/ul>\n<p>Als L\u00f6sung nutzt er die \u00c4nderung der UAC-Einstellungen f\u00fcr den Benutzer per GPO in der Form:<\/p>\n<p><em>-&gt; Eingabeaufforderung zu Anmeldeinformationen (auf dem sicheren Desktop)<\/em><\/p>\n<p>Der Nachteil: Jetzt erhalten User beim Zugriff auf die Dienste eine Nachfrage nach der UAC, anstatt das Snapin einfach lesend zu \u00f6ffnen.<\/p>\n<p>Marks Fragen lauten: <em>Habe ich das Verhalten falsch im Kopf? Tr\u00fcgt mich da meine Erinnerung?<\/em> Ich nutze keine GPOs, kann da also keine Antwort liefern, ob das schon immer so war. Daher gebe ich das Ganze mal an die Leserschaft weiter. Tr\u00fcgt die Erinnerung? Gibt es einen Denkfehler?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Ich stelle mal eine Beobachtung von Mark H. hier im Blog ein, die er mir Ende Januar 2025 geschildert hat. Ihm ist aufgefallen, dass sich das Verhalten der Windows Benutzerkontensteuerung bez\u00fcglich bestimmter GPO-Vorgaen ge\u00e4ndert \"zu haben scheint\". Oder er ist &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/02\/15\/wurde-das-verhalten-der-uac-in-windows-geaendert\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,301],"tags":[24,3288],"class_list":["post-308549","post","type-post","status-publish","format-standard","hentry","category-problem","category-windows","tag-problem","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/308549","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=308549"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/308549\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=308549"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=308549"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=308549"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}