{"id":311622,"date":"2025-05-19T00:02:46","date_gmt":"2025-05-18T22:02:46","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=311622"},"modified":"2025-05-19T00:49:47","modified_gmt":"2025-05-18T22:49:47","slug":"windows-10-11-defender-mit-simplen-tool-deaktivierbar","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/05\/19\/windows-10-11-defender-mit-simplen-tool-deaktivierbar\/","title":{"rendered":"Windows 10\/11: Defender mit simplen Tool Defendnot deaktivierbar"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2025\/05\/19\/windows-10-11-defender-can-be-deactivated-with-a-simple-tool\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Microsoft hat in Windows 10 und Windows 11 eine Schnittstelle (API) eingebaut, \u00fcber die Hersteller von Antivirus-Software bei deren Installation den Microsoft Defender deaktivieren k\u00f6nnen. Einige Leute (darunter ein Blog-Leser) haben nun gezeigt, wie man mit einer einfachen Software (<em>no-defender<\/em> oder <em>Defendnot<\/em>) den Windows Defender deaktivieren kann.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/fbeda9201e964f37b48b733efe2263c9\" alt=\"\" width=\"1\" height=\"1\" \/>Ich muss das Thema nachtragen, denn Tomas Jakobs hat mich bereits zum 9. Mai 2025 im Diskussionsbereich des Blogs auf das Problem hingewiesen (danke daf\u00fcr). Aber aktuell leide ich nicht an Themenmangel und stelle am Ende des Tages fest, das sich vieles nicht bloggen konnte. Zudem gab es die letzten 14 Tage pers\u00f6nliche Gr\u00fcnde (einige Tage Auszeit und Trauerfall), im Blog etwas k\u00fcrzer zu treten.<\/p>\n<h2>no-defender, oder Security by Obscurity<\/h2>\n<p>Tomas Jakobs schrieb am 9. Mai 2025 im Diskussionsbereich \"Windows Defender effektiv in jedem Windows ausgeschaltet und das WSC ausgehebelt!\" und verwies dabei auf seinen Blog-Beitrag\u00a0<a href=\"https:\/\/blog.jakobs.systems\/micro\/20250509-defender-disabled\/\" target=\"_blank\" rel=\"noopener\">AV-Schutz in jedem Windows ausgehebelt<\/a>.<\/p>\n<p>Jakobs f\u00fchrt im Beitrag aus, dass von Microsoft eine Windows Security Center (WSC) API in Windows 10 und Windows 11 existiert. Diese API erm\u00f6glicht es den Herstellern von Sicherheitssoftware den in Windows enthaltenen Windows Defender zu deaktivieren, um Konflikte zu vermeiden. Zum Schutz dieses Wissens hat Microsoft das alles unter NDA gestellt (d.h. alles ist vertraulich).<\/p>\n<p>Nun ist ein Sicherheitsforscher mit dem Alias <em>es3n1n<\/em> auf die Idee gekommen, eine Software mit dem Namen <em>no-defender<\/em> zu schreiben, um diese WSC-API zu missbrauchen und den Microsoft Defender in Windows abzuschalten.<\/p>\n<p><a href=\"https:\/\/camo.githubusercontent.com\/14e5fe204cf05258306fb4847e7d590895f4feb6bb6aa0280e40aa6756af2a49\/68747470733a2f2f692e696d6775722e636f6d2f3871794a6f42562e706e67\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"Windows Defender \u00fcber WSC-API abschalten\" src=\"https:\/\/camo.githubusercontent.com\/14e5fe204cf05258306fb4847e7d590895f4feb6bb6aa0280e40aa6756af2a49\/68747470733a2f2f692e696d6775722e636f6d2f3871794a6f42562e706e67\" alt=\"Windows Defender \u00fcber WSC-API abschalten\" width=\"638\" height=\"320\" \/><\/a><\/p>\n<p>Obiger Screenshot zeigt die Seite\u00a0<em>Windows Security,\u00a0<\/em>auf der der Eintrag \"github.com \/ esc3n1n\/no-defender\" als Virenschutz aufgef\u00fchrt wird. Das hei\u00dft, Windows sieht diese Software als Virenschutz und deaktiviert den Microsoft Defender.<\/p>\n<p>Bei <em>no-defender<\/em> handelt es sich aber um einen Dummy, der nichts anderes macht, als sich\u00a0gegen\u00fcber Windows \u00fcber die API einfach als Virenschutz auszugeben und so\u00a0den Defender abzuschalten. Ein Nutzer ben\u00f6tigt lediglich lokale Administratorrechte, um den Virenschutz des Defenders unter Windows abzuschalten.<\/p>\n<p>Leider f\u00fcgt sich No-Defender in den Autostart ein, schreibt der Entwickler, um die WSC-Funktionalit\u00e4t auch nach einem Neustart zu erhalten. Daher m\u00fcssen Tester die no-defender-Bin\u00e4rdateien auf der Festplatte aufbewahren, so dass diese geladen werden k\u00f6nnen.\u00a0Das Ganze kann auch nicht so einfach gepatcht werden, da dann die Schnittstelle f\u00fcr die Antivirus-Anbieter nicht mehr funktioniert.<\/p>\n<p>Zum Schutz dieses Wissens hat Microsoft das alles unter NDA gestellt (d.h. alles ist vertraulich). Es gab laut esc3n1n eine <a href=\"https:\/\/de.wikipedia.org\/wiki\/Digital_Millennium_Copyright_Act\" target=\"_blank\" rel=\"noopener\">DMCA<\/a>-Beschwerde einer \"unbekannten\" Firma, die <a href=\"https:\/\/github.com\/es3n1n\/no-defender\" target=\"_blank\" rel=\"noopener\">GitHub<\/a> veranlasste, den Code von <em>no-defender<\/em> zu l\u00f6schen. Es sind nur noch der obige Screenshot sowie einige Erkl\u00e4rungen auf GitHub zu finden.<\/p>\n<p>Tomas Jakobs hat vor acht Monaten das Repository <a href=\"https:\/\/codeberg.org\/tomas-jakobs\/no-defender\" target=\"_blank\" rel=\"noopener\">no-defender<\/a> auf codeberg.org ver\u00f6ffentlicht. Er habe diesen Schritt unternommen, da das Tool <em>no-defender<\/em> auf GitHub wegen einer <a href=\"https:\/\/de.wikipedia.org\/wiki\/Digital_Millennium_Copyright_Act\" target=\"_blank\" rel=\"noopener\">DMCA<\/a>-Beschwerde gel\u00f6scht wurde, schreibt er. In seinem <a href=\"https:\/\/blog.jakobs.systems\/micro\/20250509-defender-disabled\/#fn:4\" target=\"_blank\" rel=\"noopener\">Blog-Beitrag<\/a> skizziert Jakobs noch einige Ans\u00e4tze, um Pertinenz f\u00fcr no-defender per Aufgabenplanung (Task <em>defendnot<\/em>) und Registry-Eintrag zu erhalten. Der Entwickler <em>esc3n1n<\/em> hat das urspr\u00fcngliche Konzept wohl weiter entwickelt.<\/p>\n<h2>Erw\u00e4hnung auf Bleeping Computer<\/h2>\n<p>Das Thema und die Hinweise von Tomas Jakobs lagen bei mir auf Halde, um aufgegriffen zu werden. Nun sehe ich, dass Kollege Lawrence Abrams von Bleeping Computer das Thema zum Wochenende im Beitrag <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/new-defendnot-tool-tricks-windows-into-disabling-microsoft-defender\/\" target=\"_blank\" rel=\"noopener\">New 'Defendnot' tool tricks Windows into disabling Microsoft Defender<\/a> ebenfalls aufgegriffen hat. Lawrence Abrams hat <a href=\"https:\/\/blog.es3n1n.eu\/posts\/how-i-ruined-my-vacation\/\" target=\"_blank\" rel=\"noopener\">den Blog-Beitrag<\/a> von <em>esc3n1n<\/em> mit weiteren Hintergrundinformationen verlinkt. Laut Abrams erkennt der Microsoft Defender <em>Defendnot<\/em> derzeit als \"Win32\/Sabsik.FL.!ml;\" und schiebt die Dateien in Quarant\u00e4ne.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Microsoft hat in Windows 10 und Windows 11 eine Schnittstelle (API) eingebaut, \u00fcber die Hersteller von Antivirus-Software bei deren Installation den Microsoft Defender deaktivieren k\u00f6nnen. Einige Leute (darunter ein Blog-Leser) haben nun gezeigt, wie man mit einer einfachen Software (no-defender &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/05\/19\/windows-10-11-defender-mit-simplen-tool-deaktivierbar\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,426,161,301],"tags":[2699,24,4328,4313,4378,8257],"class_list":["post-311622","post","type-post","status-publish","format-standard","hentry","category-problem","category-sicherheit","category-virenschutz","category-windows","tag-defender","tag-problem","tag-sicherheit","tag-virenschutz","tag-windows-10","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/311622","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=311622"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/311622\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=311622"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=311622"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=311622"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}