{"id":328355,"date":"2026-08-11T14:53:41","date_gmt":"2026-08-11T12:53:41","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328355"},"modified":"2026-08-11T15:06:24","modified_gmt":"2026-08-11T13:06:24","slug":"iv-microsoft-defender-zulassen-entscheidung-im-defender-verfaellt-nach-sieben-tagen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/11\/iv-microsoft-defender-zulassen-entscheidung-im-defender-verfaellt-nach-sieben-tagen\/","title":{"rendered":"IV: Microsoft Defender Zulassen-Entscheidung im Defender verf\u00e4llt nach sieben Tagen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" class=\"\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Bug\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2025\/10\/bug05.jpg\" alt=\"Bug\" width=\"77\" height=\"77\" align=\"left\" border=\"0\" \/>In einer Artikelreihe hatte ich die Tage \u00fcber einen Fehlalarm des Microsoft Defender bez\u00fcglich Synology-Backups berichtet. Dort hie\u00df es, dass die Option \"Zulassen\" eine Erkennungsregel dauerhaft setzt. Der betroffene Leser hat sich in einem Nachtrag gemeldet und berichtet, dass die Option \"Zulassen\" nur f\u00fcr sieben Tage wirkt. Das ist undokumentiert, aber eventuell f\u00fcr weitere Administratoren aus der Leserschaft relevant.<\/p>\n<p><!--more--><\/p>\n<h2>R\u00fcckblick auf das Backup- und Defender-Problem<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/0ac2d2582c724dfd8be7e704edf5b3da\" alt=\"\" width=\"1\" height=\"1\" \/>Es ist schon ein fettes Problem, was <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/dad2aa0d494640638fd04d63913fa9a8\" alt=\"\" width=\"1\" height=\"1\" data-cmp-info=\"10\" \/>Blog-Leser Stefan M. Anfang August 2026 aufgeworfen hat. Der Leser hatte mich informiert, dass der von ihm auf Servern verwendete Microsoft Defender eine Verbindungspr\u00fcfung der Synology-Backup-Software (ABB) f\u00fcr einen Trojaner h\u00e4lt. Der Defender hat diese Software auf verschiedenen Servern des Lesers in Quarant\u00e4ne geschoben. Dadurch laufen die Sicherungen nicht mehr durch.<\/p>\n<p>Ich hatte im Beitrag<em>\u00a0I:\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/03\/microsoft-defender-haelt-synology-backups-fuer-einen-trojaner-3-8-2026\/\">Microsoft Defender h\u00e4lt Synology-Backups f\u00fcr einen Trojaner<\/a>\u00a0(3.8.2026)<\/em> die Details sowie die tiefere Analyse des Blog-Lesers eingestellt. Sp\u00e4ter hat mir der Blog-Leser noch die R\u00fcckmeldungen von Microsoft und Synology auf seine Supportanfragen zukommen lassen (siehe wie ich im Beitrag<em>\u00a0II:\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/04\/ii-nachtrag-zum-defender-fehlalarm-rueckmeldung-von-synology-und-microsoft\/\">Nachtrag zum Defender-Fehlalarm: R\u00fcckmeldung von Synology und<\/a><\/em><a href=\"https:\/\/borncity.com\/blog\/2026\/08\/04\/ii-nachtrag-zum-defender-fehlalarm-rueckmeldung-von-synology-und-microsoft\/\"> Microsoft)<\/a>.<\/p>\n<p>Sachstand ist, dass Microsoft nichts an seinen Signaturdateien zur Erkennung der Befehle \u00e4ndert will.\u00a0Synology pr\u00fcft, wie die Verbindungspr\u00fcfung ausgef\u00fchrt werden kann, ohne die Erkennung einer Schadfunktion durch den Microsoft Defender zu triggern. Wann da ein Fix kommt, ist offen.\u00a0F\u00fcr betroffene Administratoren ergeben sich gleich zwei Probleme:<\/p>\n<ul>\n<li>in Administrator kann im Microsoft Defender die fehlerhafte Erkennung des Synology Backups nicht einfach \u00fcber die Schaltfl\u00e4che \"Zulassen\" korrigieren. Denn der Trigger erfolgt \u00fcber einen Befehl zur Verbindungspr\u00fcfung und\u00a0<em>Zulassen<\/em>\u00a0w\u00fcrde die Erkennungsregel des Defender dauerhaft au\u00dfer Kraft setzen.<\/li>\n<li>Die Benachrichtigung, dass das Synology Backup gescheitert ist, kommt nur ein einziges Mal. Nach der ersten fehlgeschlagenen Sicherung erfolgt noch eine erste Meldung, danach bleibt die Alarmierung stumm.<\/li>\n<\/ul>\n<p>Ich bin in den am Beitragsende verlinkten Teilen 1 bis 3 der Artikelreihe detaillierter auf die angesprochenen Punkte eingegangen.<\/p>\n<h2>Zulassen-Option deaktiviert Erkennung sieben Tage<\/h2>\n<p>Ein spezielles Problem war, dass die Defender-Option \"Zulassen\" die ganze Erkennungsregel \u00fcber einen Registrierungseintrag abschaltet. Der Leser war der Annahme, dass dies dauerhaft gilt, hat aber noch etwas getestet und nur neue Erkenntnisse nachgereicht.<\/p>\n<p>Dazu schrieb mir der Leser: \"<em>Zu Ihrer dreiteiligen Serie \u00fcber den Defender-Fehlalarm bei Synology Active Backup for Business habe ich einen Nachtrag, der f\u00fcr die Betroffenen praktisch relevant sein d\u00fcrfte.<\/em>\"<\/p>\n<blockquote><p>Die Entscheidung \u201eZulassen\" im Schutzverlauf ist nicht dauerhaft. Sie verf\u00e4llt nach sieben Tagen.<\/p><\/blockquote>\n<p>Blog-Leser Stefan M. hat die Defender-Ereignisprotokolle von vier Virtualisierungs-Hosts vollst\u00e4ndig ausgewertet. Auf allen vieren Hosts wurde die Zulassung am 2. August 2026 von ihm gesetzt. Das passierte jeweils wenige Minuten nach der letzten Erkennung von Synology Backup durch den Microsoft Defender. Auf allen vier Virtualisierungs-Hosts verschwand der Zulassen-Eintrag, der die Erkennungsregel aussetzt, nach sieben Tagen wieder. Das ging ohne Zutun eines Administrators, und wurde als Ereignis 5007 mit dem Systemkonto als Ausl\u00f6ser protokolliert.<\/p>\n<table>\n<tbody>\n<tr>\n<td><strong>VM-Host<\/strong><\/td>\n<td><strong>Zulassung gesetzt<\/strong><\/td>\n<td><strong>Zulassung entfernt<\/strong><\/td>\n<td><strong>Standzeit<\/strong><\/td>\n<\/tr>\n<tr>\n<td>1<\/td>\n<td>02.08., 07:21:44<\/td>\n<td>09.08., 17:52:34<\/td>\n<td>7 Tage, 10 Stunden<\/td>\n<\/tr>\n<tr>\n<td>2<\/td>\n<td>02.08., 07:42:03<\/td>\n<td>09.08., 12:04:08<\/td>\n<td>7 Tage, 4 Stunden<\/td>\n<\/tr>\n<tr>\n<td>3<\/td>\n<td>02.08., 09:39:45<\/td>\n<td>10.08., 03:45:04<\/td>\n<td>7 Tage, 18 Stunden<\/td>\n<\/tr>\n<tr>\n<td>4<\/td>\n<td>02.08., 10:45:12<\/td>\n<td>10.08., 02:47:53<\/td>\n<td>7 Tage, 16 Stunden<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Entfernt wird der Eintrag jeweils beim ersten Defender-Wartungslauf nach Ablauf der sieben Tage, schrieb mir der Leser. Da dieser Lauf auf jedem System zu einer anderen Uhrzeit greift, verteilt sich das Ende \u00fcber zwei Kalendertage. Unmittelbar davor steht auf allen vier Virtualisierungs-Hosts, im Abstand von h\u00f6chstens einer Sekunde, das Ereignis 1013 \u00fcber das Entfernen von Verlaufsinformationen.<\/p>\n<p>Stefan schrieb: \"Die naheliegende Erkl\u00e4rung \u00fcber die Aufbewahrungsfrist des Schutzverlaufs tr\u00e4gt nicht. Diese steht ab Werk auf f\u00fcnfzehn Tage, und genau diesen Stichtag zeigen die Protokolle auch. Die Erkennungen stammen aber vom 1. und 2. August und waren am L\u00f6schtag erst acht Tage alt.\" Der Wartungslauf r\u00e4umt laut Blog-Leser offenbar zweierlei ab, die Verlaufsdaten nach f\u00fcnfzehn Tagen und die abgelaufene Zulassung nach sieben Tagen.<\/p>\n<h2>Eine Teilentwarnung mit Haken<\/h2>\n<p>Dazu schrieb Stefan M.: \"<em>F\u00fcr Ihre Leser ist das eine Teilentwarnung mit Haken<\/em>.\" Eine Entwarnung, weil die ger\u00e4teweite Abschaltung der Erkennungsregel kein Dauerzustand ist. Das ist der gute Teil der Geschichte. Der Haken steckt im Umstand, dass niemand\u00a0 mit dem oben sowie in den drei Teilen berichteten Verhalten rechnet.<\/p>\n<blockquote><p>Wer die Sicherung nach dem Klick auf \"Zulassen\" im Defender f\u00fcr repariert hielt, sieht sie sieben Tage sp\u00e4ter erneut ausfallen. Dann stellt der Betroffene aber i.d.R. den Zusammenhang zum eigenen Eingriff nicht mehr her. Und das Ganze tritt fuf jedem Host zu einer anderen Uhrzeit auf.<\/p><\/blockquote>\n<p>Dokumentiert ist dieses Verhalten nirgends, schrieb der Leser. Weder die Referenz zu <em>Set-MpPreference<\/em> und <em>ThreatIDDefaultAction_Ids,<\/em> noch die Beschreibung des Schutzverlaufs erw\u00e4hnen einen Ablauf, und einstellen l\u00e4sst sich der Ablauf auch nicht.<\/p>\n<p>\"Interessant finde ich den Vergleich mit Defender for Office 365\", schrieb mir der Leser. Dort ist eine Ablauffrist f\u00fcr Zulassungen ausdr\u00fccklich vorgesehen und w\u00e4hlbar. Dort steht als Vorgabe ein Tag, sieben oder drei\u00dfig Tage, zur Auswahl.\u00a0Den eigenen Stand pr\u00fcft man mit einer Zeile:<\/p>\n<pre>(Get-MpPreference).ThreatIDDefaultAction_Ids<\/pre>\n<p>An dieser Stelle mein Dank an den Leser f\u00fcr diesen Nachtrag, der f\u00fcr den einen oder anderen Administrator in der Leserschaft m\u00f6glicherweise hilfreich ist.<\/p>\n<p><strong>Artikelreihe<\/strong><br \/>\nI: <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/03\/microsoft-defender-haelt-synology-backups-fuer-einen-trojaner-3-8-2026\/\">Microsoft Defender h\u00e4lt Synology-Backups f\u00fcr einen Trojaner<\/a> (3.8.2026)<br \/>\nII: <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/04\/ii-nachtrag-zum-defender-fehlalarm-rueckmeldung-von-synology-und-microsoft\/\">Nachtrag zum Defender-Fehlalarm: R\u00fcckmeldung von Synology und Microsoft<\/a><br \/>\nIII: <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/06\/iii-synology-erklaert-warum-die-zweite-backup-warnung-nie-kommt\/\">Synology erkl\u00e4rt, warum die zweite Backup-Warnung nie kommt<\/a><br \/>\nIV: <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/11\/iv-microsoft-defender-zulassen-entscheidung-im-defender-verfaellt-nach-sieben-tagen\/\">Microsoft Defender Zulassen-Entscheidung im Defender verf\u00e4llt nach sieben Tagen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In einer Artikelreihe hatte ich die Tage \u00fcber einen Fehlalarm des Microsoft Defender bez\u00fcglich Synology-Backups berichtet. Dort hie\u00df es, dass die Option \"Zulassen\" eine Erkennungsregel dauerhaft setzt. Der betroffene Leser hat sich in einem Nachtrag gemeldet und berichtet, dass die &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/11\/iv-microsoft-defender-zulassen-entscheidung-im-defender-verfaellt-nach-sieben-tagen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,161,2557],"tags":[2699,24,3288],"class_list":["post-328355","post","type-post","status-publish","format-standard","hentry","category-problem","category-virenschutz","category-windows-server","tag-defender","tag-problem","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328355","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328355"}],"version-history":[{"count":5,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328355\/revisions"}],"predecessor-version":[{"id":328360,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328355\/revisions\/328360"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328355"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328355"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328355"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}