{"id":32422,"date":"2025-07-23T15:22:17","date_gmt":"2025-07-23T13:22:17","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=32422"},"modified":"2025-09-11T11:03:29","modified_gmt":"2025-09-11T09:03:29","slug":"defendnot-disables-microsoft-defender-on-windows","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/defendnot-disables-microsoft-defender-on-windows\/32422\/","title":{"rendered":"Schr\u00f6dingers Antivirus: Ist der Schutz tot oder lebendig?"},"content":{"rendered":"<p>Viele Unternehmen erlauben inzwischen <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/byod\/\" target=\"_blank\" rel=\"noopener\">Bring Your Own Device (BYOD)<\/a>\u00a0\u2013 eine Richtlinie, die Mitarbeitern gestattet, eigene Ger\u00e4te f\u00fcr gesch\u00e4ftliche Zwecke zu nutzen. Besonders verbreitet ist diese Praxis in Unternehmen, die Fernarbeit bevorzugen. Bei allen Vorteilen birgt die Implementierung von BYOD jedoch auch neue Risiken f\u00fcr die Cybersicherheit.<\/p>\n<p>IT-Sicherheitsabteilungen verlangen gew\u00f6hnlich, dass auf allen gesch\u00e4ftlich genutzten Ger\u00e4ten Sicherheitssoftware installiert wird. Anders w\u00e4re es kaum m\u00f6glich, Systeme vor Bedrohungen zu sch\u00fctzen. Doch gibt es immer wieder Mitarbeiter, die Antivirenprogramme nicht als Hilfe betrachten, sondern eher als Hindernis. Dies gilt insbesondere f\u00fcr einige Technikfreaks.<\/p>\n<p>Sicher nicht die vern\u00fcnftigste Einstellung, aber bekanntlich lassen sich nicht alle vom Gegenteil \u00fcberzeugen. Das Problem: Mitarbeiter, die es vermeintlich besser wissen, finden immer einen Weg, das System zu t\u00e4uschen. Heute untersuchen wir eine solche Methode: das <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/new-defendnot-tool-tricks-windows-into-disabling-microsoft-defender\/\" target=\"_blank\" rel=\"nofollow noopener\">neue Forschung-Tool Defendnot<\/a>, das Microsoft Defender auf Windows-Ger\u00e4ten deaktiviert, indem es eine gef\u00e4lschte Antivirensoftware registriert.<\/p>\n<h2><em>no-defender<\/em> nutzt ein gef\u00e4lschtes Antivirenprogramm, um Microsoft Defender zu deaktivieren<\/h2>\n<p>Um zu verstehen, wie Defendnot den Microsoft Defender ausschaltet, m\u00fcssen wir die Uhr ein Jahr zur\u00fcckdrehen. Damals programmierte ein Forscher mit dem X-Account <a href=\"https:\/\/x.com\/es3n1n\" target=\"_blank\" rel=\"nofollow noopener\">es3n1n<\/a> die erste Version des Tools und ver\u00f6ffentlichte es auf GitHub. Es hie\u00df <a href=\"https:\/\/github.com\/es3n1n\/no-defender\" target=\"_blank\" rel=\"nofollow noopener\">no-defender<\/a> und hatte die Aufgabe, Windows Defender (das hauseigene Antivirenprogramm von Windows) zu deaktivieren.<\/p>\n<p>Zu diesem Zweck nutzte es3n1n eine Schwachstelle in der API des Windows-Sicherheitscenters (WSC) aus. Die Antivirensoftware nutzt eine Funktion, um dem Betriebssystem in Echtzeit mitzuteilen, dass sie installiert wurde und bereit ist, das Ger\u00e4t zu sch\u00fctzen. Aufgrund dieser Meldung deaktiviert Windows automatisch Microsoft Defender. Dadurch werden Konflikte vermieden, die bei mehreren gleichzeitig ausgef\u00fchrten Sicherheitsl\u00f6sungen auf einem Ger\u00e4t m\u00f6glich w\u00e4ren.<\/p>\n<p>Der Forscher nutzte den Code einer vorhandenen Sicherheitsl\u00f6sung und bastelte ein neues gef\u00e4lschtes Antivirenprogramm. Die F\u00e4lschung konnte sich im System registrieren und bestand alle Windows-\u00dcberpr\u00fcfungen. Nach der Deaktivierung von Microsoft Defender stand das Ger\u00e4t v\u00f6llig wehrlos da, da no-defender keinerlei Schutz bot.<\/p>\n<p>Das no-defender-Projekt hatte auf GitHub schnell eine echte Fangemeinde und sammelte \u00fcber 2.000 Sternchen. Das Antiviren-Entwicklerunternehmen, auf dessen Code no-defender beruhte, beschwerte sich allerdings wegen Versto\u00dfes gegen den <a href=\"https:\/\/de.wikipedia.org\/wiki\/Digital_Millennium_Copyright_Act\" target=\"_blank\" rel=\"nofollow noopener\">Digital Millennium Copyright Act (DMCA)<\/a>. Darum musste es3n1n den Projektcode von GitHub entfernen, und es blieb nur eine Beschreibungsseite \u00fcbrig.<\/p>\n<h2>Defendnot als Nachfolger von no-defender<\/h2>\n<p>Aber die Geschichte noch weiter. Etwa ein Jahr sp\u00e4ter hatte der neuseel\u00e4ndische Programmierer <a href=\"https:\/\/mrbruh.com\" target=\"_blank\" rel=\"nofollow noopener\">MrBruh<\/a> eine Idee: Er schlug es3n1n vor, eine Version von no-defender zu entwickeln, die ohne Code von Drittanbietern funktionierte. es3n1n nahm die Herausforderung an, <a href=\"https:\/\/blog.es3n1n.eu\/posts\/how-i-ruined-my-vacation\/\" target=\"_blank\" rel=\"nofollow noopener\">schrieb innerhalb von vier schlaflosen N\u00e4chten ein neues Tool<\/a> und taufte es \u201eDefendnot\u201c.<\/p>\n<p>Das Herzst\u00fcck von Defendnot war eine DLL-Attrappe, die sich als legitimes Antivirenprogramm ausgab. Die WSC-API verwendet Protected Process Light (PPL), digitale Signaturen und andere Mechanismen. Um alle Pr\u00fcfungen zu umgehen, injiziert Defendnot seine DLL in die Taskmgr.exe, die signiert ist und von Microsoft als vertrauensw\u00fcrdig eingestuft wird. Anschlie\u00dfend registriert das Tool den gef\u00e4lschten Antivirus und veranlasst Microsoft Defender, sich zu gru\u00dflos zu verabschieden und das Ger\u00e4t ohne aktiven Schutz zur\u00fcckzulassen.<\/p>\n<p>Dar\u00fcber hinaus erlaubt Defendnot dem Nutzer, dem \u201eAntivirenprogramm\u201c einen beliebigen Namen zuzuweisen. \u00c4hnlich wie sein Vorg\u00e4nger wurde dieses Projekt auf GitHub zu einem Hit und hatte schon zu Beginn 2.100 Sternchen. F\u00fcr die Installation von Defendnot sind Administratorrechte notwendig (was aber auf privaten Ger\u00e4ten von Mitarbeitern kein Problem ist).<\/p>\n<h2>So sch\u00fctzt du deine Unternehmensinfrastruktur vor BYOD-Missbrauch<\/h2>\n<p>Defendnot und no-defender werden als Experimente positioniert. Beide Tools manipulieren vertrauensw\u00fcrdige Systemmechanismen, um Schutzfunktionen zu deaktivieren. Die Schlussfolgerung ist klar: Man kann nicht allem vertrauen, was Windows sagt.<\/p>\n<p>Die digitale Infrastruktur deines Unternehmens muss so sicher wie m\u00f6glich sein. Darum unser Rat: Nimm zus\u00e4tzliche Sicherheitsma\u00dfnahmen in die BYOD-Richtlinie auf:<\/p>\n<ul>\n<li>Die Besitzer von BYOD-Ger\u00e4ten m\u00fcssen einen <a href=\"https:\/\/www.kaspersky.de\/next?icid=de_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">zuverl\u00e4ssigen Unternehmensschutz<\/a> installieren, der vom Informationssicherheitsteam des Unternehmens verwaltet werden sollte.<\/li>\n<li>Ist dies nicht m\u00f6glich, d\u00fcrfen BYOD-Ger\u00e4te nicht als vertrauensw\u00fcrdig gelten, nur weil Antivirensoftware darauf installiert ist. Solche Ger\u00e4te erhalten nur beschr\u00e4nkten Zugriff auf Unternehmenssysteme.<\/li>\n<li>Die Berechtigungen m\u00fcssen streng kontrolliert werden, um sicherzustellen, dass sie den dienstlichen Pflichten der Mitarbeiter entsprechen.<\/li>\n<li>Achte in Unternehmenssystemen besonders auf die Aktivit\u00e4t von BYOD-Ger\u00e4ten und stelle eine <a href=\"https:\/\/www.kaspersky.de\/next?icid=de_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">XDR-L\u00f6sung<\/a> bereit, die Verhaltensanomalien \u00fcberwacht.<\/li>\n<li>Schule deine Mitarbeiter in den Grundlagen der Cybersicherheit, damit sie verstehen, wie Antivirenprogramme funktionieren und warum sie nicht deaktiviert werden d\u00fcrfen. Dabei kann dir unsere <a href=\"https:\/\/www.kaspersky.de\/enterprise-security\/security-awareness?icid=de_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">Kaspersky Automated Security Awareness Platform<\/a> helfen \u2013 sie bietet alles, was du brauchst und sogar noch mehr.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kasap\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"kasap\" value=\"23266\">\n","protected":false},"excerpt":{"rendered":"<p>Das Forschungs-Tool Defendnot kann Microsoft Defender deaktivieren, indem es ein gef\u00e4lschtes Antivirenprogramm registriert. Daraus ergibt sich die Frage: Kannst du dem Urteil des Betriebssystems immer vertrauen?<\/p>\n","protected":false},"author":2726,"featured_media":32427,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1848,3107],"tags":[640,274,844,515,4212,3536,25,1653,33,3192],"class_list":{"0":"post-32422","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"tag-antivirus","10":"tag-bedrohungen","11":"tag-business","12":"tag-byod","13":"tag-defender","14":"tag-fernarbeit","15":"tag-microsoft","16":"tag-security","17":"tag-windows","18":"tag-zugriffsrechte"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/defendnot-disables-microsoft-defender-on-windows\/32422\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/defendnot-disables-microsoft-defender-on-windows\/29139\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/24335\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/12581\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/defendnot-disables-microsoft-defender-on-windows\/29183\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/28309\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/defendnot-disables-microsoft-defender-on-windows\/31146\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/defendnot-disables-microsoft-defender-on-windows\/29828\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/defendnot-disables-microsoft-defender-on-windows\/40058\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/defendnot-disables-microsoft-defender-on-windows\/13544\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/53820\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/defendnot-disables-microsoft-defender-on-windows\/22965\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/defendnot-disables-microsoft-defender-on-windows\/23998\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/defendnot-disables-microsoft-defender-on-windows\/29360\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/defendnot-disables-microsoft-defender-on-windows\/35114\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/defendnot-disables-microsoft-defender-on-windows\/34754\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/byod\/","name":"BYOD"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/32422","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=32422"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/32422\/revisions"}],"predecessor-version":[{"id":32429,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/32422\/revisions\/32429"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/32427"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=32422"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=32422"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=32422"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}