Hacker missbrauchen die eigenen Ausschlüsse von Microsoft Defender, um Malware zu verbergen

Hacker missbrauchen Ausschlüsse von Microsoft Defender, damit Malware bei Virenscans nicht erfasst wird – einige Änderungen bleiben zudem vor normalen Administratorprüfungen verborgen.

Verfasst von
Liz Ticong
Liz Ticong
Oct 2, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Angreifer, die Administratorzugriff auf ein Windows-System erlangen, müssen Microsoft Defender nicht unbedingt deaktivieren, damit Malware bei dessen Scans nicht erfasst wird. Stattdessen können sie die eigenen Ausschlusseinstellungen von Defender missbrauchen, um Speicherorte zu erstellen, die das Antivirenprogramm ignorieren soll.

Forscher von Huntress stellten fest, dass Angreifer Defender-Ausschlüsse häufiger als erwartet einsetzen. Die Technik erfordert Administratorrechte oder höhere Berechtigungen. Angreifer müssen sich also zunächst erweiterten Zugriff auf ein Windows-System verschaffen, bevor sie diese Änderungen vornehmen können.

Die Technik verschafft Angreifern keinen ersten Zugriff, kann Malware aber verborgen halten, sobald ein Windows-System bereits kompromittiert wurde.

Legitime Scaneinstellungen können blinde Flecken erzeugen

Microsoft Defender ermöglicht es Administratoren, bestimmte Dateipfade und -erweiterungen vom Virenscan auszunehmen. Separate Steuerelemente können außerdem Prozesse und einige IP-Adressen ausschließen.

Pfad- und Erweiterungsausschlüsse waren die beiden Typen die Forscher identifizierten und die sich für Angreifer als besonders nützlich erwiesen. Nach dem Hinzufügen können Echtzeitschutz sowie geplante oder manuell gestartete Scans passende Dateien oder Speicherorte überspringen, sodass Malware an Orten verbleiben kann, die Defender ignorieren soll. Ähnliche Lücken können den Virenschutz schwächen, den Unternehmen von einem Endgerät erwarten.

Angreifer können Ausschlüsse über PowerShell oder WMI hinzufügen und dabei dieselben Verwaltungswege nutzen, die Administratoren zur Verfügung stehen. Direkte Änderungen am Standardschlüssel für Defender-Ausschlüsse in der Registrierung werden blockiert, der von Gruppenrichtlinien unterstützte Ausschlussschlüssel kann jedoch direkt bearbeitet werden. Über diesen Weg vorgenommene Änderungen werden nach einem Neustart wirksam.

Frühere Kampagnen zeigen, dass die Technik bereits eingesetzt wurde. Huntress nannte GootKit, WhisperGate und Muddled Libra als Bedrohungen, die Defender-Ausschlüsse missbraucht haben.

Advertisement

Eine zweite Einstellung kann die Ausschlüsse verbergen

Microsoft dokumentiert HideExclusionsFromLocalAdmins als Defender-Richtlinie, die lokale Administratoren daran hindert, Ausschlüsse über Windows-Sicherheit oder PowerShell zu sehen. Ein Angreifer mit ausreichenden Berechtigungen kann sie nach dem Hinzufügen bösartiger Ausschlüsse aktivieren.

PowerShell listete die Ausschlüsse nicht mehr auf, nachdem die Forscher die Einstellung aktiviert hatten. Auch Prüfungen mit Zugriff auf SYSTEM-Ebene zeigten sie nicht an. Administratoren können die zugrunde liegenden Registrierungswerte weiterhin finden. Die Einstellung verbirgt Ausschlüsse also vor den normalen Defender-Tools, statt sie zu entfernen.

Forscher überwachen die Registrierung, weil Änderungen an Defender-Ausschlüssen letztlich unabhängig von der Methode, mit der ein Angreifer sie erstellt, dort aufgezeichnet werden. Ihre Überwachung erfasst auch Änderungen an der Einstellung zum Verbergen und gibt damit Erkennungs- und Reaktionstools für Endgeräte eine weitere Möglichkeit, verdächtige Aktivitäten zu erkennen, wenn Defenders übliche Prüfungen sie nicht anzeigen.

Huntress sucht außerdem nach Ausschlüssen, die mit bekannten bösartigen Programmen und ungewöhnlich weit gefassten Speicherorten verknüpft sind. Beispiele sind das gesamte Laufwerk C:\ und vom Benutzer beschreibbare Ordner wie Temp und Downloads. Sie können Angreifern praktische Orte bieten, um Dateien außerhalb der normalen Scans abzulegen.

Windows-Teams sollten die Ausschlusseinstellungen von Defender überprüfen

Wenn Sie Windows-Endgeräte verwalten, führen Sie eine klare Liste der genehmigten Ausschlüsse und untersuchen Sie neue, die nicht darin enthalten sind. Unerwartete oder übermäßig weit gefasste Ergänzungen sollten als sicherheitsrelevante Änderungen behandelt werden – insbesondere, wenn sie auf einem System auftreten, das bereits andere Anzeichen einer Kompromittierung gezeigt hat.

Erweiterter Zugriff ist der Einstiegspunkt für diese Technik. Wenn der dauerhafte Zugriff auf lokale Administratorkonten eingeschränkt wird, kann ein Angreifer nach der Kompromittierung eines Kontos oder Geräts weniger verändern. Unternehmen, deren Benutzer tatsächlich höhere Berechtigungen benötigen, können die Verwaltung privilegierter Zugriffe oder eine vorübergehende Rechteerhöhung nutzen, statt Administratorrechte ständig verfügbar zu halten.

Advertisement

Microsoft zufolge kann der Manipulationsschutz zentral verwaltete Virenschutzausschlüsse schützen, wenn die erforderlichen Einstellungen aktiviert sind. Teams sollten überprüfen, ob diese Schutzmaßnahmen tatsächlich auf ihre Umgebung angewendet werden, statt davon auszugehen, dass automatisch jeder Ausschluss abgedeckt ist.

Weitere Nachrichten zur Cybersicherheit: RedFlick missbraucht legitime Windows-Funktionenum Malware auszuführen und den Zugriff aufrechtzuerhalten, ohne auf eine eindeutig bösartige ausführbare Datei angewiesen zu sein.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.