Use Case ASR-Regeln

Navigation:  Defender Management > Konfigurationsprofile > Konfigurationsprofil-Einstellungen >

Use Case ASR-Regeln

Version 1.0.0

User Case: Ereignis-ID’s 1121 und 1122 treten in Verbindung mit einer lsass.exe auf und blockieren den Vorgang

Beim Neustart des Agentendienstes können auf dem Agenten die Bedrohungen oder Warnungen mit den Ereignis-ID’s 1121 und 1122 ausgelöst werden.

Diese Ereignisse treten deshalb auf, weil die ASR-Regel „Blockieren des Diebstahls von Anmeldeinformationen Windows lokalen Sicherheitsbehörde“ eingreift. Diese Regel verhindert einen direkten Zugriff von nicht vertrauenswürdigen Prozessen auf den LSASS-Speicher. Versucht ein Prozess also durch die OpenProcess()-Funktion mit dem Zugriffsrecht von PROCESS_VM_READ auf LSASS zuzugreifen, blockiert die ASR-Regel dieses Zugriffsrecht.

 

Ereigniseigenschaften - Ereignis 1121

Ereigniseigenschaften - Ereignis 1121

 

Sie umgehen diese Blockade, indem Sie die lsass.exe unter Konfigurationsprofile > ASR-Regel Ausschlüsse entweder als ganzen Ordner oder als Dateipfad einfügen. Aktivieren Sie dann noch die Checkbox Dateien und Pfade aus den ASR-Regeln ausschließen.

Zuletzt bearbeitet am 22.06.2021