In diesem Artikel erfahren Sie alles, was Sie über das Modul Next-Gen-Antivirus mit XTP wissen müssen.
1. Beschreibung
2. Wie funktioniert Next-Gen-Antivirus mit XTP?
3. Inkompatibilitäten
4. Wie funktionieren Scans mit Next-Gen-Antivirus?
5. Bekannte Verhaltensweisen
BESCHREIBUNG
Next-Gen-Antivirus mit XTP besteht aus zwei Komponenten: der Umstellung des standardmäßigen Moduls von Heimdal Next-Gen Antivirus von Avira auf Microsoft Windows Defender sowie der Ergänzung durch das neue Heimdal-XTP-Modul als verstärkte Schutzebene. Die erste Änderung wurde vorgenommen, um noch mehr native Funktionen des Windows-Betriebssystems nutzen zu können. Durch die Ergänzung des XTP-Moduls wird der bestehende Next-Gen-Antivirus-Schutz durch Extended-Threat-Protection-(XTP-)Funktionen erweitert. Dadurch erhalten Sie evidenzbasierte Informationen über fortschrittliche Cybersicherheitsrisiken, einen ganzheitlichen Überblick über Schwachstellen, kategorisiert nach MITRE-ATT&CK-Taktiken und -Techniken, und letztendlich ein Höchstmaß an modernstem Schutz. Die neue Version von Heimdal Next-Gen Antivirus bietet mehr native Funktionen des Windows-Betriebssystems sowie das XTP-Modul mit den oben genannten Vorteilen. Einige Einstellungen des früheren Avira-Moduls, wie Heuristik und Echtzeitschutzdaten, werden aufgrund der Umstellung auf Windows Defender entfernt, da diese dort nicht enthalten sind. Die Verbesserungen des grundlegenden Erkennungsmoduls hängen von den Versionen des Betriebssystems ab, mit denen Ihre Geräte ausgestattet sind. Sie sind bei Endpunkten für Windows 10 und Windows 11 sowie bei Servern für Windows Server 2016, Windows Server 2019 und Windows Server 2022 verfügbar. Das XTP-Angebot ist mit allen Betriebssystemversionen kompatibel. Das neue Basismodul und die verstärkte XTP-Komponente werden wie bisher in das NGAV-Produkt sowie in die gesamte einheitliche Heimdal-Produktsuite integriert. NGAV bleibt eine Ergänzung zu DNS Security und Privileged Access Management sowie zu allen Heimdal-Diensten.
WIE FUNKTIONIERT DAS NEUE NEXT-GEN-ANTIVIRUS MIT XTP?
Next-Gen-Antivirus mit XTP umfasst einen im Hintergrund auf einem System ausgeführten Echtzeit-Malware-Schutz, der nach aus dem Internet heruntergeladenen Bedrohungen sucht. Es erkennt Bedrohungen, sobald diese den Infektionspunkt erreichen, und umfasst außerdem On-Demand-Scans, die nach Offline-Bedrohungen suchen, die über USB- oder Netzlaufwerke eingeschleust wurden, sowie nach Malware, die bereits auf dem System vorhanden ist. Next-Gen-Antivirus verwendet verschiedene Methoden, um Malware zu erkennen und eine Infektion Ihres Geräts zu verhindern, darunter:
- Signaturbasierte Erkennung: Die signaturbasierte Erkennung ist eine der ältesten Formen des Virenschutzes. Sie vergleicht Dateien, die auf Geräte gelangen, mit bekannter Malware und sucht nach übereinstimmenden Signaturen. Damit die Software effektiv funktioniert, muss die Antivirendatenbank mit der neuesten Malware auf dem aktuellen Stand gehalten werden.
- Heuristikbasierte Erkennung: Die heuristikbasierte Erkennung ähnelt der signaturbasierten Erkennung, da sie eingehende Dateien und Programme auf Übereinstimmungen mit bekannter Malware untersucht. Während die Signaturerkennung jedoch nach exakten Übereinstimmungen sucht, sucht die heuristikbasierte Erkennung nach ähnlichen Tendenzen oder Mustern im Code einer Datei. Dadurch erkennt sie Malware, die von der Signaturerkennung möglicherweise nicht erkannt wurde.
- Verhaltensbasierte Erkennung: Bei dieser Form der Erkennung wird untersucht, wie sich Dateien und Programme verhalten, wobei nach ungewöhnlichen Aktivitäten gesucht wird.
Darüber hinaus speichert Extended Threat Protection (XTP) Informationen auf Grundlage der Überwachungsrichtlinien des Systems. Diese Ereignisse werden vom XTP-Modul analysiert, das feststellen kann, wann ein verdächtiges Ereignis aufgetreten ist. Das Produkt sammelt mithilfe des Heimdal-XTP-Dienstes Informationen von jedem Computer in Ihrer Umgebung und vergleicht diese mit den mehr als 1.400 Sigma-Regeln, die in der MITRE-ATT&CK-Wissensdatenbank definiert sind. Es liefert eine Beschreibung jeder Regel, die der Endpunkt nicht erfüllt, und bietet eine kurze Lösung zur Behebung des Problems. XTP verwendet das Windows-Add-on sysmonzur Protokollierung von Informationen. Dies kann zu Konflikten mit anderen Anwendungen führen, die ebenfalls sysmonverwenden.
INKOMPATIBILITÄTEN
Wenn Sie Next-Gen-Antivirus mit XTP zusammen mit inkompatiblen Anwendungen verwenden, funktionieren die Anwendungen möglicherweise nicht ordnungsgemäß und es können Betriebssystemfehler auftreten. Wir empfehlen, diese Anwendungen zu entfernen, bevor Sie Next-Gen-Antivirus mit XTP aktivieren. Eine Liste der Inkompatibilitäten wird unten beschrieben:
GlobalProtect von Palo Alto – obwohl GlobalProtect VPN-Funktionen bietet, verfügt es über einen Anti-Malware-Prüfmechanismus, der verhindert, dass das VPN-Produkt eine Verbindung zum Server herstellt, wenn der Echtzeitschutz des Endpunkts deaktiviert ist. Bei Verwendung des neuen Next-Gen-Antivirus mit XTP müssen Sie sicherstellen, dass die Anti-Malware-Prüfung des älteren Heimdal Thor Agent deaktiviert ist, damit GlobalProtect den Benutzer nicht daran hindert, eine Verbindung zum VPN herzustellen:
Dies kann in der Konfiguration von GlobalProtect unter HIP Object -> Malware vorgenommen werden. Dort muss nur das Produkt Windows Defender aufgeführt sein:
Cisco AnyConnect Secure Mobility Client – ähnlich wie GlobalProtect kann Cisco die Konformität eines Endpunkts hinsichtlich der auf dem Host installierten Antiviren-, Antispyware- und Firewall-Software überprüfen. Der Netzwerkzugriff kann eingeschränkt werden, bis der Endpunkt diese Anforderungen erfüllt. Um eine Zugriffsbeschränkung des Endpunkts zu verhindern, passen Sie die Konfiguration so an, dass der Cisco-Client den Status von Windows Defender anstelle des Moduls des alten Heimdal Thor Agent überprüft.
WIE FUNKTIONIEREN SCANS MIT NEXT-GEN-ANTIVIRUS?
Sie können regelmäßige, geplante Antivirenscans auf Geräten einrichten. Diese geplanten Scans ergänzen den ständig aktivierten Echtzeitschutz und die On-Demand-Antivirenscans. Wenn Sie einen Scan planen, können Sie den Scantyp und den Zeitpunkt des Scans festlegen. Sie können außerdem spezielle Scans einrichten, um bei Bedarf Maßnahmen zur Behebung abzuschließen.
Die verfügbaren Scantypen werden unten beschrieben:
Schnellscan – Ein Schnellscan überprüft die Prozesse, den Arbeitsspeicher, Profile und bestimmte Speicherorte auf dem Gerät. Zusammen mit dem ständig aktivierten Echtzeitschutz trägt ein Schnellscan zu einem umfassenden Schutz sowohl vor Malware bei, die mit dem System gestartet wird, als auch vor Malware auf Kernel-Ebene bei. Der Echtzeitschutz überprüft Dateien, wenn sie geöffnet und geschlossen werden, sowie jedes Mal, wenn ein Benutzer zu einem Ordner navigiert.
Scan aktiver Prozesse – Der Scan aktiver Prozesse untersucht die Prozesse, die derzeit auf dem Endpunkt ausgeführt werden;
Vollständiger Scan – Ein vollständiger Scan beginnt mit einem Schnellscan und fährt anschließend mit einem sequenziellen Dateiscan aller eingebundenen festen Datenträger sowie Wechsel- und Netzlaufwerke fort. Je nach Menge und Art der zu scannenden Daten kann ein vollständiger Scan einige Stunden oder Tage dauern. Wenn ein vollständiger Scan beginnt, verwendet er die zum Startzeitpunkt des Scans installierten Sicherheitsintelligenzdefinitionen. Wenn während des vollständigen Scans neue Sicherheitsintelligenz-Updates verfügbar werden, ist ein weiterer vollständiger Scan erforderlich, um nach neuen Bedrohungserkennungen zu suchen, die im neuesten Update enthalten sind. Aufgrund des Zeit- und Ressourcenaufwands eines vollständigen Scans empfehlen wir im Allgemeinen nicht, vollständige Scans zu planen. Beachten Sie, dass die im Task-Manager angezeigte CPU-Auslastung sporadisch über den im Heimdal Dashboard festgelegten Grenzwert steigen kann. Dieses Verhalten ist erwartungsgemäß, da es sich bei diesem Grenzwert nicht um eine feste Grenze, sondern um eine Vorgabe handelt, die dem Scanmodul helfen soll, diesen Höchstwert im Durchschnitt nicht zu überschreiten.
Festplattenscan – Ein Festplattenscan untersucht alle Dateien auf der Festplatte und ignoriert dabei Dateien auf allen externen Medientypen;
Scan lokaler Laufwerke – Scannt alle lokalen Datenträger, einschließlich Festplatten, optischer Laufwerke und externer Speicher;
Scan von Wechseldatenträgern – Scannt Dateien auf Flash-, optischen oder externen Laufwerken;
Systemscan – Ein Systemscan untersucht alle Speicherorte, an denen Malware registriert sein könnte, die beim Systemstart ausgeführt wird, beispielsweise Registrierungsschlüssel und bekannte Windows-Startordner. Er scannt das Systemverzeichnis;
Netzlaufwerk-Scan – Scannt Dateien auf zugeordneten Netzlaufwerken, erkennt die Infektion(en), führt jedoch KEINE Aktion aus, da Next-Gen-Antivirus nichts von einem Netzwerkspeicherort entfernen kann, um es im lokalen Quarantäneordner abzulegen.
BEKANNTE VERHALTENSWEISEN
1. Während des Scans übersprungene Elemente
Während eines Scanvorgangs kann es vorkommen, dass folgende Warnung angezeigt wird: Während des Scans übersprungene Elemente. Der Microsoft Defender Antivirus-Scan hat ein Element aufgrund von Ausschluss- oder Netzwerkscaneinstellungen übersprungen.
Dies geschieht, wenn der Scanvorgang versucht, Dateien/Ordner zu scannen, die bereits vom Scan ausgeschlossen sind. Es kann auch vorkommen, wenn Sie der Ausschlussliste keine Ausschlüsse hinzugefügt haben, da die Dateien/Ordner des HEIMDAL Agent fest so konfiguriert sind, dass sie vom Scannen ausgeschlossen werden.
Dieses Verhalten kann umgangen werden, indem Sie Windows-Defender-Oberfläche ausblenden unter Endpoint Settings -> Your GP -> Endpoint Detection -> Next-Gen Antivirus aktivieren. Dadurch werden keine Warnungen mehr angezeigt.
2. Es wird kein Fortschritt bei den gescannten Dateien oder in der Fortschrittsleiste angezeigt
Während eines Scanvorgangs stellen Sie möglicherweise fest, dass im Fenster „Aktiver Scan“ kein Fortschritt angezeigt wird. Die Fortschrittsleiste bleibt bei 0 %, während keine gescannten Dateien angezeigt werden.Dies geschieht aufgrund einer Einschränkung von Windows Defender, die verhindert, dass der HEIMDAL Agent Live-Daten vom Antivirenmodul abruft.
3. Die Virendefinitionsdateien werden nicht aktualisiert
Dies kann aufgrund von Einschränkungen/Begrenzungen bei Windows-Updates geschehen, durch die die neuesten für Windows Defender verfügbaren Sicherheitsintelligenz-Updates nicht heruntergeladen werden können.