<
Von Version < 4.1 >
bearbeitet von S F
am 2021/11/26 10:20
Auf Version < 5.1 >
bearbeitet von S F
am 2021/11/26 10:21
>
Änderungskommentar: Es gibt keinen Kommentar für diese Version

Zusammenfassung

Details

Seiteneigenschaften
Inhalt
... ... @@ -1,3 +1,17 @@
1 1  {{aagon.priorisierung}}
2 2  10
3 3  {{/aagon.priorisierung}}
4 +
5 +== Use Case: Ereignis-ID’s 1121 und 1122 treten in Verbindung mit einer lsass.exe auf und blockieren den Vorgang ==
6 +
7 +Beim Neustart des Agentendienstes können auf dem Agenten die Bedrohungen oder Warnungen mit den Ereignis-ID’s 1121 und 1122 ausgelöst werden.
8 +
9 +Diese Ereignisse treten deshalb auf, weil die ASR-Regel „[[Blockieren des Diebstahls von Anmeldeinformationen Windows lokalen Sicherheitsbehörde>>url:https://manual.aagon.com/acmp/de/61/profil-einstellungen.htm#blockieren]]“ eingreift. Diese Regel verhindert einen direkten Zugriff von nicht vertrauenswürdigen Prozessen auf den LSASS-Speicher. Versucht ein Prozess also durch die OpenProcess()-Funktion mit dem Zugriffsrecht von PROCESS_VM_READ auf LSASS zuzugreifen, blockiert die ASR-Regel dieses Zugriffsrecht.
10 +
11 +
12 +[[image:https://manual.aagon.com/acmp/de/61/ereigniseigenschaften_1121_zoom80.png||alt="Ereigniseigenschaften - Ereignis 1121" height="418" width="598"]]
13 +
14 +Ereigniseigenschaften - Ereignis 1121
15 +
16 +
17 +Sie umgehen diese Blockade, indem Sie die lsass.exe unter Konfigurationsprofile > ASR-Regel Ausschlüsse entweder als ganzen Ordner oder als Dateipfad einfügen. Aktivieren Sie dann noch die Checkbox Dateien und Pfade aus den ASR-Regeln ausschließen.

Navigation

© Aagon GmbH 2024
Besuchen Sie unsere neue Aagon-Community