Am Puls von Microsoft

Windows Kernel-Zugriff für Antivirenprogramme: Die Faulheit darf nicht erneut siegen

Windows Kernel-Zugriff für Antivirenprogramme: Die Faulheit darf nicht erneut siegen

Was sich im vergangenen Herbst bereits angedeutet hatte, ist jetzt bestätigt: Microsoft möchte Antiviren-Programmen den Kernel-Zugriff entziehen. Im Juli soll es konkrete technische Details dazu geben. Einige Hersteller konnte man in Redmond bereits für diese Idee gewinnen, aber es ist absehbar, dass sich andere dagegen stemmen. Der gegenwärtige Zustand basiert gewissermaßen auf der „Faulheit“ von Microsoft. Die Reform darf jetzt nicht an der Faulheit der Hersteller scheitern.

Kernel-Mode kam auf Druck der EU

Als Microsoft seine eigenen Antivirus-Produkte für Windows veröffentlichte und diese Privatanwendern kostenlos zur Verfügung stellte, gingen die Anbieter kommerzieller Produkte auf die Barrikaden. Sie fürchteten eine Benachteiligung, weil Microsoft die eigene Software tiefer ins System eingraben konnte.

Die EU drohte, und Microsoft reagierte, indem man Antivirus-Programmen Zugriff auf den Kernel gewährte. Das war der bequemste Weg, diese Schnittstelle war vorhanden und man musste sie nur freigeben. Man scheute den Aufwand, dedizierte Schnittstellen für Sicherheitssoftware zu implementieren, an die dann sowohl die eigenen als auch fremde Programme andocken können.

Das CrowdStrike-Erwachen

Nachdem im vergangenen Jahr ein fehlerhafter Treiber in der Software von CrowdStrike weltweit mehrere Millionen PCs lahmgelegt hatte, richteten sich die Blicke auch nach Redmond. Microsoft traf zwar keine direkte Schuld, aber es kam schnell die Frage auf, ob Windows einen solch fatalen Fehler nicht besser abfangen kann.

Microsoft verwies auf den Kernel-Zugriff, den man auf Drängen der EU eingeführt hatte. Man sagte zwar nicht, dass Windows wegen der EU unsicherer sei, zwischen den Zeilen konnte man das aber herauslesen. Die EU hatte allerdings niemals eine konkrete technische Maßnahme angeordnet.

Wie dem auch sei: Spätestens seit dem CrowdStrike-Desaster war klar, dass hier etwas getan werden muss. Eine günstige Gelegenheit für Microsoft, den Kernel-Zugriff infrage zu stellen, was sie dann auch taten.

Die Lösung (?): Windows Endpoint Security Platform

Jetzt wird die Sache konkret. Am Donnerstag hat Microsoft angekündigt, im kommenden Monat eine neue technische Lösung zu präsentieren. Die „Windows Endpoint Security Platform“ soll es Antivirus-Anbietern ermöglichen, ohne Kernel-Zugriff zu arbeiten. Wie alle anderen Programme auch, soll die Antivirus-Software künftig im User-Mode laufen.

Die Ankündigung zitiert bekannte Hersteller wie Trend Micro, Eset oder Bitdefender, die zumindest ihre vorsichtige Unterstützung für den neuen Ansatz formulieren.

Von anderen Herstellern ist möglicherweise erbitterter Widerstand zu erwarten. Denn unabhängig von der noch zu klärenden Frage, ob die Windows Endpoint Security Platform so gut ist, wie Microsoft verspricht: Für die Hersteller bedeutet sie in jedem Fall Arbeit. Die AV-Programme müssen aller Voraussicht nach umfangreich angepasst werden.

Daran darf ein Ansatz, Windows besser abzusichern, jedoch nicht scheitern. Die Faulheit darf kein zweites Mal siegen.

Hinweis: Dr. Windows News jetzt auch per WhatsApp. Abonniere unseren Kanal.

DrWindows News per WhatsApp: Abonniere unseren Kanal.

Über den Autor

Martin Geuß

Martin Geuß

Ich bin Martin Geuß, und wie unschwer zu erkennen ist, fühle ich mich in der Windows-Welt zu Hause. Seit mehr als 19 Jahren lasse ich die Welt an dem teilhaben, was mir zu Windows und anderen Microsoft-Produkten durch den Kopf geht, und manchmal ist das sogar interessant. Das wichtigste Motto meiner Arbeit lautet: Von mir - für Euch!