Early Launch Antimalware (ELAM) und Microsoft Defender Antivirus

Die Erkennung von Schadsoftware, die früh im Startzyklus beginnt, war eine Herausforderung, bevor Windows 8. Ab Windows 8 und Windows Server 2012 führte Windows den ELAM-Treiber (Early Launch Antimalware) ein. Microsoft Defender Antivirus verwendet den ELAM-Treiber (Wdboot.sys), um Frühstartbedrohungen zu bekämpfen (z. B. Rootkits oder böswillige Treiber, die sich vor der Erkennung verbergen können). Der Wdboot.sys-Treiber wird vor anderen Starttreibern gestartet. ELAM wertet andere Treiber aus und hilft dem Windows-Kernel bei der Entscheidung, ob sie initialisiert werden sollen.

Unterstützte Betriebssysteme

  • Windows 8 oder höher
  • Windows Server 2012 oder höher

ELAM-Erkennungsprotokollierung

ELAM-Erkennungen werden am selben Speicherort protokolliert wie andere Microsoft Defender Antivirus-Erkennungen, z. B. Ereignis-ID 1006.

Halten Sie den ELAM-Treiber auf dem neuesten Stand

Der ELAM-Treiber ist im monatlichen Plattformupdate enthalten.

Ändern der ELAM-Richtlinie

Verwenden Sie zum Ändern der ELAM-Richtlinie Gruppenrichtlinie:

Computerkonfiguration>Administrative Vorlagen>System>Antischadsoftware> früh startenStarttreiberinitialisierungsrichtlinie

Überprüfen, ob der ELAM-Treiber geladen ist

Öffnen Sie den Registrierungs-Editor , und wechseln Sie zu HKEY_LOCAL_MACHINE>SYSTEM>CurrentControlSet>Control>EarlyLaunch.

Der Zeichenfolgenschlüssel mit dem Namen BackupPath sollte den Wert C:\Windows\ELAMBKUPhaben.

Weitere Informationen finden Sie unter ELAM-Treiberanforderungen.

Wiederherstellen des ELAM-Treibers auf eine frühere Version

Führen Sie in einer Eingabeaufforderung mit erhöhten Rechten (ein Eingabeaufforderungsfenster, das Sie geöffnet haben, indem Sie Als Administrator ausführen ausgewählt haben) die folgenden Befehle aus:

Tipp

Mit dem ersten Befehl wird das Verzeichnis in die neueste Version der <Antischadsoftwareplattform in>%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>geändert. Wenn dieser Pfad nicht vorhanden ist, wechselt er zu %ProgramFiles%\Microsoft Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -RevertPlatform

Weitere Informationen finden Sie unter Verwalten der Quellen für Updates für Microsoft Defender Antivirus-Schutz.