Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Erkennung von Schadsoftware, die früh im Startzyklus beginnt, war eine Herausforderung, bevor Windows 8. Ab Windows 8 und Windows Server 2012 führte Windows den ELAM-Treiber (Early Launch Antimalware) ein. Microsoft Defender Antivirus verwendet den ELAM-Treiber (Wdboot.sys), um Frühstartbedrohungen zu bekämpfen (z. B. Rootkits oder böswillige Treiber, die sich vor der Erkennung verbergen können). Der Wdboot.sys-Treiber wird vor anderen Starttreibern gestartet. ELAM wertet andere Treiber aus und hilft dem Windows-Kernel bei der Entscheidung, ob sie initialisiert werden sollen.
Unterstützte Betriebssysteme
- Windows 8 oder höher
- Windows Server 2012 oder höher
ELAM-Erkennungsprotokollierung
ELAM-Erkennungen werden am selben Speicherort protokolliert wie andere Microsoft Defender Antivirus-Erkennungen, z. B. Ereignis-ID 1006.
Halten Sie den ELAM-Treiber auf dem neuesten Stand
Der ELAM-Treiber ist im monatlichen Plattformupdate enthalten.
Ändern der ELAM-Richtlinie
Verwenden Sie zum Ändern der ELAM-Richtlinie Gruppenrichtlinie:
Computerkonfiguration>Administrative Vorlagen>System>Antischadsoftware> früh startenStarttreiberinitialisierungsrichtlinie
Überprüfen, ob der ELAM-Treiber geladen ist
Öffnen Sie den Registrierungs-Editor , und wechseln Sie zu HKEY_LOCAL_MACHINE>SYSTEM>CurrentControlSet>Control>EarlyLaunch.
Der Zeichenfolgenschlüssel mit dem Namen BackupPath sollte den Wert C:\Windows\ELAMBKUPhaben.
Weitere Informationen finden Sie unter ELAM-Treiberanforderungen.
Wiederherstellen des ELAM-Treibers auf eine frühere Version
Führen Sie in einer Eingabeaufforderung mit erhöhten Rechten (ein Eingabeaufforderungsfenster, das Sie geöffnet haben, indem Sie Als Administrator ausführen ausgewählt haben) die folgenden Befehle aus:
Tipp
Mit dem ersten Befehl wird das Verzeichnis in die neueste Version der <Antischadsoftwareplattform in>%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>geändert. Wenn dieser Pfad nicht vorhanden ist, wechselt er zu %ProgramFiles%\Microsoft Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -RevertPlatform
Weitere Informationen finden Sie unter Verwalten der Quellen für Updates für Microsoft Defender Antivirus-Schutz.