Moin,
zur Vollständigkeit einmal die genauen Informationen dazu.
Die Abfrage vom WMI Namespace "SecurityCenter2" scheint zwar weit verbreitet zu sein, aber keine offiziell von Microsoft unterstützte Schnittstelle. Auf Servern dürfte dieser Namespace ebenfalls nicht vorhanden sein.
Als offiziell unterstützte Schnittstelle bietet sich das hier an:
https://docs.microsoft.com/en-us/window ... iderhealth
Eine Empfehlung, sich zur AV Detektion nicht auf WMI zu verlassen:
https://opswat2.rssing.com/chan-12171322/all_p1.html
Man müsste den ProductState richtig parsen, der allerdings undokumentiert ist. Dann erkennt man, dass auch inaktive bzw ehemalige AVs dort gelistet werden. Bspw ist auch Defender gelistet, selbst wenn ein anders Produkt aktiv ist.
Details siehe hier:
https://stackoverflow.com/questions/470 ... rification
"From MS support we received confirmation that the productState bitmask flag is 0x0000F000 and the value for Enable should be 0x1000."
https://mcpforlife.com/2020/04/14/how-t ... providers/
Das Vorhandensein mehrere Produkte in root/SecurityCenter2 von WMI ist nicht Securepoint / IKARUS spezifisch.
AVAST, trotz Remover:
https://forum.avast.com/index.php?topic=263107.0
https://forum.acronis.com/forum/acronis ... s-security
Allgemein:
https://www.warrenheld.com/windows-repo ... -products/
https://community.absolute.com/s/articl ... -installed
ZoneAlarm:
https://forum.acronis.com/forum/acronis ... s-security
TrustWave:
https://serverfault.com/questions/78799 ... -installed
BitDefender:
https://stackoverflow.com/questions/691 ... istrations
Wir im Support haben vor kurzem beim testen folgendes herausgefunden:
Je nach RMM werden hier nur die neuesten Einträge genommen, bei anderen muss in einem Fehlerfall folgender Befehl ausgeführt werden um alle Einträge zu entfernen
Get-WmiObject -Namespace root\SecurityCenter2 -Class AntiVirusProduct | ForEach-Object{$_.Delete()}
Nach einem Neustart wäre wieder alle "aktiven" vorhanden die alten welche nach einem Treiber oder Zertifikatswechsel anscheinend überbleiben tauchen damit nicht mehr auf.
Wenn dies jemand bestätigen könnte, können wir das im Wiki mit aufnehmen