How can I remove Paint 3D on all systems in our enterprise?

Wenda, Leon 0 Zuverlässigkeitspunkte
2026-01-16T10:34:46.64+00:00

We currently have numerous clients with Paint 3D. The SIEM of our customer flags these as vulnerable since Paint 3D is deprecated. Trying to remove Paint 3D via Powershell and scheduled task doesnt seem to work properly. When the script is run on a client, Paint 3D is usually removed from the user account but its still detectable by the SIEM.

This is the powershell used so far:

Get-AppxPackage -AllUsers Microsoft.MSPaint | Remove-AppxPackage -ErrorAction SilentlyContinue

And ideas how to realiably get rid of Paint 3D?

Windows für Unternehmen | Windows-Client für IT-Profis | Geräte und Bereitstellung | Andere
0 Kommentare Keine Kommentare

3 Antworten

Sortieren nach: Neueste
  1. VPHAN 44,940 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-01-16T17:25:20.9666667+00:00

    Hello Wenda, Leon,

    I wanted to briefly follow up on the Paint 3D removal to ensure the SIEM alerts have ceased. As previously mentioned, the vulnerability scanner is flagging the application because the binaries still reside in the system image (C:\Program Files\WindowsApps) as a provisioned package, even after user-level removal. The critical resolution step is running Get-AppxProvisionedPackage -Online | Where-Object {$_.DisplayName -eq "Microsoft.MSPaint"} | Remove-AppxProvisionedPackage -Online in an elevated SYSTEM context; this physically deletes the application payload from the OS disk, which is the only method to permanently clear the detection.

    If the issue has been successfully resolved, please consider accepting the answer as it helps other people sharing the same question benefit too. Thank you!

    VP

    War diese Antwort hilfreich?


  2. VPHAN 44,940 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-01-16T17:24:00.5566667+00:00

    Hallo Wenda, Leon,

    Ich vergewissere mich, ob die vorgeschlagene Lösung bezüglich der Entfernung des bereitgestellten __ Pakets die Warnungen in Ihrem SIEM erfolgreich gelöscht hat. Wie bereits erwähnt, hat Ihr ursprüngliches Skript die Anwendung nur für Benutzer entregistriert, sodass die tatsächlichen ausführbaren Binärdateien im Systemstaging-Bereich bleiben, wo Schwachstellenscanner sie noch erkennen können. Sie müssen die Remove-AppxProvisionedPackage -Online Paint-3D-Dateien physisch aus dem Betriebssystemabbild löschen, was die einzige Methode ist, um sicherzustellen, dass die Software von Sicherheitstools nicht mehr auffindbar ist. Wenn die Erkennung auch nach der Deprovisionierung weiterhin besteht, lassen Sie es mich bitte wissen, damit wir untersuchen können, ob der Scanner verbleibende Registrierungsschlüssel oder bestimmte Dateipfade im WinSxS-Ordner markiert.

    Wenn das Problem erfolgreich gelöst wurde, erwägen Sie bitte, die Antwort zu akzeptieren , da dies auch anderen mit derselben Frage zugutekommt. Vielen Dank! VP

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  3. VPHAN 44,940 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-01-16T11:06:10.13+00:00

    Liebe Wenda, Leon,

    Um Paint 3D und seinen Footprint zuverlässig zu eliminieren, muss man zuerst das bereitgestellte Paket entfernen, wodurch die eigentlichen Binärdateien aus dem Systemstaging-Bereich gelöscht werden, und dann bestehende Benutzerinstallationen bereinigen. Du solltest ein Skript ausführen, das über Remove-AppxProvisionedPackage das DISM-Modul oder PowerShell-Äquivalent zielt. Verwenden Sie folgende Logik: Get-AppxProvisionedPackage -Online | Where-Object {$_.DisplayName -eq "Microsoft.MSPaint"} | Remove-AppxProvisionedPackage -Online. Sobald das erledigt ist, folgen Sie Ihrem ursprünglichen Befehl Get-AppxPackage -AllUsers Microsoft.MSPaint | Remove-AppxPackage -AllUsers nach, um sicherzustellen, dass alle verbleibenden Benutzerregistrierungen gelöscht sind.

    Dieser zweistufige Ansatz stellt sicher, dass die Anwendung vom Windows-Image selbst entfernt wird, wodurch Selbstreparaturmechanismen verhindert werden, dass es wiederhergestellt wird und die physischen Dateien, die Ihr SIEM erkennt, entfernt. Wenn Sie dies über SCCM oder Intune bereitstellen, stellen Sie sicher, dass das Skript im Kontext läuft SYSTEM , da die Deprovisionierung erhöhte Rechte erfordert, mit denen ein Standard-Administrator-Benutzertoken manchmal Schwierigkeiten haben könnte, wenn es nicht korrekt erhöht wird.

    Ich hoffe, du hast hier etwas Nützliches gefunden. Wenn es dir hilft, mehr Einblicke in das Problem zu bekommen, ist es hilfreich, die Antwort zu akzeptieren. Sollten Sie weitere Fragen haben, können Sie gerne eine Nachricht hinterlassen. Schönen Tag!

    VP

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.