Anmeldeversuche begrenzen

Begrenzung ungültiger Anmeldungen bei Windows-Computern

Was bedeutet „ungültige Anmeldeversuche begrenzen“?

Windows kann zählen, wie oft bei einer Anmeldung ein falsches Kennwort verwendet wurde.

Erreicht der Zähler die festgelegte Kontensperrungsschwelle, wird das betroffene Benutzerkonto vorübergehend gesperrt. Eine Anmeldung ist dann erst wieder möglich, wenn die eingestellte Sperrdauer abgelaufen ist oder das Konto entsprechend entsperrt wurde.

Damit sollen insbesondere automatisierte Versuche erschwert werden, ein Kennwort durch wiederholtes Ausprobieren zu erraten.

Eine Kontosperrung hat allerdings auch Nachteile. Ist die Schwelle zu niedrig, reichen bereits einige Tippfehler aus, um ein Benutzerkonto vorübergehend unbrauchbar zu machen.

Kennwort und Windows-Hello-PIN sind nicht dasselbe

Besonders wichtig ist die Unterscheidung zwischen einem Kennwort und einer Windows-Hello-PIN.

Eine Windows-Hello-PIN ist nicht einfach ein kurzes Kennwort. Sie ist an das jeweilige Gerät gebunden und wird bei geeigneten Geräten zusammen mit dem TPM, dem Trusted Platform Module, geschützt.

Windows Hello verwendet eigene Schutzmechanismen gegen wiederholtes Ausprobieren. Bei TPM 2.0 kommt unter anderem ein sogenannter Anti-Hammering-Schutz zum Einsatz.

Die hier beschriebene Kontosperrungsrichtlinie darf deshalb nicht einfach mit fehlgeschlagenen PIN-Eingaben gleichgesetzt werden.

Eine Aussage wie:

„Nach zehn falschen PIN-Eingaben wird Dein Windows-Konto für zehn Minuten gesperrt.“

wäre zu pauschal und sollte vermieden werden.

Lokales Konto, Microsoft-Konto und Domänenkonto

Auch der verwendete Kontotyp spielt eine Rolle.

Bei einem lokalen Benutzerkonto wird das Konto direkt auf Deinem Windows-PC verwaltet. Für solche Konten sind die lokalen Kontorichtlinien besonders relevant.

Verwendest Du dagegen ein Microsoft-Konto, solltest Du zwischen dem Kennwort Deines Microsoft-Kontos und der Anmeldung am Windows-Gerät unterscheiden. Windows Hello kann beispielsweise eine gerätegebundene PIN verwenden, obwohl hinter dem Benutzerkonto ein Microsoft-Konto steht.

Die hier beschriebenen lokalen Windows-Richtlinien sind außerdem nicht mit den Schutz- und Sperrmechanismen des Microsoft-Kontos in den Microsoft-Onlinediensten gleichzusetzen.

Auf einem Computer in einer Firmen- oder Schuldomäne können wiederum zentral vorgegebene Gruppenrichtlinien gelten. Solche Einstellungen solltest Du nicht eigenständig verändern.

Welche Windows-Edition benötigst Du?

Der einfachste Weg führt über die Lokale Sicherheitsrichtlinie mit secpol.msc.

Dieses Verwaltungswerkzeug steht normalerweise in den Editionen Windows Pro, Enterprise und Education zur Verfügung.

Verwendest Du Windows Home, steht Dir diese grafische Verwaltung nicht in gleicher Weise zur Verfügung.

Versuche deshalb nicht, irgendwelche im Internet angebotenen Registry-Hacks oder nachinstallierten Gruppenrichtlinien-Editoren zu verwenden, nur um die Funktion künstlich nachzurüsten.

Für einen normalen privaten Windows-Home-PC ist eine manuelle Änderung dieser Richtlinie in der Regel auch nicht erforderlich.

Lokale Sicherheitsrichtlinie öffnen

Drücke gleichzeitig die Tasten:

[Windows] + [R]

secpol.msc im Windows-Dialog Ausführen eingeben
Mit „secpol.msc“ öffnest Du die Lokale Sicherheitsrichtlinie von Windows.

Dadurch öffnet sich das Fenster Ausführen.

Gib dort ein:

secpol.msc

und bestätige mit Enter.

Die Lokale Sicherheitsrichtlinie wird geöffnet.

Kontosperrungsrichtlinien in der Lokalen Sicherheitsrichtlinie von Windows 11
Unter „Kontorichtlinien > Kontosperrungsrichtlinien“ findest Du die Einstellungen für Kontosperrungsschwelle, Sperrdauer und Zurücksetzungsdauer.

Navigiere anschließend zu:

Kontorichtlinien > Kontosperrungsrichtlinien

Dort findest Du die Einstellungen für die Kontosperrung.

Kontosperrungsschwelle

Kontensperrungsschwelle in Windows auf 10 ungültige Anmeldeversuche eingestellt
Die Kontensperrungsschwelle legt fest, nach wie vielen ungültigen Anmeldeversuchen Windows das Benutzerkonto sperrt.

Öffne den Eintrag Kontosperrungsschwelle.

Diese Einstellung bestimmt, nach wie vielen fehlgeschlagenen Kennwortanmeldungen das Benutzerkonto gesperrt wird.

Der Wert 0 bedeutet, dass aufgrund dieser Richtlinie keine Kontosperrung ausgelöst wird.

Microsoft nennt in seinen aktuellen Windows-Sicherheitsbaselines 10 ungültige Anmeldeversuche als sinnvollen Ausgangswert.

Das bedeutet jedoch nicht, dass jeder private Windows-PC zwingend auf 10 Versuche eingestellt werden muss.

Prüfe zuerst, welcher Wert bei Dir bereits vorhanden ist.

Besonders bei neu installierten Windows-11-Systemen können bereits Schutzwerte eingerichtet sein. Ältere oder aktualisierte Installationen können andere Einstellungen besitzen.

Warum 3 oder 5 Versuche keine gute Pauschalempfehlung sind

Früher wurde häufig empfohlen, Benutzerkonten bereits nach drei oder fünf falschen Kennworteingaben zu sperren.

Eine so niedrige Schwelle hat jedoch Nachteile.

Schon einige Tippfehler können ausreichen, um einen Benutzer aus seinem Konto auszusperren. Das kann beispielsweise passieren, wenn die Feststelltaste aktiviert ist, ein anderes Tastaturlayout verwendet wird oder versehentlich ein altes Kennwort eingegeben wird.

Außerdem kann eine Kontosperrung selbst missbraucht werden.

Kennt jemand den Benutzernamen eines Kontos, kann er absichtlich mehrfach ein falsches Kennwort eingeben. Bei einer sehr niedrigen Schwelle kann dadurch eine Kontosperre ausgelöst werden, obwohl der Angreifer das richtige Kennwort überhaupt nicht kennt.

Eine möglichst niedrige Zahl ist deshalb nicht automatisch die sicherste Einstellung.

Kontosperrungsdauer

Kontosperrdauer in Windows auf 10 Minuten eingestellt
Die Kontosperrdauer bestimmt, wie lange ein Benutzerkonto nach Erreichen der Sperrschwelle gesperrt bleibt.

Die Kontosperrungsdauer bestimmt, wie lange ein Konto nach Erreichen der Sperrschwelle gesperrt bleibt.

Microsoft nennt ungefähr 10 Minuten als sinnvolle Orientierung für diese Einstellung.

Eine sehr lange Sperrdauer kann für einen privaten PC unnötig störend sein.

Auf einem privaten PC mit nur einem Administratorkonto kann das erhebliche Probleme verursachen.

Kontosperrungszähler zurücksetzen

Zurücksetzungsdauer des Kontosperrungszählers in Windows auf 10 Minuten eingestellt
Nach diesem Zeitraum ohne weiteren Fehlversuch setzt Windows den Zähler für ungültige Anmeldeversuche wieder zurück.

Die Einstellung Kontosperrungszähler zurücksetzen nach legt fest, nach welcher Zeit frühere fehlgeschlagene Anmeldeversuche wieder vergessen werden.

Beispiel:

Du hast die Sperrschwelle auf 10 Versuche eingestellt und gibst zweimal ein falsches Kennwort ein.

Wenn innerhalb des eingestellten Zeitraums keine weiteren Fehlversuche hinzukommen, wird der Zähler anschließend wieder auf 0 gesetzt.

Microsoft verwendet in seinen aktuellen Sicherheitsbaselines hierfür einen Orientierungswert von 10 Minuten.

Der Wert darf nicht größer sein als die eingestellte Kontosperrungsdauer.

Sperrung des Administratorkontos zulassen

Windows-Richtlinie Sperrung des Administratorkontos zulassen ist aktiviert
Diese Richtlinie legt fest, ob auch das integrierte Windows-Konto „Administrator“ von der Kontosperrungsrichtlinie erfasst wird.

Diese Einstellung betrifft das integrierte Windows-Konto „Administrator“. Ist sie aktiviert, kann auch dieses Konto von der Kontosperrungsrichtlinie erfasst werden. Gemeint sind nicht automatisch alle Benutzerkonten, denen Administratorrechte zugewiesen wurden.

Welche Werte sind für einen privaten PC sinnvoll?

Es gibt keine Einstellung, die für jeden Computer gleichermaßen optimal ist.

Wenn Du einen privaten Windows-PC verwendest und die Kontosperrung bewusst aktivieren möchtest, kannst Du Dich an den aktuellen Microsoft-Empfehlungen orientieren.

Eine mögliche Konfiguration wäre:

Kontosperrungsschwelle: 10 ungültige Kennworteingaben

Kontosperrungsdauer: 10 Minuten

Kontosperrungszähler zurücksetzen nach: 15 Minuten

Diese Werte sind keine zwingende Vorgabe. Sie stellen lediglich einen nachvollziehbaren Ausgangspunkt dar, der einen Kompromiss zwischen Schutz vor wiederholtem Ausprobieren und dem Risiko einer versehentlichen Kontosperrung bildet.

Wenn Windows bereits vergleichbare Werte verwendet, besteht normalerweise kein Grund, sie nur aufgrund dieses Artikels zu verändern.

Was passiert bei einer Kontosperrung?

Wird die festgelegte Anzahl fehlgeschlagener Kennwortanmeldungen erreicht, kann sich das betroffene Benutzerkonto zunächst nicht mehr anmelden.

Ist eine zeitlich begrenzte Kontosperrungsdauer eingestellt, solltest Du diese Zeit abwarten und anschließend erneut versuchen, Dich mit dem richtigen Kennwort anzumelden.

Gib währenddessen nicht immer wieder weitere Kennwörter auf Verdacht ein.

Hast Du die Sperrdauer auf 0 eingestellt, muss das Konto durch einen Administrator entsperrt werden.

Gerade auf einem privaten Computer solltest Du diesen Wert deshalb nur verwenden, wenn ein weiterer funktionsfähiger Administratorzugang vorhanden ist und Du genau weißt, wie Du ein gesperrtes Konto wieder freigibst.

Fehlgeschlagene Anmeldungen kontrollieren

Windows kann fehlgeschlagene Anmeldeversuche im Sicherheitsprotokoll erfassen.

Wie Du solche Einträge kontrollieren kannst, haben wir in einem eigenen Beitrag erklärt:

Ungültige Anmeldeversuche anzeigen

Beachte jedoch, dass nicht jeder fehlgeschlagene Anmeldeversuch automatisch auf einen Angriff hinweist. Auch Tippfehler, gespeicherte alte Kennwörter, Netzlaufwerke oder Programme können fehlgeschlagene Anmeldungen verursachen.

Fazit

Die Begrenzung fehlgeschlagener Kennwortanmeldungen kann einen zusätzlichen Schutz gegen wiederholtes Ausprobieren eines Kennworts bieten.

Eine besonders niedrige Sperrschwelle ist jedoch nicht automatisch sicherer.

Microsoft verwendet heute 10 ungültige Anmeldeversuche als wichtigen Orientierungswert für seine Windows-Sicherheitsbaselines. Gleichzeitig sollte immer berücksichtigt werden, dass eine Kontosperrung auch versehentlich oder absichtlich ausgelöst werden kann.

Prüfe deshalb zunächst die vorhandenen Einstellungen und ändere sie nur dann, wenn dafür tatsächlich ein Grund besteht.

Und ganz wichtig: Eine Windows-Hello-PIN funktioniert technisch anders als ein Windows-Kennwort. Die hier beschriebene Kontosperrungsrichtlinie darf deshalb nicht einfach auf fehlgeschlagene PIN-Eingaben übertragen werden.

Problem noch nicht gelöst oder weitere Anmerkungen?

Hat dir die Anleitung nicht vollständig geholfen? Fehlt etwas oder möchtest du einen hilfreichen Hinweis geben? Deine Rückmeldung kann dabei helfen, diesen Artikel zu verbessern.

kostnix-web.de - Windows Toolbox Welcome

Empfehlung: Nutze die neue kostnix-web.de – Windows Toolbox!

Die kostnix-web.de – Windows Toolbox bündelt viele hilfreiche Windows-Werkzeuge in einem Programm – übersichtlich, kostenlos, digital signiert und geeignet für Windows 10 und Windows 11. Berichte und Programmdaten bleiben lokal auf Deinem Computer und werden nicht automatisch an kostnix-web.de übertragen.

Aktuelle Programmversion: 1.0.8

USB-Schreibschutz und Explorer-Absturzdiagnose stehen derzeit noch als eigenständige Tools zur Verfügung. Wenn Du mehrere Windows-Funktionen nutzen möchtest, ist die Windows Toolbox jedoch meist die bequemere Lösung. Beide Funktionen sollen später ebenfalls in die Toolbox integriert werden.

Unser Tipp:
Schau Dir die Windows Toolbox an. Auf der Toolbox-Seite findest Du weitere Informationen sowie die Installer-Version und die portable Version.

Weitere Artikel

kostnix-web.de bietet eine Vielzahl weiterer kostenloser Artikel an, die Dir helfen können, Deinen Computer zu warten und Probleme zu beheben. Eine kleine Auswahl findest Du hier: