Windows 11/10 blockieren anfällige Treiber automatisch. So aktivieren oder deaktivieren Sie die Microsoft-Blockliste in den Windows-Sicherheitseinstellungen.

Die Blockliste für anfällige Treiber (auch „Microsoft Vulnerable Driver Blocklist“ genannt) schützt Ihr System, indem sie das Laden von Treibern mit bekannten Sicherheitslücken verhindert. Sie lässt sich unter Windows 11/10 über die Windows-Sicherheit-App, die Gruppenrichtlinie oder die Registrierung aktivieren oder deaktivieren.
Nachfolgend erfahren Sie, wie Sie dabei Schritt für Schritt vorgehen.
Was ist die Blockliste für anfällige Treiber?
Die Blockliste für anfällige Treiber ist ein Bestandteil der Kernisolierung unter Windows 11/10 und arbeitet eng mit der speicherintegritätsbasierten Codeintegrität (Hypervisor-Protected Code Integrity, kurz HVCI) zusammen. Sie verhindert, dass Treiber geladen werden, die entweder bekannte Sicherheitslücken enthalten, als Schadsoftware eingestuft wurden oder das Sicherheitsmodell von Windows auf andere Weise umgehen können.
Konkret schützt die Funktion vor sogenannten BYOVD-Angriffen (Bring Your Own Vulnerable Driver). Dabei schleusen Angreifer gezielt einen veralteten, aber digital signierten Treiber ein, um über dessen bekannte Schwachstelle erhöhte Rechte im Windows-Kernel zu erlangen. Da der Treiber selbst technisch signiert und damit vertrauenswürdig erscheint, umgehen Angreifer so viele klassische Schutzmechanismen.
Die Blockliste basiert unter anderem auf dem SHA256-Hashwert sowie auf Dateiattributen wie Dateiname und Versionsnummer einzelner Treiber. Zusätzlich pflegt Microsoft die Liste in Zusammenarbeit mit Hardwareherstellern (IHVs) sowie Systemherstellern (OEMs) und aktualisiert sie regelmäßig über Windows Update, meist im Rahmen größerer Funktionsupdates.
Für welche Windows-Versionen ist die Funktion verfügbar?
Die Blockliste steht sowohl unter Windows 11 als auch unter Windows 10 zur Verfügung, zudem unter Windows Server 2016 und neueren Serverversionen. Voraussetzung ist in der Regel, dass die speicherintegritätsbasierte Codeintegrität (HVCI) aktiviert ist. Zusätzlich ist die Funktion unter Windows 10 im S-Modus standardmäßig aktiv, da dieser Modus grundsätzlich strengere Sicherheitsrichtlinien durchsetzt.
Wichtig zu wissen: Auf vielen aktuellen Systemen mit Windows 11, insbesondere auf Geräten, die mit aktivierten Sicherheitsfunktionen wie Speicherintegrität und Sicherer Start (Secure Boot) ausgeliefert werden, ist die Blockliste bereits standardmäßig aktiviert. Bei älteren Systemen oder manuell konfigurierten Installationen kann jedoch eine manuelle Aktivierung erforderlich sein.
Blockliste über die Windows-Sicherheit-App aktivieren
Der einfachste Weg, die Blockliste für anfällige Treiber zu aktivieren, führt über die integrierte Windows-Sicherheit-App. Diese Methode eignet sich für die meisten Privatanwender und ist sowohl unter Windows 11 als auch unter Windows 10 identisch aufgebaut.
- Öffnen Sie das Startmenü und geben Sie „Windows-Sicherheit“ ein. Klicken Sie anschließend auf das entsprechende Suchergebnis.
- Wählen Sie im linken Menü den Bereich Gerätesicherheit aus.
- Klicken Sie unter „Kernisolierung“ auf Details zur Kernisolierung.
- Aktivieren Sie den Schalter bei Microsoft Vulnerable Driver Blocklist, indem Sie ihn auf „Ein“ stellen.
- Starten Sie Ihren Computer neu, damit die Änderung wirksam wird.
Sollte die Option ausgegraut oder nicht sichtbar sein, liegt dies in der Regel daran, dass die speicherintegritätsbasierte Codeintegrität nicht aktiviert ist oder von einer Gruppenrichtlinie beziehungsweise vom Systemhersteller zentral verwaltet wird. In diesem Fall müssen Sie zunächst die Speicherintegrität aktivieren oder auf eine der unten beschriebenen alternativen Methoden zurückgreifen.
Speicherintegrität als Voraussetzung prüfen
Da die Blockliste eng mit der speicherintegritätsbasierten Codeintegrität verknüpft ist, sollten Sie zunächst überprüfen, ob diese aktiv ist:
- Öffnen Sie erneut Windows-Sicherheit und navigieren Sie zu Gerätesicherheit > Details zur Kernisolierung.
- Prüfen Sie, ob der Schalter bei Speicherintegrität auf „Ein“ steht.
- Falls nicht, aktivieren Sie ihn und starten Sie den PC neu.
Beachten Sie zudem, dass die Speicherintegrität einen kompatiblen Prozessor sowie aktivierte Virtualisierungsfunktionen im UEFI-BIOS voraussetzt. Ist die Virtualisierungstechnologie (Intel VT-x oder AMD-V) im BIOS deaktiviert, lässt sich die Speicherintegrität nicht einschalten, wodurch auch die Blockliste für anfällige Treiber unwirksam bleibt.
Blockliste über die Gruppenrichtlinie konfigurieren
Anwender von Windows 11 Pro, Windows 11 Enterprise, Windows 10 Pro oder Windows 10 Enterprise können die Blockliste zusätzlich über den Gruppenrichtlinien-Editor steuern. Diese Methode eignet sich besonders für Unternehmensumgebungen, in denen die Einstellung zentral über mehrere Geräte hinweg verwaltet werden soll.
- Drücken Sie die Tastenkombination Windows + R, geben Sie
gpedit.mscein und bestätigen Sie mit Enter. - Navigieren Sie zu Computerkonfiguration > Administrative Vorlagen > System > Gerätewächter.
- Doppelklicken Sie auf Sicherheitsfeatures von Device Guard bereitstellen.
- Wählen Sie Aktiviert aus und setzen Sie im Dropdown-Menü Virtualisierungsbasierte Sicherheit auswählen die gewünschte Stufe, zum Beispiel „Aktiviert mit UEFI-Sperre“.
- Aktivieren Sie zusätzlich die Kontrollkästchen für Sichere Kernelmodus-Codeintegrität sowie, sofern vorhanden, für die anfällige Treiberblockliste.
- Klicken Sie auf Übernehmen und anschließend auf OK.
- Öffnen Sie eine Eingabeaufforderung als Administrator und führen Sie den Befehl
gpupdate /forceaus, um die Richtlinie sofort zu erzwingen. - Starten Sie den Computer neu.
Falls Ihnen der Gruppenrichtlinien-Editor auf Ihrer Windows-Version nicht zur Verfügung steht, etwa bei Windows 11 Home oder Windows 10 Home, müssen Sie stattdessen auf die Registrierungsmethode ausweichen.
Blockliste über die Registrierung aktivieren oder deaktivieren
Die Bearbeitung der Registrierung eignet sich vor allem für fortgeschrittene Anwender, die keinen Zugriff auf den Gruppenrichtlinien-Editor haben, etwa unter Windows 11 Home oder Windows 10 Home. Gehen Sie dabei besonders sorgfältig vor, da fehlerhafte Änderungen an der Registrierung zu Systeminstabilität führen können. Erstellen Sie vorab am besten einen Systemwiederherstellungspunkt.
- Drücken Sie Windows + R, geben Sie
regeditein und bestätigen Sie mit Enter sowie gegebenenfalls mit „Ja“ bei der Benutzerkontensteuerung. - Navigieren Sie zu folgendem Pfad:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CI\Config - Suchen Sie den Eintrag VulnerableDriverBlocklistEnable. Ist dieser nicht vorhanden, klicken Sie mit der rechten Maustaste in den freien Bereich, wählen Neu > DWORD-Wert (32-Bit) und benennen ihn entsprechend.
- Doppelklicken Sie auf den Eintrag und setzen Sie den Wert auf 1, um die Blockliste zu aktivieren. Um sie zu deaktivieren, setzen Sie den Wert stattdessen auf 0.
- Bestätigen Sie mit OK und schließen Sie den Registrierungs-Editor.
- Starten Sie Ihren Computer neu, damit die Änderung wirksam wird.
Da eine falsche Registrierungsänderung Auswirkungen auf die Systemstabilität haben kann, empfiehlt es sich außerdem, den betreffenden Schlüssel vor der Bearbeitung zu exportieren. Klicken Sie dazu im Registrierungs-Editor mit der rechten Maustaste auf den Ordner Config und wählen Sie Exportieren, um eine Sicherungskopie als REG-Datei zu speichern.
Blockliste über PowerShell steuern
Alternativ lässt sich der entsprechende Registrierungswert auch bequem über PowerShell setzen. Öffnen Sie dazu PowerShell als Administrator und führen Sie folgenden Befehl aus, um die Blockliste zu aktivieren:
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Config" -Name "VulnerableDriverBlocklistEnable" -Value 1 -PropertyType DWord -Force
Um die Funktion wieder zu deaktivieren, ändern Sie lediglich den Wert im Befehl auf 0:
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Config" -Name "VulnerableDriverBlocklistEnable" -Value 0 -PropertyType DWord -Force
Anschließend ist ebenfalls ein Neustart erforderlich, damit die Änderung greift. Diese Methode eignet sich besonders für IT-Administratoren, die die Einstellung per Skript auf mehreren Geräten gleichzeitig ausrollen möchten.
Blockliste über Windows Defender Application Control (WDAC) verwalten
Für Unternehmensumgebungen mit erhöhten Sicherheitsanforderungen bietet Microsoft zudem die Möglichkeit, die aktuellste Version der Blockliste manuell über Windows Defender Application Control (WDAC) einzuspielen. Dies ist deshalb sinnvoll, weil die über die Windows-Sicherheit-App aktivierte Standardblockliste in der Regel nur ein- bis zweimal jährlich mit größeren Windows-Updates aktualisiert wird, während die WDAC-Richtliniendatei zeitnaher gepflegt wird.
Gehen Sie dazu wie folgt vor:
- Laden Sie die aktuelle Richtliniendatei für die anfällige Treiberblockliste von Microsoft herunter.
- Konvertieren Sie diese bei Bedarf mit dem PowerShell-Cmdlet
ConvertFrom-CIPolicyin eine Binärdatei. - Kopieren Sie die resultierende Datei nach
C:\Windows\System32\CodeIntegrity\und benennen Sie sie in SiPolicy.p7b um. - Starten Sie den Computer neu, damit die neue Richtlinie geladen wird.
Zusätzlich lässt sich mit einem PowerShell-Skript prüfen, welche als anfällig bekannten Treiber von der aktuell aktiven Richtlinie noch nicht blockiert werden. Solche Prüfskripte vergleichen die lokal hinterlegte Blockliste mit öffentlich gepflegten Datenbanken bekannter Treiberschwachstellen und geben eine Übersicht der noch zugelassenen, potenziell riskanten Treiber aus.
Unterschiede zwischen Aktivieren und Deaktivieren
Grundsätzlich sollte die Blockliste für anfällige Treiber im Regelfall aktiviert bleiben, da sie einen wichtigen Baustein zum Schutz vor BYOVD-Angriffen darstellt. Eine Deaktivierung ist normalerweise nur in wenigen, gut begründeten Ausnahmefällen sinnvoll:
- Kompatibilitätsprobleme: Ein legitimer, aber älterer Treiber wird fälschlicherweise blockiert und eine unternehmensinterne Anwendung funktioniert dadurch nicht mehr.
- Testumgebungen: Entwickler benötigen für Testzwecke temporären Zugriff auf ältere Treiberversionen.
- Spezielle Hardware: Bestimmte Legacy-Hardware, etwa ältere Drucker oder Scanner, setzt veraltete Treiber voraus, die sonst auf der Blockliste stehen.
Da eine deaktivierte Blockliste jedoch ein erhebliches Sicherheitsrisiko darstellt, sollten Sie diese Einstellung nur vorübergehend ändern und anschließend zeitnah wieder aktivieren. Sicherheitswerkzeuge zur Bedrohungserkennung (EDR-Lösungen) stufen eine deaktivierte Blockliste zudem häufig als verdächtiges Verhalten ein, da diese Änderung auch von Angreifern zur Umgehung von Schutzmaßnahmen genutzt wird.
Häufige Fehler und Fehlerbehebung
Bei der Konfiguration der Blockliste für anfällige Treiber können unter Windows 11/10 gelegentlich Probleme auftreten. Nachfolgend finden Sie die häufigsten Ursachen sowie passende Lösungsansätze.
Option in der Windows-Sicherheit lässt sich nicht aktivieren
Ist der Schalter für die Blockliste ausgegraut, liegt dies meist daran, dass entweder die Speicherintegrität nicht aktiviert ist oder die Einstellung zentral über eine Gruppenrichtlinie beziehungsweise über die Mobile-Device-Management-Verwaltung (MDM) gesteuert wird. Prüfen Sie in diesem Fall zunächst, ob Ihr Gerät einer Unternehmensverwaltung unterliegt.
Programm oder Gerät funktioniert nach Aktivierung nicht mehr
Wird nach der Aktivierung ein bestimmtes Programm oder Gerät nicht mehr erkannt, verwendet dieses vermutlich einen Treiber, der auf der Blockliste steht. Prüfen Sie zunächst in der Ereignisanzeige unter „Windows-Protokolle“ > „System“, ob ein entsprechender Blockierungseintrag mit dem Quellnamen CodeIntegrity vorhanden ist. Anschließend sollten Sie beim Hersteller des betroffenen Geräts nach einer aktuelleren, nicht betroffenen Treiberversion suchen.
Blockliste lässt sich per Registrierung nicht ändern
Funktioniert die Änderung über die Registrierung nicht, kontrollieren Sie zunächst, ob Sie regedit tatsächlich als Administrator ausgeführt haben. Zudem kann es vorkommen, dass eine übergeordnete Gruppenrichtlinie den manuell gesetzten Registrierungswert nach einem Neustart automatisch wieder überschreibt.
Blockliste manuell aktualisieren
Da die integrierte Blockliste nicht bei jedem kleineren Update automatisch aktualisiert wird, empfiehlt es sich, insbesondere in Unternehmensumgebungen, die Liste gelegentlich manuell zu aktualisieren. Nutzen Sie dazu die von Microsoft bereitgestellte, regelmäßig gepflegte Richtliniendatei mit empfohlenen Sperrregeln und wenden Sie diese über WDAC an, wie im entsprechenden Abschnitt oben beschrieben. Auf diese Weise stellen Sie sicher, dass auch kürzlich entdeckte, anfällige Treiber zeitnah blockiert werden, ohne auf das nächste große Windows-Funktionsupdate warten zu müssen.
Häufige Fragen zur Blockliste für anfällige Treiber
Ist die Blockliste für anfällige Treiber unter Windows 11/10 standardmäßig aktiviert?
Auf vielen neueren Geräten mit aktivierter Speicherintegrität ist die Blockliste bereits standardmäßig aktiv. Bei älteren Systemen oder manuell eingerichteten Installationen ist hingegen häufig eine manuelle Aktivierung erforderlich.
Benötige ich zwingend HVCI, um die Blockliste zu nutzen?
Ja, in der Regel setzt die Funktion die aktivierte speicherintegritätsbasierte Codeintegrität voraus. Eine Ausnahme bildet Windows 10 im S-Modus, bei dem die Blockliste unabhängig davon aktiv ist.
Kann die Blockliste meinen PC verlangsamen?
Nein, die Blockliste selbst hat keine spürbaren Auswirkungen auf die Systemleistung. Lediglich die zusätzlich aktivierte Speicherintegrität kann in seltenen Fällen bei sehr alter Hardware zu einer minimal geringeren Leistung führen.
Wie erkenne ich, ob ein Treiber blockiert wurde?
Öffnen Sie die Ereignisanzeige, navigieren Sie zu „Windows-Protokolle“ > „System“ und filtern Sie nach der Quelle CodeIntegrity. Dort finden Sie entsprechende Einträge, sobald ein Treiber blockiert wurde.
Ist es sicher, die Blockliste dauerhaft zu deaktivieren?
Nein, eine dauerhafte Deaktivierung wird nicht empfohlen, da dadurch bekannte Sicherheitslücken in älteren Treibern wieder ausnutzbar werden. Deaktivieren Sie die Funktion höchstens vorübergehend und aktivieren Sie sie danach zeitnah wieder.
Unterscheidet sich die Vorgehensweise zwischen Windows 11 und Windows 10?
Nein, sowohl die Windows-Sicherheit-App als auch die Gruppenrichtlinie und die Registrierungsmethode funktionieren unter Windows 11/10 identisch. Lediglich das Erscheinungsbild der Menüs kann sich optisch leicht unterscheiden.
Was passiert, wenn ich einen legitimen Treiber benötige, der blockiert wird?
Suchen Sie zunächst beim Hersteller nach einer aktualisierten Treiberversion, die nicht mehr auf der Blockliste steht. Ist keine aktuelle Version verfügbar, können Sie den betreffenden Treiber gegebenenfalls über eine benutzerdefinierte WDAC-Richtlinie gezielt zulassen.
Kann ich die Blockliste ohne Administratorrechte ändern?
Nein, sowohl die Windows-Sicherheit-App als auch die Registrierung und die Gruppenrichtlinie setzen Administratorrechte voraus, um Änderungen an dieser sicherheitsrelevanten Einstellung vorzunehmen.
Wie oft aktualisiert Microsoft die Blockliste?
Die integrierte Blockliste wird üblicherweise ein- bis zweimal jährlich im Rahmen größerer Funktionsupdates aktualisiert. Wer stets die aktuellste Version benötigt, sollte die Richtliniendatei manuell über WDAC einspielen.
Betrifft die Blockliste auch signierte Treiber?
Ja, die Blockliste berücksichtigt ausdrücklich auch digital signierte Treiber, sofern diese bekannte Sicherheitslücken enthalten. Eine gültige Signatur allein schützt einen Treiber somit nicht automatisch vor einer Blockierung.
Fazit
Die Blockliste für anfällige Treiber schützt Windows 11/10 zuverlässig vor Angriffen über veraltete, signierte Treiber. Über die Windows-Sicherheit-App, die Gruppenrichtlinie oder die Registrierung lässt sie sich unkompliziert aktivieren oder bei Bedarf vorübergehend deaktivieren.
Aus Sicherheitsgründen sollte die Funktion jedoch dauerhaft aktiv bleiben. Nur bei nachgewiesenen Kompatibilitätsproblemen empfiehlt sich eine gezielte, zeitlich begrenzte Deaktivierung.
