Microsoft Defender: Manipulationsschutz (de)aktivieren

Manipulationsschutz im Microsoft Defender aktivieren oder deaktivieren: So ändern Sie die Einstellung unter Windows 11 und 10 ganz einfach.

Microsoft Defender: Manipulationsschutz (de)aktivieren

Der Manipulationsschutz in Microsoft Defender verhindert, dass Schadsoftware oder fremde Programme wichtige Sicherheitseinstellungen heimlich abschalten. Sie aktivieren oder deaktivieren ihn unter Windows 11/10 in der App „Windows-Sicherheit“ unter „Viren- & Bedrohungsschutz“ > „Einstellungen verwalten“. In Unternehmen erfolgt die Steuerung dagegen über das Microsoft Defender-Portal oder Microsoft Intune.

Dieser Ratgeber zeigt alle Wege für Windows, Windows Server und macOS, erklärt typische Fehler und nennt sichere Alternativen zum Abschalten.

Das Wichtigste in Kürze

  • Standardzustand: Auf privaten Geräten mit Windows 11/10 ist der Manipulationsschutz ab Werk eingeschaltet.
  • Schnellster Weg: Windows-Sicherheit > Viren- & Bedrohungsschutz > Einstellungen verwalten > Schalter „Manipulationsschutz“.
  • Voraussetzung: Sie benötigen ein Administratorkonto, zudem müssen Sie die Abfrage der Benutzerkontensteuerung bestätigen.
  • Keine Abkürzung: Per Gruppenrichtlinie, Registry oder PowerShell lässt sich die Funktion nicht umschalten. Das ist allerdings Absicht.
  • Firmengeräte: Hier entscheidet die IT über das Defender-Portal, Intune oder den Configuration Manager.
  • Empfehlung: Schalten Sie den Schutz nur kurzzeitig ab und aktivieren Sie ihn danach sofort wieder.

Was ist der Manipulationsschutz in Microsoft Defender?

Der Manipulationsschutz heißt im Englischen „Tamper Protection“. Er ist eine Schutzschicht, die über den eigentlichen Virenschutz gelegt wird. Dadurch bleiben zentrale Einstellungen von Microsoft Defender Antivirus gesperrt, sobald jemand sie außerhalb der Windows-Sicherheit ändern will.

Angreifer versuchen nämlich häufig zuerst, den Virenschutz lahmzulegen. Erst danach laden sie Ransomware oder Spionageprogramme nach. Genau diesen ersten Schritt blockiert die Funktion. Außerdem schützt sie vor Tuning-Tools und Skripten, die den Defender ungefragt abschalten.

Wichtig ist jedoch die Abgrenzung: Der Manipulationsschutz sucht selbst keine Viren. Er sorgt vielmehr dafür, dass der vorhandene Schutz nicht ausgehebelt wird. Ebenso wenig verhindert er, dass Sie selbst Einstellungen direkt in der App „Windows-Sicherheit“ ändern.

Diese Einstellungen sind geschützt

Bei aktivem Manipulationsschutz bleiben insbesondere folgende Funktionen auf ihren sicheren Standardwerten:

  • Echtzeitschutz (Viren- und Bedrohungsschutz in Echtzeit)
  • Cloudbasierter Schutz
  • Verhaltensüberwachung
  • Prüfung heruntergeladener Dateien und Anhänge (IOAV)
  • Updates der Sicherheitsinformationen (Virendefinitionen)
  • Automatische Aktionen bei erkannten Bedrohungen
  • Überprüfung von Archivdateien
  • Benachrichtigungen der Windows-Sicherheit
  • Das vollständige Abschalten von Microsoft Defender Antivirus über den Registry-Wert „DisableAntiSpyware“

In verwalteten Umgebungen lassen sich zusätzlich die Antivirus-Ausschlüsse schützen. Dafür müssen allerdings bestimmte Bedingungen erfüllt sein, die weiter unten beschrieben sind.

So blockiert die Funktion Änderungen

Viele Nutzer wundern sich, weil ein Befehl scheinbar klappt, aber nichts bewirkt. Das liegt daran, dass der Manipulationsschutz Änderungen stillschweigend verwirft. Betroffen sind zum Beispiel:

  • Änderungen über den Registrierungs-Editor (regedit)
  • Befehle wie Set-MpPreference in der PowerShell
  • Einstellungen im Editor für lokale Gruppenrichtlinien (gpedit.msc)
  • Skripte, Batch-Dateien und Tools von Drittanbietern

Microsoft bestätigt dieses Verhalten ausdrücklich: Werden geschützte Defender-Einstellungen per Gruppenrichtlinie geändert, während der Manipulationsschutz eingeschaltet ist, ignoriert das System diese Änderungen. Deshalb erscheint oft keine Fehlermeldung, obwohl der alte Zustand bestehen bleibt.

Für welche Systeme gilt die Funktion?

Der Titel nennt kein bestimmtes System. Deshalb folgt hier ein Überblick über alle Plattformen, auf denen Microsoft Defender einen Manipulationsschutz bietet.

PlattformVerfügbar?Steuerung
Windows 11 (Home, Pro, Enterprise, Education)JaWindows-Sicherheit, Defender-Portal, Intune
Windows 10 (Home, Pro, Enterprise, Education)JaWindows-Sicherheit, Defender-Portal, Intune
Windows Server 2025/2022/2019JaWindows-Sicherheit bzw. Defender-Portal, Intune, Configuration Manager
Windows Server 2016/2012 R2Ja, mit der modernen einheitlichen Defender-LösungDefender-Portal, Intune, Configuration Manager
macOSJa, mit Defender for EndpointDefender-Portal, MDM-Profil, Terminal
Linux, Android, iOSKein vergleichbarer Schalter für NutzerVerwaltung über die Unternehmens-IT

Beachten Sie außerdem: Der reguläre Support für Windows 10 ist im Oktober 2025 ausgelaufen. Die Funktion arbeitet dort zwar weiterhin, jedoch erhalten nur noch Geräte mit erweiterten Sicherheitsupdates (ESU) Systempatches. Deshalb ist der Manipulationsschutz auf solchen Rechnern besonders wertvoll.

Manipulationsschutz in Windows 11 aktivieren oder deaktivieren

Unter Windows 11 führt der Weg über die App „Windows-Sicherheit“. Dafür benötigen Sie keine Zusatzsoftware. Gehen Sie folgendermaßen vor:

  1. Drücken Sie die Tastenkombination Windows-Taste + I, um die Einstellungen zu öffnen.
  2. Klicken Sie anschließend links auf „Datenschutz und Sicherheit“.
  3. Wählen Sie danach „Windows-Sicherheit“ und klicken Sie auf „Windows-Sicherheit öffnen“.
  4. Öffnen Sie nun den Bereich „Viren- & Bedrohungsschutz“.
  5. Klicken Sie unter „Einstellungen für Viren- & Bedrohungsschutz“ auf „Einstellungen verwalten“.
  6. Scrollen Sie dann nach unten bis zum Abschnitt „Manipulationsschutz“.
  7. Stellen Sie den Schalter auf „Ein“ oder „Aus“.
  8. Bestätigen Sie zuletzt die Abfrage der Benutzerkontensteuerung mit „Ja“.

Die Änderung gilt sofort, ein Neustart ist also nicht nötig. Schalten Sie den Schutz aus, zeigt die Windows-Sicherheit jedoch ein gelbes Warnsymbol. Zusätzlich erscheint der Hinweis, dass Ihr Gerät möglicherweise gefährdet ist.

Schneller geht es so: Drücken Sie die Windows-Taste, tippen Sie „Manipulationsschutz“ ein und drücken Sie Enter. Dadurch landen Sie direkt auf der richtigen Seite. Alternativ öffnen Sie mit Windows-Taste + R den Ausführen-Dialog und geben windowsdefender://threatsettings ein.

Manipulationsschutz in Windows 10 aktivieren oder deaktivieren

Unter Windows 10 ist der Ablauf fast identisch. Lediglich die Menünamen in den Einstellungen weichen ab:

  1. Öffnen Sie mit Windows-Taste + I die Einstellungen.
  2. Klicken Sie anschließend auf „Update & Sicherheit“.
  3. Wählen Sie danach links „Windows-Sicherheit“.
  4. Klicken Sie nun auf „Viren- & Bedrohungsschutz“.
  5. Wählen Sie unter „Einstellungen für Viren- & Bedrohungsschutz“ den Link „Einstellungen verwalten“.
  6. Suchen Sie dann den Eintrag „Manipulationsschutz“.
  7. Schalten Sie die Funktion ein oder aus und bestätigen Sie mit „Ja“.

Fehlt der Schalter, ist Ihr System vermutlich veraltet. Die Funktion existiert nämlich erst seit Windows 10 Version 1903. Installieren Sie in diesem Fall zunächst alle ausstehenden Updates über Einstellungen > Update & Sicherheit > Windows Update.

Status prüfen: Ist der Manipulationsschutz aktiv?

Manchmal möchten Sie nur wissen, ob der Schutz läuft. Dafür gibt es drei zuverlässige Wege.

Prüfung in der Windows-Sicherheit

Öffnen Sie wie oben beschrieben „Einstellungen verwalten“. Steht der Schalter bei „Manipulationsschutz“ auf „Ein“, ist alles in Ordnung. Außerdem zeigt die Startseite der Windows-Sicherheit dann einen grünen Haken beim Viren- & Bedrohungsschutz.

Prüfung per PowerShell

Die PowerShell liefert zusätzlich Details zur Herkunft der Einstellung:

  1. Klicken Sie mit der rechten Maustaste auf den Start-Button.
  2. Wählen Sie anschließend „Terminal (Administrator)“ bzw. unter Windows 10 „Windows PowerShell (Administrator)“.
  3. Geben Sie danach diesen Befehl ein und drücken Sie Enter:

Get-MpComputerStatus | Select-Object IsTamperProtected, TamperProtectionSource, RealTimeProtectionEnabled

Die Ausgabe ist leicht zu lesen:

  • IsTamperProtected: True bedeutet, dass der Manipulationsschutz aktiv ist.
  • IsTamperProtected: False bedeutet dagegen, dass er ausgeschaltet ist.
  • TamperProtectionSource zeigt zudem, wer die Einstellung steuert, zum Beispiel „UI“ (lokal über die App), „Intune“ oder „ATP“ (Defender-Portal).

Beachten Sie jedoch: Die PowerShell kann den Status nur anzeigen. Ein Cmdlet zum Umschalten existiert bewusst nicht.

Prüfung in der Registry

Auch die Registrierungsdatenbank verrät den Zustand. Der zuständige Schlüssel liegt unter HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Features. So lesen Sie ihn aus:

  1. Drücken Sie Windows-Taste + R, tippen Sie regedit ein und bestätigen Sie mit Enter.
  2. Navigieren Sie anschließend zu HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Features.
  3. Prüfen Sie danach den Wert „TamperProtection“.

Auf privaten Geräten steht der Wert 5 üblicherweise für „eingeschaltet“, der Wert 4 dagegen für „ausgeschaltet“. Auf verwalteten Geräten kommen zudem andere Werte vor. Ändern lässt sich der Eintrag allerdings nicht sinnvoll, denn Windows schützt den Schlüssel und setzt Eingriffe zurück.

Wann ist das Deaktivieren sinnvoll?

Grundsätzlich sollte der Manipulationsschutz dauerhaft eingeschaltet bleiben. Dennoch gibt es einige Situationen, in denen ein kurzes Abschalten nötig wird:

  • Gruppenrichtlinien anpassen: Sie möchten zum Beispiel den Echtzeitschutz per gpedit.msc steuern, jedoch greift die Richtlinie nicht.
  • Defender per Registry konfigurieren: Einträge unter „Policies\Microsoft\Windows Defender“ werden sonst verworfen.
  • PowerShell-Skripte ausführen: Befehle wie Set-MpPreference zeigen andernfalls keine Wirkung.
  • Entwicklung und Tests: Manche Testumgebungen benötigen vorübergehend einen abgeschalteten Echtzeitschutz.
  • Fehlersuche: Sie wollen außerdem prüfen, ob der Defender ein Leistungs- oder Kompatibilitätsproblem verursacht.

Nicht nötig ist das Abschalten dagegen bei der Installation eines anderen Virenscanners. Programme wie Bitdefender, ESET, G DATA oder Kaspersky melden sich nämlich offiziell bei Windows an. Daraufhin wechselt Microsoft Defender Antivirus automatisch in einen inaktiven bzw. passiven Zustand.

Ebenso unnötig ist es, wenn Sie nur einzelne Optionen direkt in der Windows-Sicherheit ändern. Dort dürfen Sie den Echtzeitschutz weiterhin per Schalter pausieren, obwohl der Manipulationsschutz läuft.

Risiken beim Abschalten

Ohne Manipulationsschutz verliert der Defender seine wichtigste Selbstverteidigung. Dadurch entstehen mehrere Gefahren:

  • Schadsoftware kann den Echtzeitschutz per Skript oder Registry-Eintrag abschalten.
  • Ransomware deaktiviert häufig zuerst den Virenschutz und verschlüsselt erst danach Ihre Daten.
  • Unerwünschte Programme tragen sich zudem selbst als Ausnahme ein.
  • Tuning-Tools verändern Sicherheitseinstellungen, ohne dass Sie es bemerken.
  • Updates der Virendefinitionen lassen sich außerdem unbemerkt blockieren.

Deshalb gilt eine einfache Regel: Schalten Sie die Funktion nur für die Dauer Ihrer Änderung ab. Trennen Sie währenddessen möglichst keine neuen Downloads oder unbekannten USB-Sticks an. Aktivieren Sie den Schutz anschließend sofort wieder.

Sichere Alternativen zum Deaktivieren

Oft steckt hinter dem Wunsch ein ganz anderes Problem. Meist blockiert der Defender ein harmloses Programm oder bremst einen Ordner aus. In diesen Fällen helfen gezieltere Lösungen, während der Manipulationsschutz eingeschaltet bleibt.

Ausschluss für eine Datei oder einen Ordner anlegen

Mit einem Ausschluss nehmen Sie einzelne Elemente vom Scan aus. So gehen Sie vor:

  1. Öffnen Sie Windows-Sicherheit > Viren- & Bedrohungsschutz.
  2. Klicken Sie anschließend unter „Einstellungen für Viren- & Bedrohungsschutz“ auf „Einstellungen verwalten“.
  3. Scrollen Sie danach zu „Ausschlüsse“ und wählen Sie „Ausschlüsse hinzufügen oder entfernen“.
  4. Klicken Sie nun auf „Ausschluss hinzufügen“.
  5. Wählen Sie dann Datei, Ordner, Dateityp oder Prozess.
  6. Markieren Sie zuletzt das gewünschte Element und bestätigen Sie.

Schließen Sie jedoch nur Elemente aus, deren Herkunft Sie sicher kennen. Ganze Laufwerke oder der Download-Ordner gehören dagegen niemals auf diese Liste.

Blockierte Datei wiederherstellen

Hat der Defender eine Datei fälschlich entfernt, holen Sie sie folgendermaßen zurück:

  1. Öffnen Sie Windows-Sicherheit > Viren- & Bedrohungsschutz.
  2. Klicken Sie anschließend auf „Schutzverlauf“.
  3. Wählen Sie danach den betreffenden Eintrag aus.
  4. Klicken Sie auf „Aktionen“ und dann auf „Wiederherstellen“ oder „Auf Gerät zulassen“.

Echtzeitschutz kurz pausieren

Reicht eine kurze Pause, genügt außerdem der Schalter „Echtzeitschutz“ auf derselben Seite wie der Manipulationsschutz. Windows schaltet diesen Schutz nach kurzer Zeit bzw. spätestens nach dem nächsten Neustart automatisch wieder ein. Dadurch bleibt das Risiko gering.

Manipulationsschutz lässt sich nicht ändern? Ursachen und Lösungen

Gelegentlich ist der Schalter ausgegraut, fehlt ganz oder springt von selbst zurück. Die folgenden Ursachen treten am häufigsten auf.

Meldung „Diese Einstellung wird von Ihrem Administrator verwaltet“

Diese Meldung erscheint auf Geräten, die von einer Organisation gesteuert werden. Das betrifft zum Beispiel Firmen-Notebooks oder Schulrechner. In diesem Fall können Sie den Schalter lokal nicht bedienen. Wenden Sie sich deshalb an Ihre IT-Abteilung.

Erscheint die Meldung dagegen auf einem privaten PC, stecken meist alte Richtlinien-Einträge dahinter. Häufig stammen sie von Tuning-Tools oder früheren Registry-Tipps. So bereinigen Sie das Problem:

  1. Öffnen Sie Einstellungen > Konten > Auf Arbeits- oder Schulkonto zugreifen.
  2. Prüfen Sie anschließend, ob dort ein fremdes Konto verbunden ist. Entfernen Sie es gegebenenfalls über „Trennen“.
  3. Drücken Sie danach Windows-Taste + R, geben Sie regedit ein und bestätigen Sie.
  4. Navigieren Sie zu HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender.
  5. Sichern Sie den Schlüssel zunächst über Datei > Exportieren.
  6. Löschen Sie anschließend dort vorhandene Werte wie „DisableAntiSpyware“ sowie den Unterschlüssel „Real-Time Protection“.
  7. Starten Sie den PC zuletzt neu.

Der Schalter fehlt oder ist ausgegraut

Hierfür kommen mehrere Gründe in Frage:

  • Kein Administratorkonto: Melden Sie sich mit einem Konto an, das Administratorrechte besitzt.
  • Fremder Virenscanner aktiv: Ist ein anderes Antivirenprogramm installiert, blendet Windows viele Defender-Optionen aus. Der Schalter kehrt jedoch zurück, sobald Sie das Fremdprogramm deinstallieren.
  • Veraltetes System: Installieren Sie außerdem alle Updates über Einstellungen > Windows Update > Nach Updates suchen.
  • Veraltete Defender-Plattform: Öffnen Sie Windows-Sicherheit > Viren- & Bedrohungsschutz > Schutzupdates und klicken Sie auf „Nach Updates suchen“.

Der Schalter springt zurück oder der Schutz schaltet sich selbst ab

Dieses Verhalten ist ein Warnsignal. Möglicherweise sind Systemdateien beschädigt, oder Schadsoftware ist bereits aktiv. Gehen Sie deshalb in dieser Reihenfolge vor:

  1. Systemdateien reparieren: Öffnen Sie das Terminal als Administrator und führen Sie zuerst sfc /scannow aus. Geben Sie anschließend DISM /Online /Cleanup-Image /RestoreHealth ein.
  2. Offline-Scan starten: Öffnen Sie Windows-Sicherheit > Viren- & Bedrohungsschutz > Scanoptionen. Wählen Sie danach „Microsoft Defender Antivirus (Offlineüberprüfung)“ und klicken Sie auf „Jetzt überprüfen“. Der PC startet daraufhin neu und prüft das System außerhalb von Windows.
  3. Windows-Sicherheit zurücksetzen: Öffnen Sie unter Windows 11 Einstellungen > Apps > Installierte Apps, suchen Sie „Windows-Sicherheit“, klicken Sie auf die drei Punkte und wählen Sie „Erweiterte Optionen“ > „Zurücksetzen“.
  4. Neustart: Starten Sie den Rechner zuletzt neu und prüfen Sie den Schalter erneut.

Blockierte Änderungen in der Ereignisanzeige finden

Möchten Sie wissen, ob der Manipulationsschutz eine Änderung abgewiesen hat, hilft die Ereignisanzeige:

  1. Drücken Sie Windows-Taste + R, geben Sie eventvwr.msc ein und bestätigen Sie.
  2. Öffnen Sie anschließend Anwendungs- und Dienstprotokolle > Microsoft > Windows > Windows Defender > Operational.
  3. Suchen Sie danach nach der Ereignis-ID 5013.

Diese ID zeigt, dass der Manipulationsschutz eine Änderung an Defender-Einstellungen blockiert hat. Dadurch erkennen Sie zudem, welches Programm den Zugriff versucht hat.

Manipulationsschutz in Unternehmen verwalten

In Organisationen entscheidet nicht der einzelne Nutzer. Stattdessen legt die IT den Zustand zentral fest. Microsoft nennt dafür mehrere Werkzeuge: Die Funktion lässt sich über das Microsoft Defender-Portal, Microsoft Intune, den Configuration Manager oder die App „Windows-Sicherheit“ konfigurieren.

Voraussetzungen im Überblick

  • Lizenz für Microsoft Defender for Endpoint Plan 1/Plan 2 oder Microsoft Defender for Business
  • Geräte sind in Defender for Endpoint eingebunden (Onboarding)
  • Cloudbasierter Schutz ist eingeschaltet
  • Sicherheitsinformationen, Antischadsoftware-Plattform und Modul sind aktuell
  • Passende Rolle, zum Beispiel Sicherheitsadministrator

Fehlt das Onboarding, bleibt die Anzeige leer: Bei Geräten, die noch nicht in Defender for Endpoint registriert sind, erscheint der Manipulationsschutz als „Nicht zutreffend“, bis der Vorgang abgeschlossen ist.

Mandantenweit über das Microsoft Defender-Portal

Dieser Weg schaltet die Funktion für alle eingebundenen Geräte gleichzeitig:

  1. Melden Sie sich im Microsoft Defender-Portal (security.microsoft.com) an.
  2. Öffnen Sie anschließend Einstellungen > Endpunkte > Erweiterte Funktionen > Manipulationsschutz.
  3. Stellen Sie den Schalter danach auf „Ein“ oder „Aus“.
  4. Klicken Sie zuletzt auf „Einstellungen speichern“.

Beachten Sie dabei drei Punkte. Erstens gilt die Einstellung für den gesamten Mandanten und setzt geschützte Optionen auf ihre sicheren Standardwerte. Zweitens ist der cloudbasierte Schutz erforderlich, damit sich der Zustand überhaupt steuern lässt. Drittens ist die Option bei neuen Bereitstellungen bereits standardmäßig eingeschaltet, und zwar als Teil des integrierten Schutzes gegen Ransomware.

Gezielt über Microsoft Intune

Mit Intune steuern Sie einzelne Gerätegruppen. Das ist zum Beispiel sinnvoll, wenn nur Entwickler-PCs eine Ausnahme erhalten sollen:

  1. Öffnen Sie das Microsoft Intune Admin Center (intune.microsoft.com).
  2. Wechseln Sie anschließend zu Endpunktsicherheit > Antivirus und wählen Sie „Richtlinie erstellen“.
  3. Wählen Sie danach als Plattform „Windows“ und als Profil „Windows-Sicherheitsoberfläche“.
  4. Vergeben Sie nun einen Namen, zum Beispiel „Manipulationsschutz – Ein“.
  5. Setzen Sie die Option „TamperProtection (Gerät)“ auf „Ein“ oder „Aus“.
  6. Weisen Sie die Richtlinie zuletzt der gewünschten Gerätegruppe zu und speichern Sie.

Wichtig ist zudem die Rangfolge: Wird der Manipulationsschutz über Intune bereitgestellt, ändert der Schalter im Defender-Portal den Zustand dieser Geräte nicht mehr. Intune hat also Vorrang.

Configuration Manager mit Mandantenanfügung

Nutzen Sie noch den Microsoft Configuration Manager, funktioniert die Steuerung über die sogenannte Mandantenanfügung (Tenant Attach). Dabei werden lokal verwaltete Geräte ins Intune Admin Center synchronisiert, sodass Richtlinien für die Endpunktsicherheit auch lokale Sammlungen erreichen. Die Richtlinie selbst erstellen Sie anschließend genauso wie oben beschrieben.

Problembehandlungsmodus statt Abschalten

Für einzelne Geräte gibt es eine deutlich sicherere Lösung als das dauerhafte Abschalten. Microsoft empfiehlt dafür den Problembehandlungsmodus: Blockiert der Manipulationsschutz eine notwendige Änderung, lässt er sich damit auf dem betroffenen Gerät vorübergehend deaktivieren.

So starten Sie den Modus:

  1. Öffnen Sie im Microsoft Defender-Portal den Bereich „Geräte“ unter „Ressourcen“.
  2. Wählen Sie anschließend das betroffene Gerät aus.
  3. Klicken Sie danach oben rechts auf die drei Punkte.
  4. Wählen Sie „Problembehandlungsmodus aktivieren“ und bestätigen Sie.

Der Modus ist zeitlich begrenzt und endet nach wenigen Stunden automatisch. Außerdem bleibt nichts dauerhaft offen: Nach dem Ende werden alle Änderungen an geschützten Einstellungen wieder auf den konfigurierten Zustand zurückgesetzt.

Benötigt ein Gerät dagegen eine dauerhafte Ausnahme, ist das ebenfalls möglich. Über Intune, Defender for Endpoint oder den Configuration Manager lassen sich einzelne Geräte vom Manipulationsschutz ausnehmen.

Antivirus-Ausschlüsse zusätzlich schützen

Angreifer tragen gern eigene Ordner als Ausnahme ein. Deshalb lassen sich auch die Ausschlüsse absichern. Dafür müssen jedoch alle folgenden Bedingungen erfüllt sein:

  • Der Manipulationsschutz wird über Intune bereitgestellt, und die Geräte werden ausschließlich mit Intune verwaltet.
  • Die Ausschlüsse für Microsoft Defender Antivirus werden ebenfalls in Intune gepflegt.
  • Die Einstellung „DisableLocalAdminMerge“ ist aktiviert, sodass lokale Administratoren keine eigenen Ausnahmen hinzufügen können.

Manipulationsschutz unter Windows Server

Auch auf Servern steht die Funktion bereit. Allerdings unterscheiden sich die Wege je nach Version:

  • Windows Server 2025/2022/2019: Bei installierter Desktopdarstellung öffnen Sie die Windows-Sicherheit wie unter Windows 11/10. Der Schalter liegt ebenfalls unter Viren- & Bedrohungsschutz > Einstellungen verwalten.
  • Server Core: Hier fehlt die grafische Oberfläche. Deshalb steuern Sie die Funktion über das Defender-Portal oder Intune.
  • Windows Server 2016/2012 R2: Diese Versionen benötigen zunächst die moderne einheitliche Lösung von Defender for Endpoint. Erst danach greift der Manipulationsschutz.

Den Status prüfen Sie auf allen Servern zudem mit dem bekannten PowerShell-Befehl Get-MpComputerStatus. Achten Sie dabei wiederum auf den Wert „IsTamperProtected“.

Manipulationsschutz unter macOS

Auf dem Mac existiert die Funktion nur zusammen mit Microsoft Defender for Endpoint. Privatnutzer ohne Unternehmenslizenz finden sie daher nicht. Statt eines einfachen Schalters gibt es außerdem drei Stufen:

  • Deaktiviert (disabled): Der Schutz ist vollständig aus.
  • Überwachen (audit): Manipulationsversuche werden protokolliert, jedoch nicht verhindert.
  • Blockieren (block): Manipulationsversuche werden protokolliert und zusätzlich unterbunden.

Status am Mac prüfen

  1. Öffnen Sie das Terminal über Programme > Dienstprogramme.
  2. Geben Sie anschließend diesen Befehl ein: mdatp health –field tamper_protection
  3. Lesen Sie danach die Ausgabe ab: disabled, audit oder block.

Stufe am Mac ändern

Auf nicht zentral verwalteten Geräten ändern Sie die Stufe manuell:

  1. Öffnen Sie das Terminal.
  2. Geben Sie zum Einschalten ein: sudo mdatp config tamper-protection enforcement-level –value block
  3. Verwenden Sie zum Abschalten dagegen: sudo mdatp config tamper-protection enforcement-level –value disabled
  4. Bestätigen Sie zuletzt mit Ihrem Administratorkennwort.

Wird der Mac jedoch über ein MDM-Profil (zum Beispiel Intune oder Jamf) oder das Defender-Portal gesteuert, hat diese zentrale Vorgabe Vorrang. Der Terminal-Befehl bleibt dann wirkungslos.

Nach dem Deaktivieren: So stellen Sie den Schutz wieder her

Nach Abschluss Ihrer Arbeiten sollten Sie den ursprünglichen Zustand herstellen. Die folgende Checkliste hilft dabei:

  1. Manipulationsschutz einschalten: Öffnen Sie Windows-Sicherheit > Viren- & Bedrohungsschutz > Einstellungen verwalten und stellen Sie den Schalter auf „Ein“.
  2. Echtzeitschutz prüfen: Kontrollieren Sie anschließend auf derselben Seite, ob „Echtzeitschutz“ eingeschaltet ist.
  3. Cloudschutz prüfen: Aktivieren Sie zudem „Cloudbasierter Schutz“ und „Automatische Übermittlung von Beispielen“.
  4. Updates laden: Klicken Sie danach unter „Schutzupdates“ auf „Nach Updates suchen“.
  5. Schnellüberprüfung starten: Wählen Sie zuletzt auf der Seite „Viren- & Bedrohungsschutz“ die Schaltfläche „Schnellüberprüfung“.
  6. Status bestätigen: Führen Sie zusätzlich Get-MpComputerStatus aus und prüfen Sie, ob „IsTamperProtected“ den Wert True zeigt.

Verlassen Sie sich außerdem nicht darauf, dass Windows den Manipulationsschutz von allein reaktiviert. Auf privaten Geräten bleibt er nämlich aus, bis Sie ihn selbst wieder einschalten. Die Windows-Sicherheit erinnert lediglich mit einem Warnhinweis daran.

Häufige Fragen zum Defender-Manipulationsschutz

Ist der Manipulationsschutz in Microsoft Defender standardmäßig aktiviert?

Ja, auf privaten Geräten mit Windows 11/10 ist die Funktion ab Werk eingeschaltet. In Unternehmen ist sie bei neuen Bereitstellungen von Defender for Endpoint ebenfalls standardmäßig aktiv. Ältere Mandanten müssen den Schalter dagegen unter Umständen selbst im Defender-Portal setzen.

Kann ich den Manipulationsschutz per PowerShell oder CMD deaktivieren?

Nein, das ist nicht vorgesehen. Die PowerShell zeigt den Status zwar über Get-MpComputerStatus an, jedoch gibt es keinen Befehl zum Umschalten. Deshalb bleibt auf privaten Geräten nur der Schalter in der Windows-Sicherheit. In Firmen übernehmen dagegen Intune oder das Defender-Portal diese Aufgabe.

Lässt sich der Manipulationsschutz über die Registry abschalten?

Praktisch nicht. Der Wert „TamperProtection“ unter „Windows Defender\Features“ ist vom System geschützt. Änderungen werden daher verweigert oder sofort zurückgesetzt. Außerdem wäre ein frei änderbarer Registry-Wert sinnlos, weil Schadsoftware ihn dann ebenfalls umstellen könnte.

Gibt es eine Gruppenrichtlinie für den Manipulationsschutz?

Nein, im Editor für lokale Gruppenrichtlinien existiert dafür keine Einstellung. Zudem werden Richtlinien für geschützte Defender-Optionen ignoriert, solange die Funktion läuft. Schalten Sie den Manipulationsschutz deshalb zuerst in der Windows-Sicherheit aus, bevor Sie Defender-Richtlinien per gpedit.msc setzen.

Muss ich den Manipulationsschutz für ein anderes Antivirenprogramm ausschalten?

Nein, das ist normalerweise nicht erforderlich. Seriöse Virenscanner registrieren sich offiziell bei Windows. Daraufhin tritt Microsoft Defender Antivirus automatisch zurück. Der Manipulationsschutz behindert diesen Vorgang nicht, deshalb können Sie ihn eingeschaltet lassen.

Warum schaltet sich der Echtzeitschutz trotz Registry-Eintrag wieder ein?

Das liegt in den meisten Fällen am aktiven Manipulationsschutz. Er verwirft Einträge wie „DisableRealtimeMonitoring“ oder „DisableAntiSpyware“ stillschweigend. Außerdem aktiviert Windows einen manuell pausierten Echtzeitschutz nach kurzer Zeit automatisch wieder. Beides ist somit gewolltes Verhalten und kein Fehler.

Bremst der Manipulationsschutz meinen PC aus?

Nein, eine messbare Belastung entsteht dadurch nicht. Die Funktion überwacht lediglich Zugriffe auf wenige Sicherheitseinstellungen. Sie scannt also keine Dateien. Bei Leistungsproblemen hilft deshalb eher ein gezielter Ausschluss für den betroffenen Ordner als das Abschalten des Schutzes.

Wie erkenne ich, wer den Manipulationsschutz auf meinem Gerät steuert?

Führen Sie in der PowerShell den Befehl Get-MpComputerStatus aus und achten Sie auf „TamperProtectionSource“. Steht dort „UI“, steuern Sie die Funktion lokal. Werte wie „Intune“ oder „ATP“ zeigen dagegen, dass eine Organisation die Einstellung zentral vorgibt.

Bleibt der Manipulationsschutz nach einem Windows-Update aktiv?

Ja, die Einstellung bleibt bei normalen Updates erhalten. War die Funktion jedoch ausgeschaltet, kann ein großes Funktionsupdate sie wieder aktivieren. Prüfen Sie den Schalter deshalb nach größeren Aktualisierungen kurz in der Windows-Sicherheit.

Fazit

Der Manipulationsschutz ist eine der wichtigsten Selbstschutzfunktionen von Microsoft Defender. Deshalb sollte er unter Windows 11/10, Windows Server und macOS grundsätzlich eingeschaltet bleiben.

Müssen Sie ihn dennoch abschalten, erledigen Sie das über die Windows-Sicherheit und nur kurzzeitig. Aktivieren Sie ihn anschließend sofort wieder. In Unternehmen ist zudem der Problembehandlungsmodus die sicherere Wahl.

Mario
Mario

Mario schreibt bei tippsling.de über Technik, Spiele, DIY und digitale Alltagsthemen. Sein Schwerpunkt liegt auf verständlichen Anleitungen zu Windows, Apps und praktischen Problemlösungen – ergänzt um Ratgeber zu Gaming- und DIY-Themen.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert