Geschützte Ordner schützen vor Ransomware. Anleitung für Windows 11/10: Ordner zum kontrollierten Ordnerzugriff über Windows-Sicherheit hinzufügen.

Geschützte Ordner fügen Sie unter Windows 11/10 in wenigen Schritten zum kontrollierten Ordnerzugriff hinzu: Öffnen Sie dazu die Windows-Sicherheit, wechseln Sie zu „Viren- & Bedrohungsschutz“ und anschließend zu „Ransomware-Schutz verwalten“. Dort klicken Sie auf „Geschützte Ordner“ und danach auf „Geschützten Ordner hinzufügen“. Alternativ gelingt das zudem per PowerShell, Gruppenrichtlinie, Registry oder Intune.
Dadurch dürfen nur noch vertrauenswürdige Apps Ihre Dateien ändern, und Ransomware bleibt somit dauerhaft wirksam ausgesperrt.
Was ist der kontrollierte Ordnerzugriff?
Der kontrollierte Ordnerzugriff ist eine Schutzfunktion von Microsoft Defender Antivirus. In der deutschen Oberfläche heißt sie allerdings „Überwachter Ordnerzugriff“. Im Englischen lautet der Name hingegen „Controlled Folder Access“, kurz CFA.
Alle drei Begriffe meinen also dieselbe Funktion. Deshalb finden Sie in der Windows-Sicherheit stets den Eintrag „Überwachter Ordnerzugriff“.
Das Prinzip ist dabei sehr einfach: Nur vertrauenswürdige Apps dürfen Dateien in geschützten Ordnern ändern. Unbekannte Programme werden dagegen blockiert. Somit kann ein Verschlüsselungstrojaner Ihre Dokumente nicht mehr überschreiben.
Zusätzlich schützt die Funktion die Bootsektoren Ihrer Laufwerke. Dadurch scheitern auch Schädlinge, die den Systemstart manipulieren wollen.
So entscheidet Windows über den Zugriff
Windows prüft zunächst jedes Programm, das in einen geschützten Ordner schreiben will. Dabei greift das System auf eine Liste bekannter, seriöser Anwendungen zurück. Außerdem fließen die Verbreitung und der Ruf einer App in die Bewertung ein.
- Bekannte Apps wie Microsoft Office erhalten deshalb automatisch Zugriff.
- Unbekannte Apps werden hingegen zunächst blockiert.
- Selbst freigegebene Apps dürfen anschließend ebenfalls schreiben.
Wichtig ist jedoch: Der Schutz betrifft nur das Ändern, Löschen und Anlegen von Dateien. Das reine Lesen bleibt dagegen weiterhin möglich. Der kontrollierte Ordnerzugriff ersetzt daher keine Verschlüsselung und keinen Zugriffsschutz vor anderen Benutzern.
Diese Ordner schützt Windows bereits standardmäßig
Nach dem Einschalten sichert Windows automatisch einige Ordner. Dazu zählen vor allem die bekannten Bibliotheken des Benutzerprofils:
- Dokumente (eigenes Profil und „Öffentlich“)
- Bilder (eigenes Profil und „Öffentlich“)
- Videos (eigenes Profil und „Öffentlich“)
- Musik (eigenes Profil und „Öffentlich“)
- Favoriten
Diese Standardordner lassen sich allerdings nicht aus der Liste entfernen. Microsoft spricht hier von einer unveränderlichen Liste gängiger Ordner. Sie können die Liste jedoch jederzeit um eigene Verzeichnisse erweitern.
Je nach Windows-Version unterscheidet sich die Anzeige außerdem leicht. Prüfen Sie deshalb die Liste direkt in der Windows-Sicherheit. Fehlt dort zum Beispiel Ihr Desktop oder Ihr Downloads-Ordner, fügen Sie ihn bei Bedarf einfach selbst hinzu.
Alles andere bleibt dagegen zunächst ungeschützt. Das betrifft zum Beispiel ein zweites Laufwerk „D:“, Projektordner oder externe Festplatten. Genau deshalb lohnt es sich, eigene Ordner aufzunehmen.
Voraussetzungen für den Schutz eigener Ordner
Bevor Sie Ordner hinzufügen, sollten zunächst einige Bedingungen erfüllt sein. Andernfalls ist die Option ausgegraut oder fehlt sogar ganz.
- Betriebssystem: Die Funktion steht ab Windows 10 sowie ab Windows Server 2019 bereit. Unter Windows 11 ist sie zudem in allen Editionen enthalten.
- Microsoft Defender Antivirus muss außerdem als aktiver Virenschutz laufen.
- Der Echtzeitschutz muss ebenfalls eingeschaltet sein.
- Administratorrechte sind zusätzlich für jede Änderung nötig.
- Der überwachte Ordnerzugriff selbst muss schließlich aktiviert sein.
Nutzen Sie dagegen einen Virenscanner eines anderen Herstellers, schaltet sich der Defender ab. Folglich steht auch der kontrollierte Ordnerzugriff dann nicht zur Verfügung. Viele dieser Programme bringen allerdings einen eigenen Ransomware-Schutz mit.
Hinweis zu Windows 10
Der reguläre Support für Windows 10 endete am 14. Oktober 2025. Die erweiterten Sicherheitsupdates (ESU) für Privatnutzer laufen zudem am 13. Oktober 2026 aus. Die Funktion arbeitet zwar weiterhin, jedoch fehlen danach Systemupdates.
Deshalb empfiehlt sich mittelfristig der Umstieg auf Windows 11. Die folgenden Anleitungen gelten trotzdem für beide Systeme.
Kontrollierten Ordnerzugriff zuerst aktivieren
Standardmäßig ist die Funktion ausgeschaltet. Deshalb aktivieren Sie zunächst den Schutz, bevor Sie eigene Ordner aufnehmen.
- Drücken Sie zuerst die Windows-Taste und tippen Sie „Windows-Sicherheit“ ein.
- Öffnen Sie anschließend die App mit der Eingabetaste.
- Klicken Sie danach auf „Viren- & Bedrohungsschutz“.
- Scrollen Sie nun nach unten zum Abschnitt „Ransomware-Schutz“.
- Klicken Sie dort auf „Ransomware-Schutz verwalten“.
- Stellen Sie schließlich den Schalter bei „Überwachter Ordnerzugriff“ auf „Ein“.
- Bestätigen Sie zuletzt die Abfrage der Benutzerkontensteuerung mit „Ja“.
Erst danach erscheinen die Einträge „Geschützte Ordner“ und „App durch überwachten Ordnerzugriff zulassen“. Beide Einstellungen sind nämlich nur bei eingeschalteter Funktion verfügbar.
Alternativ erreichen Sie die Windows-Sicherheit auch über die Einstellungen:
- Windows 11: „Einstellungen“ > „Datenschutz & Sicherheit“ > „Windows-Sicherheit“
- Windows 10: „Einstellungen“ > „Update & Sicherheit“ > „Windows-Sicherheit“
Methode 1: Geschützte Ordner über die Windows-Sicherheit hinzufügen
Dieser Weg eignet sich besonders für Privatnutzer. Außerdem funktioniert er in allen Editionen, also auch in Windows 11/10 Home.
Schritt-für-Schritt-Anleitung für Windows 11
- Öffnen Sie zunächst die Windows-Sicherheit über das Startmenü.
- Wählen Sie dann „Viren- & Bedrohungsschutz“.
- Klicken Sie anschließend unter „Ransomware-Schutz“ auf „Ransomware-Schutz verwalten“.
- Klicken Sie danach auf „Geschützte Ordner“.
- Bestätigen Sie nun die Benutzerkontensteuerung mit „Ja“.
- Klicken Sie daraufhin auf „Geschützten Ordner hinzufügen“.
- Navigieren Sie im Dialog zu Ihrem Ordner und markieren Sie ihn.
- Klicken Sie schließlich auf „Ordner auswählen“.
Der Ordner erscheint danach sofort in der Liste. Ein Neustart ist dafür übrigens nicht nötig. Wiederholen Sie den Vorgang zudem für jeden weiteren Ordner.
Schritt-für-Schritt-Anleitung für Windows 10
Unter Windows 10 läuft der Vorgang nahezu identisch ab. Lediglich die Optik weicht etwas ab.
- Öffnen Sie zuerst „Einstellungen“ mit Windows + I.
- Wählen Sie anschließend „Update & Sicherheit“ und dann „Windows-Sicherheit“.
- Klicken Sie danach auf „Viren- & Bedrohungsschutz“.
- Scrollen Sie nun zu „Ransomware-Schutz verwalten“ und klicken Sie darauf.
- Wählen Sie dann „Geschützte Ordner“.
- Klicken Sie schließlich auf „Geschützten Ordner hinzufügen“ und wählen Sie den Ordner aus.
Das sollten Sie beim Hinzufügen beachten
- Unterordner sind automatisch mitgeschützt. Sie müssen sie daher nicht einzeln aufnehmen.
- Ganze Laufwerke lassen sich ebenfalls auswählen, zum Beispiel „D:\“.
- Externe Festplatten und USB-Sticks können Sie zudem genauso hinzufügen.
- Netzwerkfreigaben und zugeordnete Netzlaufwerke werden außerdem unterstützt.
- Einzelne Dateien lassen sich hingegen nicht auswählen, sondern nur Ordner.
Methode 2: Geschützte Ordner per PowerShell hinzufügen
Die PowerShell ist deutlich schneller, wenn Sie viele Ordner aufnehmen möchten. Außerdem eignet sie sich für Skripte und für mehrere Rechner.
PowerShell als Administrator öffnen
- Klicken Sie zunächst mit der rechten Maustaste auf den Start-Button.
- Wählen Sie unter Windows 11 anschließend „Terminal (Administrator)“.
- Unter Windows 10 wählen Sie stattdessen „Windows PowerShell (Administrator)“.
- Bestätigen Sie danach die Benutzerkontensteuerung mit „Ja“.
Einen Ordner hinzufügen
Geben Sie nun den folgenden Befehl ein und passen Sie den Pfad entsprechend an:
Add-MpPreference -ControlledFolderAccessProtectedFolders "D:\Projekte"
Mehrere Ordner trennen Sie außerdem einfach durch Kommas:
Add-MpPreference -ControlledFolderAccessProtectedFolders "D:\Projekte","E:\Backup","C:\Buchhaltung"
Achtung bei „Set-MpPreference“
Hier lauert allerdings eine Falle. Das Cmdlet „Set-MpPreference“ überschreibt nämlich alle vorhandenen Einträge mit den neuen Werten. „Add-MpPreference“ ergänzt die Liste dagegen, ohne bestehende Einträge anzutasten.
Verwenden Sie deshalb im Alltag immer „Add-MpPreference“. So bleiben bereits geschützte Ordner sicher erhalten.
Vorhandene Einträge anzeigen
Mit diesem Befehl prüfen Sie anschließend, welche Ordner eingetragen sind:
(Get-MpPreference).ControlledFolderAccessProtectedFolders
Die Standardordner tauchen hier jedoch nicht auf. Die Liste zeigt folglich nur Ihre eigenen Ergänzungen.
Funktion per PowerShell einschalten
Zusätzlich lässt sich der Schutz selbst per Befehl aktivieren:
Set-MpPreference -EnableControlledFolderAccess Enabled
Den aktuellen Status fragen Sie außerdem so ab:
Get-MpPreference | Format-Table EnableControlledFolderAccess
Die Werte bedeuten dabei: 0 für deaktiviert, 1 für aktiviert, 2 für den Überwachungsmodus, 3 für das Blockieren von Datenträgeränderungen und 4 für deren reine Überwachung.
Methode 3: Geschützte Ordner über die Gruppenrichtlinie konfigurieren
Dieser Weg steht nur in Windows 11/10 Pro, Enterprise und Education bereit. In der Home-Edition fehlt der Editor dagegen. Nutzen Sie dort stattdessen die PowerShell oder die Registry.
So gehen Sie vor
- Drücken Sie zunächst Windows + R.
- Geben Sie anschließend gpedit.msc ein und bestätigen Sie mit der Eingabetaste.
- Navigieren Sie danach zu folgendem Pfad:
Computerkonfiguration > Administrative Vorlagen > Windows-Komponenten > Microsoft Defender Antivirus > Microsoft Defender Exploit Guard > Überwachter Ordnerzugriff - Öffnen Sie nun per Doppelklick „Geschützte Ordner konfigurieren“.
- Wählen Sie dann „Aktiviert“.
- Klicken Sie anschließend im Bereich „Optionen“ auf „Anzeigen“.
- Tragen Sie daraufhin unter „Wertname“ den vollständigen Ordnerpfad ein.
- Tragen Sie außerdem unter „Wert“ die Ziffer 0 ein.
- Wiederholen Sie dies für jeden weiteren Ordner und bestätigen Sie schließlich mit „OK“.
Anführungszeichen, Leerzeichen am Anfang oder Ende sowie zusätzliche Zeichen sind in diesen Feldern allerdings nicht erlaubt. Schreiben Sie den Pfad deshalb schlicht, zum Beispiel D:\Projekte.
Den Schutz per Richtlinie einschalten
Zusätzlich muss die Funktion selbst aktiv sein. Öffnen Sie dafür im selben Zweig „Überwachten Ordnerzugriff konfigurieren“. Wählen Sie dort zunächst „Aktiviert“. Für den vollen Schutz muss anschließend im Auswahlmenü der Modus „Blockieren“ gewählt sein.
Danach übernehmen Sie die Änderung sofort mit diesem Befehl:
gpupdate /force
Per Richtlinie eingetragene Ordner lassen sich in der Windows-Sicherheit übrigens nicht entfernen. Dort erscheint dann stattdessen ein Hinweis auf die Verwaltung durch den Administrator.
Methode 4: Geschützte Ordner über die Registry eintragen
Die Registry ist vor allem für Windows 11/10 Home interessant. Sie bildet nämlich dieselben Richtlinien ab wie der Gruppenrichtlinien-Editor. Fehler können jedoch das System beeinträchtigen. Sichern Sie deshalb vorher den betroffenen Schlüssel.
Sicherung anlegen
- Drücken Sie zuerst Windows + R und geben Sie regedit ein.
- Klicken Sie anschließend auf „Datei“ und dann auf „Exportieren“.
- Wählen Sie danach bei „Exportbereich“ die Option „Alles“.
- Speichern Sie die Datei schließlich an einem sicheren Ort.
Ordner eintragen
- Navigieren Sie zunächst zu diesem Schlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender - Legen Sie darunter anschließend den Schlüssel Windows Defender Exploit Guard an.
- Erstellen Sie darin außerdem den Schlüssel Controlled Folder Access.
- Erstellen Sie dort nun den DWORD-Wert EnableControlledFolderAccess mit dem Wert 1.
- Erstellen Sie zusätzlich den DWORD-Wert ExploitGuard_ControlledFolderAccess_ProtectedFolders mit dem Wert 1.
- Legen Sie danach den Unterschlüssel ProtectedFolders an.
- Erstellen Sie darin für jeden Ordner eine Zeichenfolge. Der Name ist dabei der Ordnerpfad, der Wert lautet 0.
- Starten Sie den PC schließlich neu.
In der Praxis ist die PowerShell allerdings meist der bequemere Weg. Zudem verzeiht sie Tippfehler eher als die Registry.
Methode 5: Geschützte Ordner in Unternehmen mit Intune und MDM verteilen
In Firmen verwalten Administratoren die Liste meist zentral. Microsoft empfiehlt dafür ausdrücklich Microsoft Intune. Die Windows-Sicherheit eignet sich dagegen eher für Tests oder für einzelne Geräte.
Vorgehen in Microsoft Intune
- Öffnen Sie zunächst das Intune Admin Center.
- Wechseln Sie anschließend zu „Endpunktsicherheit“ und dann zu „Verringerung der Angriffsfläche“.
- Erstellen Sie danach eine neue Richtlinie mit der Plattform „Windows“.
- Wählen Sie nun das Profil „Regeln zur Verringerung der Angriffsfläche“.
- Legen Sie dann bei „Überwachten Ordnerzugriff aktivieren“ den gewünschten Modus fest.
- Tragen Sie anschließend unter „Geschützte Ordner“ die Pfade über „Hinzufügen“ ein.
- Weisen Sie die Richtlinie schließlich den passenden Gerätegruppen zu.
Viele Pfade lassen sich außerdem per CSV-Datei importieren. Die Datei beginnt dabei mit der Kopfzeile „ControlledFolderAccessProtectedFolders“, danach folgt ein Pfad pro Zeile.
Andere MDM-Lösungen
Andere Verwaltungssysteme nutzen stattdessen den Policy CSP. Der passende Eintrag lautet:
./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
Mehrere Ordnerpfade trennen Sie dort durch einen senkrechten Strich, zum Beispiel C:\Data\Reports|C:\Data\Finance. Darüber hinaus lässt sich die Funktion auch über den Microsoft Configuration Manager und das Microsoft Defender-Portal steuern.
Netzlaufwerke, externe Datenträger und Umgebungsvariablen
Viele wichtige Daten liegen nicht auf Laufwerk „C:“. Deshalb unterstützt der kontrollierte Ordnerzugriff auch andere Speicherorte.
- Netzwerkfreigaben: Geben Sie hierfür den UNC-Pfad an, zum Beispiel \NAS\Daten.
- Zugeordnete Netzlaufwerke: Diese funktionieren ebenfalls, zum Beispiel „Z:\“.
- Externe Festplatten: Der Schutz greift allerdings nur, solange der Laufwerksbuchstabe gleich bleibt.
- Umgebungsvariablen: Diese sind bei Ordnerpfaden außerdem erlaubt, zum Beispiel %USERPROFILE%\Projekte.
- Platzhalter: Sternchen und Fragezeichen werden bei Ordnern dagegen nicht unterstützt.
Wichtig ist zudem: Der Schutz wirkt immer nur auf dem Rechner, auf dem er eingerichtet ist. Greift also ein anderer PC auf dieselbe Netzwerkfreigabe zu, gilt dort dessen eigene Konfiguration. Sichern Sie ein NAS deshalb zusätzlich mit Snapshots ab.
Festen Laufwerksbuchstaben für externe Festplatten vergeben
Bei wechselnden Buchstaben läuft der Schutz ins Leere. Vergeben Sie deshalb einen festen Buchstaben:
- Klicken Sie zunächst mit der rechten Maustaste auf den Start-Button.
- Wählen Sie anschließend „Datenträgerverwaltung“.
- Klicken Sie danach mit der rechten Maustaste auf das externe Laufwerk.
- Wählen Sie nun „Laufwerkbuchstaben und -pfade ändern“.
- Klicken Sie dann auf „Ändern“ und wählen Sie einen hinteren Buchstaben, zum Beispiel „X“.
- Bestätigen Sie schließlich mit „OK“.
Welche Ordner sollten Sie zusätzlich schützen?
Nicht jeder Ordner gehört auf die Liste. Sinnvoll sind jedoch alle Orte, an denen unersetzliche Daten liegen.
Empfehlenswerte Ordner
- Projekt- und Arbeitsordner außerhalb der Bibliotheken
- Zweite Partitionen oder Laufwerke, zum Beispiel „D:\Daten“
- Backup-Ziele auf externen Festplatten
- Fotoarchive und Videosammlungen
- Buchhaltungs- und Steuerunterlagen
- E-Mail-Archive, zum Beispiel Ordner mit PST-Dateien von Outlook
- Der Desktop, falls er in Ihrer Liste fehlt
- Synchronisierte Cloud-Ordner, zum Beispiel von Dropbox oder Google Drive
Weniger geeignete Ordner
- Systemordner wie „C:\Windows“ sollten Sie dagegen nicht aufnehmen.
- Programmordner wie „C:\Programme“ führen zudem häufig zu Fehlfunktionen.
- Temporäre Ordner verursachen außerdem viele unnötige Blockaden.
- Das gesamte Laufwerk „C:“ ist deshalb ebenfalls keine gute Wahl.
- Spieleordner lösen darüber hinaus oft Probleme beim Speichern aus.
Als Faustregel gilt somit: Schützen Sie Daten, nicht Programme. Dadurch bleibt die Zahl der Fehlalarme niedrig.
Geschützte Ordner anzeigen, prüfen und wieder entfernen
Ein Blick in die Liste lohnt sich regelmäßig. Schließlich ändern sich Ordnerstrukturen im Laufe der Zeit.
Ordner über die Windows-Sicherheit entfernen
- Öffnen Sie zunächst „Windows-Sicherheit“ > „Viren- & Bedrohungsschutz“.
- Klicken Sie anschließend auf „Ransomware-Schutz verwalten“.
- Wählen Sie danach „Geschützte Ordner“.
- Klicken Sie nun auf den gewünschten Ordner.
- Klicken Sie schließlich auf „Entfernen“ und bestätigen Sie die Abfrage.
Bei den Standardordnern fehlt die Schaltfläche allerdings. Diese Einträge sind nämlich fest vorgegeben.
Ordner per PowerShell entfernen
Alternativ entfernen Sie einen Eintrag mit diesem Befehl:
Remove-MpPreference -ControlledFolderAccessProtectedFolders "D:\Projekte"
Die Syntax ist bei „Add“, „Set“ und „Remove“ übrigens identisch. Dadurch lassen sich die Befehle leicht merken.
Apps für geschützte Ordner freigeben
Nach dem Hinzufügen eines Ordners melden sich manchmal Programme mit Fehlern. Häufig lautet die Meldung dann „Zugriff verweigert“ oder „Datei kann nicht gespeichert werden“. In diesem Fall hat der Schutz die App blockiert.
Vertrauen Sie dem Programm, geben Sie es deshalb gezielt frei.
App über die Windows-Sicherheit zulassen
- Öffnen Sie zunächst „Ransomware-Schutz verwalten“ wie oben beschrieben.
- Klicken Sie anschließend auf „App durch überwachten Ordnerzugriff zulassen“.
- Bestätigen Sie danach die Benutzerkontensteuerung.
- Klicken Sie nun auf „Zugelassene App hinzufügen“.
- Wählen Sie dann „Zuletzt blockierte Apps“. Dort finden Sie das betroffene Programm meist sofort.
- Alternativ wählen Sie „Alle Apps durchsuchen“ und markieren anschließend die EXE-Datei.
Starten Sie die App danach neu. Erst dann wirkt die Freigabe nämlich zuverlässig.
App per PowerShell zulassen
Add-MpPreference -ControlledFolderAccessAllowedApplications "C:\Program Files\MeineApp\app.exe"
Bei App-Pfaden sind im Gegensatz zu Ordnern auch Umgebungsvariablen und Platzhalter erlaubt. Geben Sie trotzdem möglichst den exakten Pfad an. Dadurch bleibt die Freigabe eng begrenzt.
Geben Sie zudem nur Programme frei, deren Herkunft Sie kennen. Skript-Interpreter wie „powershell.exe“ oder „cmd.exe“ sollten Sie hingegen niemals pauschal zulassen. Andernfalls öffnen Sie Schadsoftware eine Hintertür.
Blockierte Zugriffe erkennen und auswerten
Windows informiert Sie normalerweise mit einer Benachrichtigung. Der Text lautet dann sinngemäß „Nicht autorisierte Änderungen blockiert“. Zusätzlich gibt es jedoch zwei Stellen für die genaue Analyse.
Schutzverlauf prüfen
- Öffnen Sie zunächst „Windows-Sicherheit“.
- Klicken Sie anschließend auf „Schutzverlauf“.
- Suchen Sie danach den Eintrag „Zugriff auf geschützten Ordner blockiert“.
- Klicken Sie schließlich darauf, um App und Ordner zu sehen.
- Über „Aktionen“ > „Auf Gerät zulassen“ geben Sie die App bei Bedarf direkt frei.
Ereignisanzeige nutzen
Für eine genauere Auswertung dient außerdem die Ereignisanzeige:
- Drücken Sie zuerst Windows + R und geben Sie eventvwr.msc ein.
- Öffnen Sie anschließend Anwendungs- und Dienstprotokolle > Microsoft > Windows > Windows Defender > Operational.
- Filtern Sie danach nach den folgenden Ereignis-IDs:
- 1123: Ein Zugriff wurde blockiert.
- 1124: Ein Zugriff wurde im Überwachungsmodus protokolliert.
- 5007: Eine Einstellung wurde geändert.
Überwachungsmodus: Erst testen, dann scharf schalten
Wer viele Ordner auf einmal schützt, riskiert zunächst zahlreiche Blockaden. Deshalb gibt es den Überwachungsmodus, auch Audit-Modus genannt. Dabei protokolliert Windows alle Zugriffe, blockiert sie jedoch nicht.
Die Windows-Sicherheit kennt allerdings nur „Ein“ und „Aus“. Für den Überwachungsmodus benötigen Sie daher die PowerShell oder die Gruppenrichtlinie.
So gehen Sie vor:
- Öffnen Sie zunächst die PowerShell als Administrator.
- Schalten Sie anschließend den Überwachungsmodus ein:
Set-MpPreference -EnableControlledFolderAccess AuditMode - Fügen Sie danach Ihre Ordner wie gewohnt hinzu.
- Arbeiten Sie nun einige Tage normal weiter.
- Prüfen Sie dann in der Ereignisanzeige alle Einträge mit der ID 1124.
- Geben Sie daraufhin alle seriösen Apps frei.
- Schalten Sie den Schutz schließlich scharf:
Set-MpPreference -EnableControlledFolderAccess Enabled
Dadurch vermeiden Sie böse Überraschungen im Arbeitsalltag. Besonders in Unternehmen ist dieses Vorgehen deshalb üblich.
Häufige Probleme und ihre Lösungen
Die Option „Geschützte Ordner“ fehlt oder ist ausgegraut
Meist ist dann der überwachte Ordnerzugriff selbst noch ausgeschaltet. Schalten Sie ihn deshalb zuerst ein. Außerdem kann ein fremder Virenscanner die Ursache sein.
Prüfen Sie zusätzlich den Echtzeitschutz:
- Öffnen Sie zunächst „Windows-Sicherheit“ > „Viren- & Bedrohungsschutz“.
- Klicken Sie anschließend unter „Einstellungen für Viren- & Bedrohungsschutz“ auf „Einstellungen verwalten“.
- Stellen Sie danach „Echtzeitschutz“ auf „Ein“.
Hinweis „Diese Einstellung wird vom Administrator verwaltet“
In diesem Fall steuert eine Richtlinie die Funktion. Auf Firmengeräten ist das normal. Wenden Sie sich dort deshalb an die IT-Abteilung.
Auf privaten PCs stammt der Hinweis dagegen oft von einem alten Registry-Eintrag oder einem Tuning-Tool. Prüfen Sie dann den Schlüssel HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\Controlled Folder Access. Löschen Sie dort anschließend nur Werte, die Sie nicht selbst benötigen.
Ein Programm kann plötzlich nicht mehr speichern
Hier blockiert der Schutz die App. Geben Sie sie deshalb über „Zuletzt blockierte Apps“ frei. Starten Sie das Programm danach unbedingt neu.
Ein hinzugefügter Ordner verschwindet aus der Liste
Oft wurde zuvor „Set-MpPreference“ verwendet. Dieser Befehl überschreibt nämlich die gesamte Liste. Nutzen Sie daher künftig „Add-MpPreference“.
Die externe Festplatte ist nicht mehr geschützt
Wahrscheinlich hat sich der Laufwerksbuchstabe geändert. Vergeben Sie deshalb einen festen Buchstaben über die Datenträgerverwaltung. Tragen Sie den Ordner anschließend erneut ein.
Der PowerShell-Befehl bricht mit einem Fehler ab
Meist fehlen dann die Administratorrechte. Starten Sie das Terminal deshalb über „Terminal (Administrator)“. Außerdem muss der Pfad in geraden Anführungszeichen stehen.
Installationen und Updates schlagen fehl
Manche Installationsprogramme möchten zum Beispiel Verknüpfungen in geschützten Ordnern anlegen. Dadurch scheitert die Einrichtung gelegentlich. Geben Sie das Setup-Programm dann gezielt frei. Alternativ schalten Sie den Schutz kurz aus und danach sofort wieder ein.
Ergänzende Schutzmaßnahmen gegen Ransomware
Der kontrollierte Ordnerzugriff ist ein starker Baustein. Trotzdem ersetzt er keine Datensicherung. Kombinieren Sie ihn deshalb mit weiteren Maßnahmen.
Dateiversionsverlauf einrichten
Der Dateiversionsverlauf sichert Ihre Dateien automatisch auf ein zweites Laufwerk. So richten Sie ihn ein:
- Schließen Sie zunächst eine externe Festplatte an.
- Öffnen Sie anschließend die Systemsteuerung über das Startmenü.
- Wählen Sie danach „System und Sicherheit“ > „Dateiversionsverlauf“.
- Klicken Sie nun links auf „Laufwerk auswählen“ und markieren Sie die Festplatte.
- Klicken Sie schließlich auf „Einschalten“.
Fügen Sie den Sicherungsordner auf der Festplatte außerdem zu den geschützten Ordnern hinzu. Dadurch ist auch Ihr Backup vor Verschlüsselung geschützt.
OneDrive-Wiederherstellung nutzen
Im selben Fenster „Ransomware-Schutz“ finden Sie zudem den Abschnitt „Ransomware-Datenwiederherstellung“. Klicken Sie dort auf „OneDrive einrichten“ und melden Sie sich mit Ihrem Microsoft-Konto an. Mit einem Abo von Microsoft 365 setzen Sie Ihr gesamtes OneDrive anschließend auf einen früheren Zeitpunkt zurück.
Weitere sinnvolle Maßnahmen
- Windows-Updates sollten Sie stets zeitnah installieren.
- Manipulationsschutz aktivieren Sie zudem unter „Viren- & Bedrohungsschutz“ > „Einstellungen verwalten“.
- Ein Standardkonto statt eines Administratorkontos verringert außerdem das Risiko im Alltag.
- Eine Offline-Sicherung sollte zusätzlich getrennt vom PC lagern.
- E-Mail-Anhänge unbekannter Absender öffnen Sie darüber hinaus besser nicht.
Häufige Fragen zu geschützten Ordnern in Windows 11/10
Sind Unterordner automatisch mitgeschützt?
Ja, der Schutz gilt stets für den gesamten Ordner samt Inhalt. Alle Unterordner sind somit automatisch enthalten. Sie müssen deshalb nur die oberste Ebene eintragen. Einzelne Unterordner lassen sich allerdings nicht ausnehmen.
Kann man einzelne Dateien statt Ordner schützen?
Nein, die Funktion arbeitet ausschließlich auf Ordnerebene. Legen Sie die Datei deshalb in einen eigenen Ordner. Fügen Sie diesen anschließend zur Liste hinzu. Dadurch ist die Datei ebenfalls geschützt.
Wie viele Ordner lassen sich hinzufügen?
Eine feste Obergrenze nennt Microsoft für den normalen Gebrauch nicht. In der Praxis sind zudem Dutzende Einträge kein Problem. Übersichtlicher ist es jedoch, wenige übergeordnete Ordner zu wählen. Dadurch sinkt außerdem der Pflegeaufwand.
Lassen sich die Standardordner entfernen?
Nein, die vorgegebenen Ordner wie „Dokumente“ und „Bilder“ sind fest eingetragen. Sie lassen sich deshalb weder in der App noch per PowerShell löschen. Stört der Schutz dort, geben Sie stattdessen die betroffene App frei.
Funktioniert der Schutz auch mit einem anderen Virenscanner?
Nein, der kontrollierte Ordnerzugriff benötigt den aktiven Microsoft Defender Antivirus. Ein fremdes Antivirenprogramm schaltet den Defender jedoch ab. Folglich ist die Funktion dann nicht verfügbar. Nutzen Sie in diesem Fall den Ransomware-Schutz des jeweiligen Herstellers.
Verlangsamt der kontrollierte Ordnerzugriff den PC?
Im Alltag ist normalerweise kein Unterschied spürbar. Die Prüfung erfolgt nämlich nur bei Schreibzugriffen auf geschützte Ordner. Bei sehr vielen kleinen Dateien kann es allerdings zu minimalen Verzögerungen kommen. Meist fallen dagegen eher blockierte Apps auf.
Schützt die Funktion auch vor neugierigen Mitbenutzern?
Nein, der Schutz richtet sich ausschließlich gegen Programme. Andere Benutzer können die Dateien daher weiterhin öffnen und lesen. Nutzen Sie dafür stattdessen getrennte Benutzerkonten, NTFS-Berechtigungen oder eine Verschlüsselung mit BitLocker.
Bleiben die Einträge nach einem Windows-Update erhalten?
Ja, in der Regel bleiben alle hinzugefügten Ordner bestehen. Nach großen Funktionsupdates lohnt sich trotzdem ein kurzer Blick in die Liste. Prüfen Sie dabei außerdem, ob der Schalter weiterhin auf „Ein“ steht.
Gilt die Liste für alle Benutzerkonten am PC?
Ja, die Einstellung gilt für das gesamte Gerät. Ein hinzugefügter Ordner ist somit für alle Konten geschützt. Die Standardordner beziehen sich dagegen jeweils auf das Profil des angemeldeten Benutzers.
Was passiert, wenn der Schutz ausgeschaltet wird?
Dann dürfen wieder alle Programme in die Ordner schreiben. Ihre Liste bleibt allerdings gespeichert. Beim erneuten Einschalten fragt Windows deshalb, ob die bisherigen Ordner und Apps beibehalten werden sollen.
Fazit
Mit wenigen Klicks in der Windows-Sicherheit oder einem kurzen PowerShell-Befehl erweitern Sie den kontrollierten Ordnerzugriff um eigene Verzeichnisse. Dadurch sind auch Projektordner, Zweitlaufwerke und Backups zuverlässig vor Ransomware geschützt.
Prüfen Sie anschließend blockierte Apps und geben Sie nur vertrauenswürdige Programme frei. Ergänzen Sie den Schutz zudem unbedingt durch regelmäßige Datensicherungen. So bleiben Ihre Daten unter Windows 11/10 dauerhaft sicher.
