Windows 11/10: LSA-Schutz aktivieren oder deaktivieren – so geht’s

So aktivieren oder deaktivieren Sie den LSA-Schutz in Windows 11 und Windows 10 – Schritt-für-Schritt-Anleitung mit allen nötigen Einstellungen.

Windows 11/10: LSA-Schutz aktivieren oder deaktivieren – so geht’s

Der LSA-Schutz (Local Security Authority Protection) schützt den kritischen Systemprozess lsass.exe vor Manipulation und Credential-Diebstahl. Zudem verhindert die Funktion, dass Schadsoftware gespeicherte Anmeldedaten ausliest.

Nachfolgend erfahren Sie, wie Sie den LSA-Schutz unter Windows 11/10 über die Windows-Sicherheit, die Registrierung, die Gruppenrichtlinie oder PowerShell aktivieren beziehungsweise deaktivieren.

Was ist der LSA-Schutz unter Windows 11/10?

Die Local Security Authority (LSA) ist eine zentrale Systemkomponente, die für Authentifizierung, Sicherheitsrichtlinien und die Verwaltung von Anmeldedaten zuständig ist. Sie läuft im Hintergrund als Prozess lsass.exe und verarbeitet dabei unter anderem Kennwörter, Kerberos-Tickets sowie NTLM-Hashes.

Da lsass.exe derart sensible Informationen verarbeitet, ist der Prozess ein beliebtes Ziel für Angreifer. Tools wie Mimikatz können ohne zusätzlichen Schutz Anmeldedaten direkt aus dem Arbeitsspeicher des Prozesses extrahieren. Genau hier setzt der LSA-Schutz an.

Aufgaben der Local Security Authority (LSA)

Konkret übernimmt die LSA folgende Aufgaben im Betriebssystem:

  • Verwaltung lokaler Sicherheitsrichtlinien (zum Beispiel Kennwortrichtlinien)
  • Authentifizierung von Benutzern bei der Anmeldung
  • Speicherung von Anmeldeinformationen im Arbeitsspeicher
  • Ausstellung von Sicherheitstoken für angemeldete Sitzungen
  • Protokollierung sicherheitsrelevanter Ereignisse

Da diese Aufgaben grundlegend für die Systemsicherheit sind, empfiehlt es sich, den zugehörigen Prozess bestmöglich abzusichern.

Warum RunAsPPL wichtig ist

Der LSA-Schutz basiert technisch auf der Funktion Protected Process Light (PPL). Dabei wird lsass.exe als geschützter Prozess ausgeführt, wodurch ausschließlich signierter und vertrauenswürdiger Code in den Prozess geladen werden darf. Folglich können nicht signierte Treiber oder DLLs, wie sie häufig von Schadsoftware genutzt werden, nicht mehr in den Speicherbereich von lsass.exe eindringen.

Technisch wird diese Funktion über den Registrierungswert RunAsPPL gesteuert, der im Schlüssel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa liegt. Außerdem existiert seit neueren Windows-Versionen der zusätzliche Wert RunAsPPLBoot, der den Schutz bereits während des Systemstarts erzwingt und damit zusätzliche Sicherheit bietet.

Voraussetzungen für den LSA-Schutz unter Windows 11/10

Bevor Sie den LSA-Schutz aktivieren, sollten Sie die relevanten Voraussetzungen kennen, da diese sich zwischen Windows 11 und Windows 10 teilweise unterscheiden.

Hardware-Anforderungen

Grundsätzlich funktioniert der LSA-Schutz sowohl unter Windows 11 als auch unter Windows 10. Für die volle Wirksamkeit, insbesondere in Kombination mit Kernisolierung und Speicherintegrität (HVCI), empfiehlt sich jedoch folgende Ausstattung:

  • 64-Bit-Prozessor mit Virtualisierungsunterstützung (Intel VT-x oder AMD-V)
  • Aktiviertes UEFI anstelle des Legacy-BIOS
  • Aktivierter Secure Boot
  • TPM 2.0, insbesondere für Windows 11 ohnehin vorausgesetzt

Unter Windows 10 lässt sich der LSA-Schutz zudem auf älterer Hardware ohne HVCI-Unterstützung nutzen, wobei der Schutzgrad dann etwas geringer ausfällt.

Kompatibilitätsprobleme mit Treibern

Da der LSA-Schutz ausschließlich signierten Code zulässt, kann es bei älteren oder schlecht gepflegten Treibern zu Konflikten kommen. Betroffen sind gelegentlich:

  • Ältere VPN-Clients
  • Bestimmte Antivirenprogramme von Drittanbietern
  • Ältere Biometrie-Treiber (Fingerabdruck, Gesichtserkennung)
  • Manche Anti-Cheat-Systeme in Spielen

Deshalb ist es ratsam, vor der Aktivierung einen Wiederherstellungspunkt zu erstellen, damit Sie im Problemfall schnell reagieren können.

LSA-Schutz über die Windows-Sicherheit aktivieren (Windows 11/10)

Der einfachste Weg führt über die grafische Oberfläche der Windows-Sicherheit. Allerdings ist diese Option je nach Build nicht immer verfügbar, da Microsoft den Schalter zwischenzeitlich aus der Oberfläche entfernt hat. Ist er vorhanden, gehen Sie wie folgt vor:

  1. Öffnen Sie das Startmenü und geben Sie „Windows-Sicherheit“ ein. Öffnen Sie anschließend die App.
  2. Klicken Sie im linken Menü auf Gerätesicherheit.
  3. Wählen Sie unter „Kernisolierung“ den Link Details zur Kernisolierung.
  4. Suchen Sie den Eintrag Local Security Authority-Schutz (auf Englisch: Local Security Authority protection).
  5. Aktivieren Sie den Schalter, sodass er auf Ein steht.
  6. Starten Sie den Computer neu, damit die Änderung wirksam wird.

Ist der Schalter unter Windows 11 oder Windows 10 nicht sichtbar, müssen Sie stattdessen die Registrierung, die Gruppenrichtlinie oder PowerShell verwenden, wie in den folgenden Abschnitten beschrieben.

LSA-Schutz über die Registrierung aktivieren oder deaktivieren

Die Registrierung bietet die zuverlässigste Methode, da sie unabhängig davon funktioniert, ob der Schalter in der Windows-Sicherheit vorhanden ist. Beachten Sie jedoch, dass fehlerhafte Änderungen in der Registrierung das System beeinträchtigen können, weshalb vorheriges Sichern der Registrierung empfehlenswert ist.

  1. Drücken Sie Windows-Taste + R, geben Sie regedit ein und bestätigen Sie mit Enter.
  2. Bestätigen Sie die Sicherheitsabfrage der Benutzerkontensteuerung.
  3. Navigieren Sie zu folgendem Pfad: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
  4. Klicken Sie mit der rechten Maustaste in den freien Bereich und wählen Sie Neu > DWORD-Wert (32-Bit).
  5. Benennen Sie den neuen Wert RunAsPPL.
  6. Doppelklicken Sie auf den Wert und setzen Sie die Werte-Daten wie folgt:
    • 0 = LSA-Schutz deaktiviert
    • 1 = LSA-Schutz aktiviert (mit UEFI-Sperre, sofern das System dies unterstützt)
    • 2 = LSA-Schutz aktiviert (ohne UEFI-Sperre)
  7. Optional können Sie zusätzlich den Wert RunAsPPLBoot anlegen, um den Schutz bereits beim Bootvorgang zu erzwingen. Die Werte-Daten entsprechen dabei denen von RunAsPPL.
  8. Schließen Sie den Registrierungs-Editor und starten Sie den Computer neu.

Hinweis: Der Wert 2 wird häufig empfohlen, da er den Schutz aktiviert, ohne eine UEFI-Variable zu setzen. Dadurch lässt sich der Schutz später leichter wieder deaktivieren, ohne ein zusätzliches Tool zum Entfernen der UEFI-Sperre verwenden zu müssen.

LSA-Schutz über die Gruppenrichtlinie konfigurieren

Alternativ lässt sich der LSA-Schutz über den lokalen Gruppenrichtlinien-Editor einstellen. Diese Methode ist besonders für IT-Administratoren interessant, die Einstellungen zentral über eine Domäne verteilen möchten. Beachten Sie, dass der Gruppenrichtlinien-Editor nur in den Editionen Pro, Enterprise und Education von Windows 11/10 verfügbar ist.

  1. Drücken Sie Windows-Taste + R, geben Sie gpedit.msc ein und bestätigen Sie.
  2. Navigieren Sie zu: Computerkonfiguration > Administrative Vorlagen > System > Local Security Authority.
  3. Öffnen Sie die Richtlinie Konfigurieren des LSASS-Ausführens als geschützten Prozess.
  4. Wählen Sie Aktiviert.
  5. Legen Sie im Dropdown-Menü fest, ob der Schutz mit UEFI-Sperre oder ohne UEFI-Sperre aktiviert werden soll.
  6. Bestätigen Sie mit OK und starten Sie den Computer anschließend neu.

Möchten Sie den Schutz später wieder deaktivieren, wählen Sie in Schritt 4 stattdessen Deaktiviert oder Nicht konfiguriert.

LSA-Schutz über PowerShell aktivieren oder deaktivieren

Wer den Vorgang lieber per Befehl automatisieren möchte, kann ebenfalls PowerShell nutzen. Diese Methode eignet sich zudem gut für Skripte, die auf mehreren Geräten gleichzeitig ausgeführt werden sollen.

Öffnen Sie PowerShell als Administrator und führen Sie folgenden Befehl aus, um den LSA-Schutz zu aktivieren:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Value 1 -Type DWord

Um den Schutz zu deaktivieren, verwenden Sie stattdessen:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Value 0 -Type DWord

Starten Sie den Computer anschließend neu, damit die Änderung übernommen wird. Zusätzlich lässt sich der Befehl leicht anpassen, um auch den Wert RunAsPPLBoot zu setzen, indem Sie den Namen in der Zeile entsprechend austauschen.

LSA-Schutz deaktivieren – Schritt für Schritt

Möchten Sie den LSA-Schutz vollständig entfernen, etwa weil bestimmte Treiber oder Programme nicht mehr funktionieren, gehen Sie wie folgt vor:

  1. Öffnen Sie den Registrierungs-Editor über regedit.
  2. Navigieren Sie erneut zu HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa.
  3. Setzen Sie den Wert RunAsPPL auf 0, oder löschen Sie den Eintrag vollständig.
  4. Setzen Sie ebenfalls RunAsPPLBoot auf 0, sofern dieser Wert vorhanden ist.
  5. Wurde der LSA-Schutz ursprünglich mit UEFI-Sperre aktiviert, reicht das Ändern der Registrierung allein nicht aus. In diesem Fall benötigen Sie zusätzlich das offizielle Microsoft-Tool „Local Security Authority protection Opt-out“, um die UEFI-Variable zu entfernen.
  6. Starten Sie den Computer neu.

Alternativ funktioniert die Deaktivierung ebenso über die Windows-Sicherheit (sofern der Schalter sichtbar ist), die Gruppenrichtlinie oder PowerShell, wie in den vorherigen Abschnitten beschrieben.

LSA-Schutz lässt sich nicht aktivieren – mögliche Lösungen

Häufig berichten Nutzer, dass sich der LSA-Schutz unter Windows 11/10 trotz aktiviertem Schalter nicht dauerhaft einschalten lässt oder nach einem Neustart wieder als „inaktiv“ angezeigt wird. Folgende Lösungsansätze haben sich dabei bewährt:

Fehlermeldungen beheben

Zunächst sollten Sie überprüfen, ob ein inkompatibler Treiber die Aktivierung blockiert. Öffnen Sie dazu die Ereignisanzeige und suchen Sie unter „Windows-Protokolle > System“ nach Ereignissen mit der Quelle WinInit, die auf einen blockierten Treiber hinweisen. Deinstallieren oder aktualisieren Sie den betroffenen Treiber anschließend.

Zudem hat sich in der Praxis gezeigt, dass zusätzlich zu RunAsPPL auch der Wert RunAsPPLBoot gesetzt werden muss, damit der Schutz zuverlässig aktiv bleibt. Fehlt dieser Wert, wird der Schutz von manchen Sicherheitsupdates als „nicht aktiv“ interpretiert, obwohl die Registrierungswerte korrekt gesetzt sind.

UEFI-Sperre entfernen

Wurde der Schutz zuvor mit UEFI-Sperre aktiviert, kann es vorkommen, dass sich der Status danach nicht mehr ändern lässt, ohne das bereits erwähnte Opt-out-Tool zu verwenden. Führen Sie in diesem Fall das Tool mit Administratorrechten aus und starten Sie das Gerät danach neu, bevor Sie erneut versuchen, den Schutz umzustellen.

Führt auch dies zu keinem Ergebnis, kann ein Zurücksetzen der Windows-Sicherheit-App über die Einstellungen (Apps > Installierte Apps > Windows-Sicherheit > Erweiterte Optionen > Zurücksetzen) hilfreich sein, da dadurch fehlerhafte Statusanzeigen der App korrigiert werden.

Automatische Aktivierung des LSA-Schutzes unter Windows 11

Seit Windows 11, Version 22H2, aktiviert Microsoft den LSA-Schutz unter bestimmten Bedingungen automatisch, ohne dass ein manuelles Eingreifen notwendig ist. Dies betrifft Geräte, die alle folgenden Kriterien erfüllen:

  • Es handelt sich um eine Neuinstallation von Windows 11, 22H2 (kein Upgrade von einer älteren Version).
  • Das Gerät ist domänengebunden (Active Directory, Azure AD oder hybrid Azure AD).
  • Das Gerät unterstützt Hypervisor-Protected Code Integrity (HVCI).

Wichtig ist dabei, dass diese automatische Aktivierung ohne UEFI-Sperre erfolgt. Möchten Sie zusätzlich eine UEFI-Sperre einrichten, müssen Sie dies weiterhin manuell über die Registrierung oder die Gruppenrichtlinie nachholen. Unter Windows 10 findet hingegen keine automatische Aktivierung statt, weshalb dort stets ein manuelles Einrichten erforderlich bleibt.

Vor- und Nachteile des LSA-Schutzes

Bevor Sie sich endgültig für oder gegen die Aktivierung entscheiden, lohnt sich ein Blick auf die jeweiligen Vor- und Nachteile.

Vorteile

  • Schutz vor Credential-Diebstahl durch Tools wie Mimikatz
  • Verhinderung von Code-Injektionen in den lsass.exe-Prozess
  • Erhöhte Sicherheit insbesondere in Unternehmensumgebungen mit sensiblen Zugangsdaten
  • Kombinierbar mit Kernisolierung und Speicherintegrität für zusätzlichen Schutz

Nachteile / Risiken

  • Mögliche Inkompatibilität mit älteren Treibern, insbesondere VPN- und Biometrie-Treibern
  • Vereinzelt Konflikte mit Anti-Cheat-Software in Spielen
  • Bei falscher Konfiguration mit UEFI-Sperre erschwertes Rückgängigmachen
  • Zusätzlicher Verwaltungsaufwand, sofern viele Geräte betroffen sind

Grundsätzlich überwiegen für die meisten Privat- und Unternehmensnutzer jedoch die Sicherheitsvorteile, weshalb eine Aktivierung empfehlenswert ist, sofern keine bekannten Kompatibilitätsprobleme vorliegen.

LSA-Schutz überprüfen: Ist er aktiviert?

Um den aktuellen Status zu prüfen, öffnen Sie zunächst die Windows-Sicherheit und navigieren Sie zu Gerätesicherheit > Details zur Kernisolierung. Dort wird der Status direkt angezeigt, sofern der Eintrag verfügbar ist.

Alternativ überprüfen Sie den Status über die Registrierung:

  1. Öffnen Sie regedit.
  2. Navigieren Sie zu HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa.
  3. Prüfen Sie den Wert RunAsPPL: Fehlt der Eintrag oder steht er auf 0, ist der Schutz deaktiviert. Steht er auf 1 oder 2, ist der Schutz aktiv.

Zusätzlich lässt sich der Status über die Ereignisanzeige bestätigen: Unter „Windows-Protokolle > System“ erscheint beim Systemstart ein Ereignis mit der Quelle WinInit und der Ereignis-ID 12, sofern lsass.exe erfolgreich als geschützter Prozess gestartet wurde.

Häufige Fragen zum LSA-Schutz in Windows 11/10

Ist der LSA-Schutz standardmäßig aktiviert?

Unter Windows 10 ist der LSA-Schutz standardmäßig deaktiviert und muss manuell eingerichtet werden. Unter Windows 11 kann er hingegen unter bestimmten Voraussetzungen, etwa bei domänengebundenen Geräten mit HVCI-Unterstützung, automatisch aktiv sein.

Benötige ich zwingend HVCI für den LSA-Schutz?

Nein, HVCI ist keine zwingende Voraussetzung. Allerdings erhöht die Kombination aus LSA-Schutz und Speicherintegrität (HVCI) das Sicherheitsniveau zusätzlich, da beide Funktionen unterschiedliche Angriffsvektoren abdecken.

Warum funktioniert mein Fingerabdrucksensor nach der Aktivierung nicht mehr?

Manche Biometrie-Treiber sind nicht ausreichend signiert oder greifen auf nicht unterstützte Schnittstellen zu. Aktualisieren Sie in diesem Fall zunächst den entsprechenden Treiber über den Geräte-Manager. Bleibt das Problem bestehen, müssen Sie gegebenenfalls zwischen LSA-Schutz und dem betroffenen Gerät abwägen.

Kann ich den LSA-Schutz später wieder rückgängig machen?

Ja, sofern der Schutz ohne UEFI-Sperre aktiviert wurde, reicht das Zurücksetzen des Registrierungswerts RunAsPPL auf 0. Wurde hingegen eine UEFI-Sperre gesetzt, benötigen Sie zusätzlich das offizielle Opt-out-Tool von Microsoft.

Was bedeutet der Unterschied zwischen RunAsPPL-Wert 1 und 2?

Der Wert 1 aktiviert den Schutz mit UEFI-Sperre, wodurch die Einstellung tiefer im System verankert wird. Der Wert 2 aktiviert den Schutz hingegen ohne UEFI-Sperre, was ein späteres Deaktivieren erheblich vereinfacht.

Wieso zeigt Windows Security einen Warnhinweis, obwohl LSA aktiviert ist?

Dieses Verhalten trat insbesondere nach bestimmten Windows-Updates auf, bei denen die Statusanzeige der Windows-Sicherheit fehlerhaft war. Häufig hilft in diesem Fall das zusätzliche Setzen des Werts RunAsPPLBoot oder ein Zurücksetzen der Windows-Sicherheit-App.

Beeinträchtigt der LSA-Schutz die Systemleistung?

Nein, spürbare Leistungseinbußen treten durch den LSA-Schutz in der Regel nicht auf, da der zusätzliche Rechenaufwand für die Prozessisolierung minimal ausfällt.

Ist der LSA-Schutz auch für private Nutzer sinnvoll?

Ja, insbesondere weil viele moderne Schadprogramme gezielt auf gespeicherte Anmeldedaten abzielen. Daher profitieren auch Privatanwender von der zusätzlichen Absicherung des lsass.exe-Prozesses.

Was tun, wenn nach der Aktivierung Bluescreens auftreten?

Sollte das System nach der Aktivierung nicht mehr starten, booten Sie in den abgesicherten Modus und setzen Sie den Wert RunAsPPL auf 0 zurück. Anschließend sollte sich das System wieder regulär starten lassen.

Fazit

Der LSA-Schutz stellt unter Windows 11/10 eine wirkungsvolle Maßnahme dar, um lsass.exe vor Credential-Diebstahl abzusichern. Zudem lässt sich die Funktion flexibel über Windows-Sicherheit, Registrierung, Gruppenrichtlinie oder PowerShell verwalten.

Vor der Aktivierung empfiehlt sich jedoch stets ein Blick auf mögliche Treiberkonflikte. Deshalb sollten Sie zunächst einen Wiederherstellungspunkt erstellen, bevor Sie Änderungen an dieser sicherheitsrelevanten Einstellung vornehmen.

Mario
Mario

Mario schreibt bei tippsling.de über Technik, Spiele, DIY und digitale Alltagsthemen. Sein Schwerpunkt liegt auf verständlichen Anleitungen zu Windows, Apps und praktischen Problemlösungen – ergänzt um Ratgeber zu Gaming- und DIY-Themen.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert