Windows Defender deaktivieren: der offizielle Weg und was ein SOC dabei sieht

Kurzfassung: Windows Defender lässt sich über die App Windows-Sicherheit vorübergehend abschalten, indem du den Echtzeitschutz ausschaltest. Windows aktiviert ihn nach kurzer Zeit und spätestens beim Neustart wieder von selbst. Dauerhaft deaktiviert sich Defender nur, wenn ein anderes Antivirenprogramm die Aufgabe übernimmt. Für ein einzelnes Programm ist ein Ausschluss die bessere Wahl, weil der restliche Rechner geschützt bleibt. Alte Registry- und Gruppenrichtlinien-Tricks greifen bei aktivem Manipulationsschutz nicht mehr. Für Blue Teams ist das Abschalten ein Alarm: Event 5001, 5007 und 5013 zeigen es im Log.

Wer nach „Windows Defender deaktivieren“ sucht, hat meist einen konkreten Grund: Ein Installationsprogramm bricht ab, ein Entwicklerwerkzeug landet in der Quarantäne oder ein gekauftes Antivirenprogramm soll übernehmen. Microsoft Defender Antivirus ist in Windows 10 und Windows 11 fest eingebaut und läuft im Hintergrund, auch ohne Zutun. Dieser Beitrag zeigt den offiziellen Weg zum vorübergehenden Abschalten, die sichereren Alternativen, warum alte Anleitungen aus der Registry nicht mehr funktionieren und woran ein SOC erkennt, dass auf einem Rechner jemand den Schutz abgeschaltet hat.

Welcher Weg passt zu deinem Ziel?

Dein ZielPassender Weg
Eine Installation oder einen Test kurz durchführenEchtzeitschutz vorübergehend pausieren und danach sofort wieder aktivieren
Eine geprüfte Datei löst einen Fehlalarm ausDatei zur Analyse einreichen, und nur wenn nötig einen eng begrenzten Ausschluss setzen
Defender verursacht hohe LastMit dem Performance Analyzer den Auslöser messen und gezielt beheben, statt den Schutz abzuschalten
Dauerhaft ein anderes Antivirenprogramm nutzenKompatibles Produkt installieren und danach den registrierten Anbieter prüfen
Eine Schutzfunktion auf einem Firmen-PC ändernDas IT- oder Security-Team und die zentrale Richtlinie einbeziehen, nicht lokal umgehen

Musst du Defender wirklich deaktivieren?

In den meisten Fällen nicht. Hinter dem Wunsch steckt fast immer ein einzelnes Programm oder ein einzelner Ordner, den Defender fälschlich blockiert. Dafür gibt es gezieltere Lösungen, die den Rechner geschützt lassen:

  • Ausschluss statt Abschalten. In Windows-Sicherheit unter Viren- und Bedrohungsschutz, Einstellungen verwalten, Ausschlüsse lässt sich eine Datei, ein Ordner oder ein Prozess ausnehmen. Microsoft beschreibt das in der offiziellen Anleitung zu Ausschlüssen und empfiehlt es als sichereren Weg. Nimm so wenig wie möglich aus und nie ganze Laufwerke oder Systemordner.
  • Falsch erkannte Datei melden. Hält Defender ein harmloses Programm für Schadsoftware, kannst du es über das Einreichungsportal von Microsoft als Fehlalarm melden. Oft ist die Erkennung nach kurzer Zeit korrigiert, und du brauchst gar keinen Ausschluss.
  • Nur kurz für eine Installation. Wenn ein Setup wirklich den Echtzeitschutz stört, reicht das vorübergehende Abschalten für die Dauer der Installation. Danach schaltet Windows den Schutz ohnehin von selbst wieder ein.
  • Hohe Last gezielt beheben. Bremst Defender einen Prozess, miss mit dem Performance Analyzer, welche Dateien und Prozesse die Scanzeit verursachen, und behebe gezielt den größten Verursacher. Das Abschalten verrät dir nur, dass der Scan beteiligt ist, löst das Problem aber nicht.

Windows Defender vorübergehend deaktivieren

Der offizielle Weg führt über die App Windows-Sicherheit, nicht über versteckte Einstellungen. Du brauchst lokale Administratorrechte. Laut der Microsoft-Anleitung sind es diese Schritte:

  1. Windows-Sicherheit öffnen, am schnellsten über die Suche im Startmenü.
  2. Zu Viren- und Bedrohungsschutz wechseln und dort auf Einstellungen verwalten klicken.
  3. Den Schalter bei Echtzeitschutz auf Aus stellen.

Wichtig ist, was danach passiert: Der Echtzeitschutz schaltet sich nach kurzer Zeit und spätestens beim nächsten Neustart automatisch wieder ein. Das ist kein Fehler, sondern Absicht. Windows soll nie dauerhaft ungeschützt laufen, nur weil jemand einen Schalter vergessen hat. Geplante Überprüfungen laufen laut Microsoft außerdem weiter. Für eine einmalige Installation genügt dieses Zeitfenster. Ist der Manipulationsschutz aktiv, musst du ihn vorher in derselben Ansicht ausschalten, sonst bleibt der Schalter für den Echtzeitschutz gesperrt.

In dem Fenster, in dem der Echtzeitschutz aus ist, werden neu heruntergeladene und gestartete Dateien nicht mehr geprüft. Genau in diese Lücke zielen Downloads, die man eigentlich gerade testen wollte. Halte das Fenster deshalb kurz, trenne den Rechner bei einer länger laufenden Installation besser kurz vom Netz, als den Schutz lange aus zu lassen, und prüfe hinterher, dass der Echtzeitschutz wieder auf Ein steht. Auf Windows 11 kann zusätzlich die Funktion Smart App Control greifen: Ist sie aktiv, läuft Defender bei manchen Konstellationen im passiven statt im abgeschalteten Zustand, was den Schutz nicht vollständig entfernt.

Per PowerShell schalten und den Status prüfen

Für einen autorisierten Test auf einem Rechner, den du selbst verwaltest, geht das vorübergehende Abschalten auch über eine als Administrator gestartete PowerShell. Eins vorweg, und das ist der häufigste Grund für Verwirrung: Bei eingeschaltetem Manipulationsschutz, und das ist auf aktuellem Windows 11 und auf verwalteten Geräten der Standard, läuft der folgende Befehl zwar ohne Fehler durch, schaltet den Echtzeitschutz aber nicht ab, oder er wird sofort zurückgesetzt. Er wirkt nur, wenn du den Manipulationsschutz vorher über die Oberfläche löst, also praktisch nur auf einem privat verwalteten Rechner ohne zentrale Richtlinie. Auf einem verwalteten Firmengerät ist das der falsche Weg, dort entscheidet die zentrale Konfiguration.

PowerShell
# Echtzeitschutz voruebergehend ausschalten (nur ohne Manipulationsschutz wirksam)
Set-MpPreference -DisableRealtimeMonitoring $true

# Tatsaechlichen Zustand pruefen
Get-MpComputerStatus | Select-Object AMRunningMode, RealTimeProtectionEnabled, IsTamperProtected

# Nach dem Test wieder einschalten
Set-MpPreference -DisableRealtimeMonitoring $false

Verlass dich nie darauf, dass der erste Befehl ohne Fehlermeldung durchläuft. Erst die Statusabfrage zeigt den wahren Zustand: RealTimeProtectionEnabled : True heißt, der Echtzeitschutz ist an, False, er ist aus. IsTamperProtected : True erklärt, warum ein Abschaltversuch gerade nicht greift. AMRunningMode sagt dir, ob Defender der aktive Virenschutz ist oder im passiven Modus hinter einem anderen Produkt läuft. Dieselbe Abfrage ist nach dem Test die schnellste Kontrolle, dass der Schutz wirklich wieder aktiv ist.

Für Verteidiger ist die Kehrseite entscheidend: Genau dieser Befehl ist ein Standardwerkzeug von Angreifern, um vor der eigentlichen Arbeit den Schutz zu schwächen. Auf einem überwachten System ist er deshalb kein stiller Vorgang. Gelingt er, erzeugt er Event 5001, scheitert er am Manipulationsschutz, erzeugt er Event 5013. Was ein SOC daraus macht, steht weiter unten im Abschnitt zur Erkennung.

Defender dauerhaft ersetzen

Dauerhaft und sauber verschwindet Defender nur auf einem Weg: indem ein anderes Antivirenprogramm die Aufgabe übernimmt. Microsoft beschreibt dieses Verhalten in der Kompatibilitätsdokumentation. Sobald auf einem Windows-10- oder Windows-11-Client ein nicht-microsoftsches Antivirenprogramm als primärer Schutz installiert und registriert ist, schaltet sich Microsoft Defender Antivirus automatisch in den deaktivierten Modus. Du musst dafür nichts von Hand abschalten.

Eine Ausnahme gibt es in Unternehmen mit Microsoft Defender for Endpoint: Dort geht Defender bei einem Fremdprodukt nicht in den deaktivierten, sondern in den passiven Modus. Die Erkennung über Endpoint Detection and Response läuft dann weiter, auch wenn der aktive Virenschutz ein anderes Produkt übernimmt. Das ist beabsichtigt, denn die Telemetrie fürs SOC soll nicht verschwinden, nur weil ein zweites Antivirenprogramm installiert wird. Für eine zeitlich begrenzte Fehlersuche auf verwalteten Geräten gibt es zudem den Troubleshooting Mode, nach dessen Ablauf die verwalteten Einstellungen automatisch zurückkehren.

Was nicht geht: Microsoft Defender Antivirus als Komponente aus Windows zu entfernen. Es ist ein fester Bestandteil des Betriebssystems und lässt sich nicht deinstallieren, nur in den passiven oder deaktivierten Zustand versetzen. Auch das spricht dafür, den gewünschten Effekt gezielt über Ausschlüsse oder das Umschalten auf ein anderes Produkt zu erreichen, statt den Schutz mit Gewalt loswerden zu wollen.

Warum Registry- und Gruppenrichtlinien-Tricks nicht mehr funktionieren

Ältere Anleitungen im Netz empfehlen den Registry-Wert DisableAntiSpyware oder eine passende Gruppenrichtlinie, um Defender dauerhaft abzuschalten. Auf aktuellen Systemen führt das ins Leere. Microsoft hat den Wert laut eigener Dokumentation mit der Antimalware-Plattform 4.18.2108.4 vom August 2021 für ausgemustert erklärt. Auf verwalteten und aktuellen Geräten wird er ignoriert, und auf Privatgeräten wurden die Schlüssel entfernt.

Der Grund ist der Manipulationsschutz (Tamper Protection). Ist er aktiv, sperrt er genau die Einstellungen, über die Schadsoftware und manuelle Tricks Defender sonst abschalten würden: Echtzeitschutz, Verhaltensüberwachung, Cloud-Schutz, die Signaturupdates und auch das Anlegen neuer Ausschlüsse. Laut der Microsoft-Dokumentation zum Manipulationsschutz werden Änderungen über Registry und Gruppenrichtlinie an diesen Werten schlicht verworfen. Wer Defender dauerhaft abschalten will, muss also zuerst über die offizielle Oberfläche den Manipulationsschutz lösen, und genau dieser Schritt ist sichtbar.

Was das Abschalten für Blue Teams bedeutet

Für Verteidiger ist das Abschalten des Virenschutzes selten ein Supportfall und oft ein Angriffsschritt. In der Technik T1685 (Disable or Modify Tools, bis ATT&CK v18 T1562.001) schalten Angreifer den Schutz ab oder schwächen ihn, bevor sie Werkzeuge oder Ransomware ausführen. Deshalb gehört jede Änderung an Defender ins SIEM. Die wichtigsten Spuren im Kanal Microsoft-Windows-Windows Defender/Operational:

Event-IDBedeutungWorauf du achtest
5001Echtzeitschutz deaktiviertJede Deaktivierung außerhalb eines bekannten Wartungsfensters
5000Echtzeitschutz aktiviertDer Gegeneintrag zu 5001; ein 5001 ohne folgendes 5000 zeigt einen offen gebliebenen Aus-Zustand
5007Konfiguration geändertNeue Ausschlüsse, abgeschaltete Cloud- oder Verhaltensüberwachung, alter und neuer Wert stehen im Event
5013Manipulationsschutz hat Änderung blockiertEin klares Zeichen, dass jemand den Schutz abschalten wollte und daran gescheitert ist
1116 und 1117Malware erkannt und AktionFehlen diese Events plötzlich, obwohl sie sonst regelmäßig kommen, kann der Schutz aus sein
1121ASR-Regel hat blockiertFallen ASR-Treffer weg, kann eine abgeschaltete Regel dahinterstehen

Besonders aussagekräftig ist Event 5007 mit neuen Ausschlüssen. Ein Ausschluss auf C:\ oder auf ein ganzes Benutzerverzeichnis ist im Alltag kaum zu rechtfertigen und ein typischer Schritt, um einen Ablageort für Werkzeuge vor dem Scanner zu verstecken. Weil diese Änderungen direkt in die Registry geschrieben werden, hilft zusätzlich Event 4657 aus dem Security-Log und Sysmon Event 13, wenn du die passenden Schlüssel überwachst. Den auslösenden Prozess findest du über den Zeitpunkt in Event 4688. Die komplette Liste der Defender-Events steht in der Übersicht der wichtigsten Windows-Event-IDs.

Härtung: Defender gegen das Abschalten schützen

Wenn du Defender als Schutz nutzt, ist das eigentliche Ziel nicht das Abschalten, sondern das Verhindern eines unbefugten Abschaltens. Drei Maßnahmen tragen am meisten:

  • Manipulationsschutz einschalten und zentral verwalten. Privat aktivierst du ihn in Windows-Sicherheit, im Unternehmen über Microsoft Intune oder das Defender-Portal. Dann lassen sich die Kerneinstellungen weder per Skript noch per Registry ändern, und jeder Versuch erzeugt Event 5013.
  • Einstellungen zentral setzen, nicht lokal. In verwalteten Umgebungen entscheidet die zentrale Richtlinie über Ausschlüsse und Schutzfunktionen, nicht der einzelne Rechner. Lokale Ausschlüsse lassen sich damit unterbinden, sodass ein lokaler Administrator den Scanner nicht mehr unbemerkt löchern kann.
  • Abschalten und neue Ausschlüsse alarmieren. Leite den Defender-Kanal ins SIEM und baue eine Regel auf Event 5001, 5007 und 5013. So wird aus einer stillen Schwächung ein Alarm, der zur Reaktion führt, bevor der nächste Schritt folgt.

Häufige Fragen

Warum schaltet sich Windows Defender von selbst wieder ein?

Weil das Ausschalten des Echtzeitschutzes über Windows-Sicherheit nur als vorübergehende Maßnahme gedacht ist. Nach kurzer Zeit und spätestens beim Neustart aktiviert Windows ihn wieder. Auch eine zentrale Richtlinie kann eine lokale Änderung zurücksetzen. Den tatsächlichen Zustand prüfst du in der App oder mit Get-MpComputerStatus.

Kann ich Defender ausschalten und die Windows-Firewall anlassen?

Ja. Der Schalter für den Echtzeitschutz betrifft nur Microsoft Defender Antivirus. Die Microsoft Defender Firewall ist eine eigene Windows-Funktion und bleibt davon unberührt. Beide verwaltest du in verschiedenen Bereichen der Windows-Sicherheit.

Gilt das auch für Windows 10?

Die Windows-Sicherheit-App und der Schalter für den Echtzeitschutz sind auch unter Windows 10 vorhanden. Der reguläre Support für Windows 10 endete allerdings am 14. Oktober 2025. Wer das System weiter nutzt, sollte den Wechsel auf Windows 11 oder die Extended Security Updates planen, denn ein eingeschalteter Virenschutz ersetzt keine Sicherheitsupdates für das Betriebssystem.

Fazit

Windows Defender zu deaktivieren ist einfacher gedacht als sinnvoll gemacht. Vorübergehend geht es mit einem Schalter in Windows-Sicherheit, aber Windows schaltet den Schutz von selbst wieder ein. Dauerhaft verschwindet Defender nur, wenn ein anderes Antivirenprogramm die Aufgabe übernimmt. Für ein einzelnes störendes Programm ist ein Ausschluss fast immer die bessere Antwort. Und aus Sicht eines Blue Teams ist jedes abgeschaltete Defender-Modul und jeder neue Ausschluss ein Ereignis, das man sehen will, bevor daraus ein Vorfall wird. Wer den Manipulationsschutz einschaltet und die Einstellungen zentral setzt, sorgt dafür, dass der Schutz nur dort aus ist, wo es wirklich jemand bewusst entschieden hat.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.