Windows 11 vor Ransomware schützen: Backup- und Sicherheitssoftware richtig kombinieren

Lesedauer: 9 Min – Beitrag erstellt: 22. September 2026, zuletzt aktualisiert: 22. September 2026

Ein belastbarer Ransomware-Schutz für Windows 11 besteht aus zwei getrennten Ebenen: Sicherheitsfunktionen sollen den Angriff erkennen oder blockieren, während unabhängig erreichbare Backups die Wiederherstellung ermöglichen. Ein Virenscanner allein schützt nicht vor jeder neuen Schadsoftware, und ein dauerhaft angeschlossenes Sicherungslaufwerk kann zusammen mit dem PC verschlüsselt werden. Die wirksamste Kombination ist daher ein aktiver Echtzeitschutz plus versionierte Sicherungen, von denen mindestens eine Kopie im Normalbetrieb nicht beschreibbar ist.

Die Schutzebenen müssen unterschiedliche Aufgaben übernehmen

Ransomware kann Dateien verschlüsseln, Daten stehlen, Sicherungen löschen und Anmeldedaten missbrauchen. Keine einzelne Anwendung deckt alle diese Wege vollständig ab. Eine sinnvolle Aufteilung trennt Prävention, Schadensbegrenzung und Wiederherstellung:

  • Windows und Sicherheitssoftware prüfen Programme, Downloads, Skripte und auffälliges Verhalten.
  • Kontoschutz erschwert den Missbrauch von Administratorrechten, Cloud-Speichern und Backup-Zielen.
  • Backup-Software erstellt mehrere Wiederherstellungspunkte und bewahrt ältere Dateistände auf.
  • Ein getrenntes Sicherungsziel verhindert, dass ein kompromittierter PC jede erreichbare Kopie verändert oder löscht.
  • Ein getesteter Rückweg stellt sicher, dass sich Dateien oder das gesamte System tatsächlich zurückholen lassen.

Diese Trennung ist wichtig, weil ein Backup-Programm normalerweise keinen Angriff verhindert. Umgekehrt kann ein Virenscanner keine bereits beschädigten Dateien aus der Vergangenheit rekonstruieren. Erst die Kombination reduziert sowohl die Eintrittswahrscheinlichkeit als auch die Folgen eines erfolgreichen Angriffs.

Microsoft Defender oder zusätzliche Sicherheitssuite?

Windows 11 bringt mit Windows-Sicherheit bereits mehrere aufeinander abgestimmte Komponenten mit. Dazu gehören Microsoft Defender Antivirus, Firewall, SmartScreen beziehungsweise der reputationsbasierte Schutz sowie geräteabhängige Sicherheitsfunktionen. Welche Schalter auf deinem PC vorhanden sind, hängt unter anderem von Windows-Build, Hardware, Richtlinien und installierter Fremdsoftware ab.

Öffne Windows-Sicherheit über die Windows-Suche und kontrolliere zuerst die Bereiche Viren- & Bedrohungsschutz, Firewall- & Netzwerkschutz und App- & Browsersteuerung. Maßgeblich ist nicht, ob jeder denkbare Schalter angezeigt wird, sondern ob ein aktiver Virenschutz gemeldet wird, die Sicherheitsinformationen aktualisiert werden und Windows keine unbehandelte Warnung ausgibt.

Wann Microsoft Defender als Basis genügt

Defender ist eine passende Grundlage, wenn du einen einzelnen oder wenige private PCs verwaltest, Programme aus nachvollziehbaren Quellen installierst und keinen zusätzlichen Funktionsumfang benötigst. Der Vorteil liegt in der engen Einbindung in Windows 11: Schutzstatus, Updates und Warnungen erscheinen in der Windows-Sicherheit, ohne dass eine weitere Sicherheitsoberfläche gepflegt werden muss.

Prüfe dort auch den Manipulationsschutz. Er soll verhindern, dass wichtige Microsoft-Defender-Einstellungen ohne Weiteres verändert werden. Auf einem verwalteten Firmen-PC können die Optionen durch die Organisation festgelegt oder ausgeblendet sein. In diesem Fall solltest du lokale Richtlinien nicht umgehen, sondern die zuständige IT einbeziehen.

Wann ergänzende Software einen Mehrwert bietet

Eine zusätzliche Suite kann sinnvoll sein, wenn du Funktionen brauchst, die deine vorhandene Windows-Konfiguration nicht abdeckt. Dazu können eine zentrale Familien- oder Geräteverwaltung, erweiterte E-Mail-Prüfung, ein besonders geregelter Anwendungsstart oder die Überwachung mehrerer Betriebssysteme gehören. Entscheidend ist der tatsächliche Zusatznutzen, nicht die Zahl sichtbarer Schutzmodule.

Anleitung
1Datenträger verbinden und prüfen, ob das richtige Sicherungsziel ausgewählt ist.
2Backup starten oder den geplanten Lauf abwarten.
3Den erfolgreichen Abschluss im Protokoll der Backup-Software kontrollieren.
4Das Laufwerk über Windows auswerfen, abziehen und getrennt aufbewahren.

Kontrolliere nach der Installation in Windows-Sicherheit, welcher Anbieter für den Virenschutz registriert ist. Viele seriöse Sicherheitsprogramme versetzen Microsoft Defender Antivirus automatisch in einen angepassten Betriebszustand, damit nicht zwei Echtzeitscanner dieselben Dateien gleichzeitig bearbeiten. Meldet Windows zwei aktive Produkte, wiederkehrende Fehler oder einen deaktivierten Schutz, sollte die Konfiguration bereinigt werden.

So muss ein Backup aufgebaut sein, damit Ransomware es nicht einfach mitverschlüsselt

Ein Sicherungsziel ist gefährdet, sobald es vom Benutzerkonto oder vom infizierten System dauerhaft beschrieben werden kann. Das betrifft eine ständig angeschlossene USB-Festplatte ebenso wie eine eingebundene Netzwerkfreigabe. Auch ein synchronisierter Cloud-Ordner ist nicht automatisch ein unabhängiges Backup: Verschlüsselte oder gelöschte Dateien können synchronisiert werden. Versionsverlauf und Wiederherstellungsfunktionen des Cloud-Dienstes können helfen, müssen aber im verwendeten Konto und Tarif tatsächlich verfügbar sein.

Als Planungsgrundlage eignet sich die 3-2-1-Regel:

  • Drei Datenstände: die Arbeitsdaten und mindestens zwei Sicherungskopien.
  • Zwei unterschiedliche Speicherarten oder voneinander getrennte Sicherungsziele.
  • Eine Kopie außerhalb des unmittelbar erreichbaren Systems, zum Beispiel offline oder in einem getrennt geschützten Speicher.

Für einen einzelnen Windows-11-PC kann das bedeuten: Die Backup-Software schreibt regelmäßig versionierte Sicherungen auf ein lokales Ziel. Eine weitere Sicherung landet auf einem zweiten Datenträger, der nach dem Sicherungslauf ausgeworfen und getrennt aufbewahrt wird. Alternativ kann ein Cloud-Backup-Dienst eingesetzt werden, sofern er ältere Versionen aufbewahrt und das Löschen der Sicherungen nicht allein mit den Zugangsdaten des Windows-Kontos möglich ist.

Warum die externe Festplatte nicht dauerhaft verbunden bleiben sollte

Ein USB-Laufwerk bietet nur dann eine wirksame Trennung, wenn es außerhalb des Sicherungsvorgangs nicht beschreibbar ist. Das bloße Speichern in einem anderen Laufwerksordner genügt nicht. Ransomware arbeitet häufig mit den Rechten des angemeldeten Benutzers und kann alle Ziele erreichen, auf die dieses Konto schreiben darf.

Ein praktikabler Ablauf besteht aus vier Schritten:

  1. Datenträger verbinden und prüfen, ob das richtige Sicherungsziel ausgewählt ist.
  2. Backup starten oder den geplanten Lauf abwarten.
  3. Den erfolgreichen Abschluss im Protokoll der Backup-Software kontrollieren.
  4. Das Laufwerk über Windows auswerfen, abziehen und getrennt aufbewahren.

Ein zweiter rotierender Datenträger verbessert die Lage, weil nicht jede Sicherungskopie gleichzeitig am PC hängt. Bei wichtigen Daten sollte mindestens eine ältere, nachweislich lesbare Kopie erhalten bleiben, statt jedes Ziel sofort mit dem neuesten Stand zu überschreiben.

Netzwerk- und Cloud-Ziele brauchen getrennte Zugriffsrechte

Ein NAS oder Backup-Server ist kein Offline-Speicher, solange Windows die Freigabe dauerhaft mit schreibberechtigten Zugangsdaten erreichen kann. Verwende nach Möglichkeit ein eigenes Sicherungskonto, das nicht deinem normalen Windows-Anmeldekonto entspricht. Die Backup-Software benötigt Schreibrechte auf ihr Ziel; normale Benutzerkonten sollten Sicherungssätze weder verändern noch löschen können.

Bei Cloud-Backups sind Mehr-Faktor-Authentifizierung, getrennte Zugangsdaten und eine Aufbewahrung älterer Versionen wichtige Auswahlmerkmale. Prüfe im jeweiligen Produkt außerdem, ob Löschvorgänge verzögert, gesondert bestätigt oder über unveränderliche Aufbewahrungsregeln abgesichert werden können. Diese Funktionen sind produkt- und tarifabhängig und dürfen nicht vorausgesetzt werden.

Dateisicherung und Systemwiederherstellung erfüllen verschiedene Zwecke

Für persönliche Dokumente ist eine versionierte Dateisicherung besonders wichtig. Sie ermöglicht, einzelne Ordner aus einem Zeitpunkt vor der Verschlüsselung wiederherzustellen. Ein vollständiges Systemabbild enthält dagegen typischerweise Windows, installierte Programme, Einstellungen und die gesicherten Partitionen. Es kann den Neuaufbau beschleunigen, ist aber größer und muss mit einem passenden Rettungsmedium wiederhergestellt werden.

Eine robuste Strategie verwendet beide Ebenen, sofern der Aufwand zum Datenwert passt:

  • Häufige Sicherungen für Dokumente, Bilder, Projekte und andere veränderliche Nutzerdaten.
  • Zusätzliche vollständige Sicherungen in größeren Abständen oder vor größeren Systemänderungen.
  • Ein bootfähiges Rettungsmedium der verwendeten Backup-Software, falls Windows nicht mehr startet.

OneDrive oder ein anderer Synchronisierungsdienst kann die Verfügbarkeit von Dateien erhöhen, ersetzt diese Struktur aber nicht automatisch. Die entscheidende Gegenprobe lautet: Kannst du einen älteren Dateistand wiederherstellen, wenn der aktuelle Bestand verschlüsselt und die Änderung bereits synchronisiert wurde? Falls das nur über eine zeitlich begrenzte Papierkorb- oder Versionsfunktion möglich ist, brauchst du zusätzlich eine unabhängige Sicherung.

Kontrollierter Ordnerzugriff: nützlich, aber nicht blind freischalten

Der kontrollierte Ordnerzugriff von Microsoft Defender kann nicht vertrauenswürdige Anwendungen daran hindern, geschützte Ordner zu verändern. Die Funktion befindet sich in Windows-Sicherheit im Bereich zum Schutz vor Ransomware, sofern sie auf dem System angeboten und nicht durch Richtlinien oder andere Sicherheitssoftware ersetzt wird.

Nach dem Einschalten können legitime Programme blockiert werden, darunter ältere Fachanwendungen oder Backup-Werkzeuge. Gib eine Anwendung erst frei, wenn Dateipfad, Herausgeber und Herkunft geprüft sind. Eine pauschale Freigabe unbekannter Programme würde den Nutzen der Schutzfunktion untergraben.

Für die Kombination mit einer Backup-Lösung gilt eine klare Wenn-dann-Logik:

  • Kann die Backup-Software geschützte Benutzerordner weiterhin lesen und sichern, ist keine Änderung nötig.
  • Schlägt ein Sicherungslauf nach dem Aktivieren fehl, prüfe zuerst dessen Protokoll und den Schutzverlauf in Windows-Sicherheit.
  • Wird die vertrauenswürdige Backup-Anwendung blockiert, füge ausschließlich ihre dokumentierte ausführbare Datei als zulässige App hinzu.
  • Bleibt die Ursache unklar, deaktiviere nicht dauerhaft den gesamten Virenschutz. Kläre stattdessen beim Hersteller der Backup-Software, welche Programmdateien und Dienste für den Sicherungslauf benötigt werden.

Eine abgestimmte Einrichtung in der richtigen Reihenfolge

Die Reihenfolge verhindert, dass eine neue Schutzfunktion unbemerkt Sicherungen blockiert oder ein vorhandener Fehler erst im Ernstfall auffällt.

  1. Schutzstatus erfassen: Prüfe in Windows-Sicherheit, welcher Virenschutz aktiv ist und ob ungelöste Warnungen bestehen.
  2. Backup-Bestand aufnehmen: Notiere, welche Ordner gesichert werden, wie viele Versionen erhalten bleiben und welche Ziele dauerhaft erreichbar sind.
  3. Getrennte Kopie schaffen: Richte mindestens ein Ziel ein, das nach dem Sicherungslauf offline geht oder durch getrennte Rechte und Aufbewahrungsregeln geschützt ist.
  4. Überschneidungen vermeiden: Verwende nur einen primären Echtzeitscanner. Prüfe Ausnahmen und Freigaben einzeln, statt ganze Laufwerke auszuschließen.
  5. Sicherung ausführen: Kontrolliere nicht nur die Meldung über den Start, sondern den abgeschlossenen Auftrag und mögliche übersprungene Dateien.
  6. Wiederherstellung testen: Stelle einige Testdateien in einen separaten Ordner zurück und öffne sie. Überschreibe dabei nicht die Originale.
  7. Systemrückweg prüfen: Falls Systemabbilder verwendet werden, starte das Rettungsmedium testweise bis zur Laufwerksauswahl, ohne eine Wiederherstellung auszulösen.

Der Wiederherstellungstest ist der Teil, den eine reine Statusanzeige nicht ersetzen kann. Ein Backup kann als erfolgreich gelten, obwohl Zugangsdaten fehlen, das Rettungsmedium die Hardware nicht erkennt oder einzelne Datenordner gar nicht im Auftrag enthalten sind.

Ausnahmen sparsam setzen und regelmäßig kontrollieren

Sicherheitssoftware kann große Sicherungsdateien intensiv prüfen und dadurch einen Lauf verlangsamen. Daraus folgt nicht, dass das komplette Backup-Laufwerk vom Virenschutz ausgeschlossen werden sollte. Eine breite Ausnahme schafft einen Bereich, in dem schädliche Dateien möglicherweise weniger geprüft werden.

Setze eine Ausnahme nur, wenn der Hersteller der Backup-Lösung sie für die eingesetzte Version vorsieht und ein reproduzierbares Problem vorliegt. Begrenze sie auf den erforderlichen Prozess oder Pfad. Nach einem Programmupdate solltest du prüfen, ob sie noch benötigt wird. Bei einer Sicherheitssuite mit eigenem Ransomware-Modul gilt dasselbe: Freigaben müssen eng gefasst bleiben und dürfen nicht ungeprüft aus Foren oder alten Anleitungen übernommen werden.

Erfolgskontrolle: Diese Zustände sollten am Ende erreicht sein

  • Windows-Sicherheit meldet einen aktiven Virenschutz ohne unbehandelte Warnung.
  • Es arbeitet nur ein primärer Echtzeitscanner; ergänzende Werkzeuge verursachen keine Konfliktmeldungen.
  • Persönliche Daten werden automatisch und versioniert gesichert.
  • Mindestens eine aktuelle Sicherungskopie ist für das normale Windows-Konto nicht dauerhaft beschreibbar.
  • Cloud- oder Netzwerkziele verwenden getrennte Zugangsdaten und, soweit verfügbar, Mehr-Faktor-Authentifizierung.
  • Eine Wiederherstellung ausgewählter Dateien wurde erfolgreich durchgeführt.
  • Für eine vollständige Systemsicherung sind Rettungsmedium, Zugangsdaten und gegebenenfalls der BitLocker-Wiederherstellungsschlüssel erreichbar.

Der letzte Punkt verdient besondere Aufmerksamkeit: Der BitLocker-Wiederherstellungsschlüssel darf nicht ausschließlich auf dem verschlüsselten PC liegen. Ob BitLocker beziehungsweise die Geräteverschlüsselung aktiv ist, lässt sich in den Windows-Einstellungen oder in der Systemsteuerung prüfen; die sichtbare Bezeichnung hängt von Edition und Gerät ab.

Was nach einem vermuteten Ransomware-Angriff zu tun ist

Öffne bei plötzlich umbenannten, unlesbaren oder massenhaft veränderten Dateien nicht sofort weitere Programme und verbinde kein Backup-Laufwerk. Trenne den betroffenen PC vom Netzwerk, damit Netzwerkfreigaben und synchronisierte Ziele nicht weiter verändert werden. Schalte das Gerät nicht vorschnell zurück oder spiele Sicherungen über ein möglicherweise noch kompromittiertes System ein.

Bei privaten Geräten sollte zuerst geklärt werden, ob tatsächlich Schadsoftware aktiv ist und welche Konten oder weiteren Systeme betroffen sein könnten. In Unternehmen muss umgehend die zuständige IT oder Sicherheitsstelle übernehmen. Die Wiederherstellung beginnt erst, wenn das System bereinigt oder neu aufgesetzt, die Ursache eingegrenzt und gefährdete Zugangsdaten von einem vertrauenswürdigen Gerät aus geändert wurden.

Wähle für die Rücksicherung einen Datenstand, der sicher vor dem Angriff liegt. Die neueste Kopie ist nicht zwangsläufig die beste, wenn die Verschlüsselung bereits vor dem letzten Sicherungslauf begonnen hat. Mehrere aufbewahrte Versionen und ein sauber dokumentierter Sicherungsverlauf sind in diesem Moment wertvoller als ein einzelnes täglich überschriebenes Backup.

Checkliste
  • Windows und Sicherheitssoftware prüfen Programme, Downloads, Skripte und auffälliges Verhalten.
  • Kontoschutz erschwert den Missbrauch von Administratorrechten, Cloud-Speichern und Backup-Zielen.
  • Backup-Software erstellt mehrere Wiederherstellungspunkte und bewahrt ältere Dateistände auf.
  • Ein getrenntes Sicherungsziel verhindert, dass ein kompromittierter PC jede erreichbare Kopie verändert oder löscht.
  • Ein getesteter Rückweg stellt sicher, dass sich Dateien oder das gesamte System tatsächlich zurückholen lassen.


Unsere Redaktion

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

34, Hamburg, gelernter IT-Systemadministrator und Schachfreund. Mag außerdem gerne gutes Bier.

Mitarbeiter Porträt Daniel Cho

Daniel Cho

29, Frankfurt am Main, Data Analyst. Fotografie-begeistert und Stratege durch und durch. Kann alles.

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

27, Köln, Projektmanagerin. Workshop-Junkie und Handy-süchtig. Sprachen-Genie mit italienischen Wurzeln.

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

36, Stuttgart, Softwareentwickler. Digital Native und PC-Freak durch und durch. Spielt perfekt Gitarre.

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

55, Düsseldorf, Personalmanagerin. Liebt ihren Garten genauso wie WordPress. Geboren in Südafrika.

Mitarbeiter Porträt Joachim Freising

Joachim Freising

52, Bergisch-Gladbach, Teamleiter IT. Technik-affin. Hat für jedes Problem eine Lösung parat. Sehr geduldig.

Unsere Redaktion:

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

Mitarbeiter Porträt Daniel Cho

Daniel Cho

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

Mitarbeiter Porträt Joachim Freising

Joachim Freising

Schreibe einen Kommentar