Wird der PC schneller, wenn man Speicherintegrität (HVCI) ausschaltet? — Bedeutung, Vorgehen und Entscheidung

· Aktualisiert am: · · Windows 11, Speicherintegrität, HVCI, Kernisolierung, VBS, Leistung, Sicherheit

Änderungsverlauf (Erstfassung, veröffentlicht am 4. Sep 2026)
Erstveröffentlichung

Man hört, „wenn man Speicherintegrität ausschaltet, wird der PC schneller“, aber wenn Windows-Sicherheit eine Warnung zeigt, zögert man mit der Änderung. Dieser Artikel trennt zwei Fragen: „Kann es schneller werden?“ und „Ist es auf meinem PC vertretbar, sie auszuschalten?“

Gegenstand ist der Schalter Speicherintegrität unter Gerätesicherheit > Kernisolierung in Windows-Sicherheit. Speicherintegrität ist eine Funktion, die den Kern von Windows vor Angriffen schützt, die über Treiber kommen; sie ist keine Einstellung, die nur dazu da ist, die Leistung zu senken. Zugleich gibt Microsoft selbst an, dass sie auf Gaming-Geräten in manchen Szenarien und Konfigurationen die Leistung beeinflussen kann.1

Wir beginnen mit dem Fazit und einer Lesehilfe nach Zweck, und erklären dann den Mechanismus, wie man die Leistung vergleicht, die Entscheidungskriterien, wie man vor und nach der Änderung prüft, und die Schritte zum Aus- und Wiedereinschalten. Wer tiefer in den Mechanismus gehen will, siehe den Serienartikel „Die Tiefen der Windows-Virtualisierung (Teil 2) — Speicher, den selbst der Kernel nicht sieht: Wie VBS, HVCI und Credential Guard funktionieren“. Dieser Artikel ist der einführende Einstieg dazu.

Voraussetzungen dieses Artikels

Punkt Inhalt
Vorgesehene Leser PC-Nutzer, Spieler und Personen, die eine kleine Zahl von Büro-PCs betreuen, die gehört haben, „wenn man Speicherintegrität ausschaltet, wird der PC schneller“, und wissen wollen, ob das stimmt und was sie tun sollten
Erforderliches Vorwissen Die Windows-Einstellungsbildschirme bedienen können. Ein strenges Verständnis von Begriffen wie Treiber und Kernel ist nicht nötig
Umgebung Windows 11. Die Schritte setzen die App Windows-Sicherheit unter Windows 11 voraus. Zum Ändern der Einstellung sind Administratorrechte erforderlich
Schwierigkeit Einsteiger
Nicht behandelt Die Interna von VTLs, Secure Kernel und SLAT (siehe den Artikel Teil 2), Credential Guard und der Entwurf von App-Control-Richtlinien für Unternehmen

1. Zuerst das Fazit

Es gibt Konfigurationen, die schneller werden, wenn man sie ausschaltet. Aber nicht jeder PC wird schneller, und ein Leistungsunterschied allein entscheidet nicht, ob das Ausschalten vertretbar ist.

Speicherintegrität (HVCI) führt die Signaturprüfung der in den Kernel (den Kern des Betriebssystems) geladenen Treiber in einer vom Hypervisor geschaffenen isolierten Umgebung aus. Indem nur Speicherseiten ausführbar werden, die die Prüfung bestehen, und indem Schreiben auf ausführbare Seiten niemals erlaubt wird, macht sie es schwerer, den PC über einen Treiber zu übernehmen.23

Die Achse der Entscheidung ist „wofür wird dieser PC genutzt?“ Wenn Sie messen und einen Unterschied finden, dieser Unterschied für die Nutzung des PCs zählt, Sie keine Spiele spielen, deren Anti-Cheat HVCI im Fehler nennt, und der PC keine Unternehmenswerte oder sensible Informationen verarbeitet, dann ist das Ausschalten eine Option. Andernfalls ist es praxisnäher, sie anzulassen und eine andere Ursache zu suchen.

Das Fazit und wo Sie weiterlesen

Was Sie wissen wollen Die kurze Antwort Weiterlesen
Wird der PC schneller, wenn man sie ausschaltet? Auf älteren CPUs und ähnlichen Konfigurationen kann ein Unterschied erscheinen, aber es hängt von der Konfiguration ab. Selbst Microsoft räumt eine Leistungsauswirkung nur in manchen Szenarien und Konfigurationen ein1 Kapitel 4: Bedingungen und wie man misst
Wann ändert sich nichts? Wenn die GPU der Engpass ist, wenn die Ursache Speichermangel, Datenträger, Wärme oder der Energiemodus ist, oder wenn Speicherintegrität von vornherein nicht lief 4.2: Was je nach Lage zu erwarten ist
Ist es für mich vertretbar, sie auszuschalten? Arbeits-PCs und PCs, die sensible Informationen verarbeiten, bleiben an. Selbst auf einem dedizierten Rechner, auf dem die Messung einen Unterschied zeigt, entscheiden Sie anhand des Schutzes, den Sie verlieren, und der Wirkung auf Spiele Kapitel 5: Entscheiden nach Nutzung
Wie probiere ich es? Bestätigen Sie den aktuellen Laufzustand und messen Sie, ändern Sie die Einstellung und starten Sie neu. Bestätigen Sie, dass der Zustand sich geändert hat, und messen Sie dann unter denselben Bedingungen erneut. Urteilen Sie nicht allein nach der Schalteranzeige4 Kapitel 6: Wie man prüft, Kapitel 7: Die Schritte
Was, wenn ich sie nicht wieder einschalten kann? Identifizieren Sie den inkompatiblen Treiber und aktualisieren Sie ihn auf eine kompatible Version. Schalten Sie sie nicht zwangsweise ein Kapitel 8: Der Weg zurück

Auch wenn Sie nur die Schritte wollen: Lesen Sie die Entscheidungskriterien in Kapitel 5 und die Prüfmethode in Kapitel 6, bevor Sie zu Kapitel 7 gehen. Der Vorgang, der sie ausschaltet, ist kurz, aber Neustart und Prüfung gehören zur selben Arbeit. Ist der Schalter ausgegraut und nicht bedienbar, umgehen Sie eine Administrator-Einstellung oder eine UEFI-Sperre nicht auf eigene Faust.

In der Abbildung kennzeichnet eine durchgezogene Linie eine stets geltende Beziehung und eine gestrichelte Linie eine bedingte (die Bedingungen stehen bei jeder Beziehung auf der Detailseite). Die vollständige Liste der Beziehungen (28 insgesamt, mit Beleg und Sicherheitsgrad) und die Definitionen der wichtigsten Konzepte sind auf der Detailseite der Wissenskarte (auf Japanisch) zusammengestellt. Daten: JSON-LD / Turtle

2. Die vier Begriffe trennen, die durcheinandergeraten

Zuerst trennen wir die Namen auf dem Einstellungsbildschirm von den Namen der Mechanismen dahinter. Was wir hier ausschalten, ist „Speicherintegrität“, nicht all das Folgende.

Name Seine Rolle in diesem Artikel
Speicherintegrität (HVCI) Die Funktion, deren Ausschalten wir erwägen
Kernisolierung Der Bildschirm, der den Schalter Speicherintegrität hält
Virtualisierungsbasierte Sicherheit (VBS) Die Grundlage, auf der Speicherintegrität läuft
Virtual Machine Platform (VMP) Eine von Speicherintegrität getrennte Funktion, die denselben Hypervisor nutzt

2.1 Speicherintegrität (HVCI)

Das ist der Name des Schalters auf dem Bildschirm Kernisolierung in Windows-Sicherheit. Offiziell heißt sie hypervisor-protected code integrity (HVCI), und Microsofts Dokumentation behandelt „Speicherintegrität“ und „HVCI“ als dieselbe Sache.2 Wenn dieser Artikel „ausschalten“ sagt, meint er das.

2.2 Kernisolierung

Das ist der Name eines Bildschirms in Windows-Sicherheit. Er gruppiert die Sicherheitsfunktionen, die „Windows-Kernprozesse im Speicher isolieren, um vor Schadsoftware zu schützen“, und Speicherintegrität ist ein Schalter darauf.3

Der Bildschirm kann auch andere Einträge listen, etwa hardwaregestützten Kernelmodus-Stapelschutz. Man sieht oft die Formulierung „Kernisolierung ausschalten“, aber der Bildschirm als Ganzes hat keinen Schalter; was tatsächlich umgelegt wird, ist der Schalter Speicherintegrität.

2.3 Virtualisierungsbasierte Sicherheit (VBS)

Das ist der Mechanismus, auf dem Speicherintegrität sitzt. Er nutzt den Windows-Hypervisor, um eine isolierte Umgebung zu schaffen, die geschützt bleibt, selbst wenn der OS-Kernel übernommen wird, und bringt dort Sicherheitsfunktionen unter.5

Speicherintegrität ist eine der Funktionen, die auf VBS sitzen; Credential Guard (Schutz von Domänenanmeldeinformationen) und andere sitzen ebenfalls dort. Das Ausschalten von Speicherintegrität hält VBS selbst nicht unbedingt an (Kapitel 6).

2.4 Virtual Machine Platform (VMP) und Hyper-V

Das ist ein Eintrag unter „Windows-Features aktivieren oder deaktivieren“ und die Grundlage, um leichte virtuelle Maschinen wie WSL 2 zu betreiben.6 In Microsofts Hinweis zur Spieleleistung steht sie neben Speicherintegrität als Faktor der Leistungsauswirkung.1 Es ist ein eigener Schalter und eine eigene Funktion, getrennt von Speicherintegrität.

Beachten Sie, dass Windows-Sandbox nicht über VMP, sondern über ein eigenes optionales Feature namens „Windows-Sandbox“ aktiviert wird; sie hängt nicht von VMP ab, läuft aber auf demselben Windows-Hypervisor.7

Wie die vier Begriffe zusammenhängenZeigt die Enthaltenseinsbeziehung, in der virtualisierungsbasierte Sicherheit (VBS) und Virtual Machine Platform auf dem Windows-Hypervisor sitzen, Speicherintegrität und Credential Guard auf VBS sitzen und der Bildschirm Kernisolierung in Windows-Sicherheit den Schalter Speicherintegrität anzeigtspiegelt die EinstellungWindows-HypervisorVirtualisierungsbasierte Sicherheit (VBS)Virtual Machine PlatformSpeicherintegrität (HVCI)Credential Guard u. a.Bildschirm Kernisolierung (zeigt den Schalter)

Abbildung 1: „Kernisolierung“ ist der Name eines Bildschirms, „Speicherintegrität“ ist ein Schalter darauf, VBS ist ihre Grundlage, und VMP ist eine getrennte Funktion, die auf demselben Hypervisor sitzt.

Mit anderen Worten: Was Leute mit „es wird schneller, wenn man sie ausschaltet“ meinen, sind eigentlich zwei Funktionen, die auf dem Hypervisor sitzen (Speicherintegrität und VMP), und der Schalter auf dem Einstellungsbildschirm schaltet nur die erstere aus.

3. Was Speicherintegrität tut

Dieses Kapitel geht in der Reihenfolge was sie schützt → warum sie die Leistung beeinflusst → ob sie auf Ihrem PC überhaupt läuft. Wenn Sie zuerst den erwarteten Leistungsunterschied wissen wollen, können Sie mit der Tabelle in Kapitel 4 beginnen.

3.1 Den Treiber-Kontrollpunkt aus dem Kernel herauslegen

Windows hat seit jeher einen Mechanismus (Codeintegrität), der prüft, ob in den Kernel geladene Treiber ordnungsgemäß signiert sind. Das Problem ist, dass der Code, der diese Prüfung ausführt, selbst im Kernel liegt. Ein Angreifer, der den Kernel übernommen hat, kann die Prüfung selbst ersetzen.

Speicherintegrität führt diese Prüfung in der isolierten Umgebung von VBS aus.2 Die isolierte Umgebung wird vom Hypervisor bewacht, sodass selbst ein Angreifer, der den Kernel übernommen hat, die Prüfung nicht erreicht. Zusätzlich legt sie dem Kernelspeicher die folgenden zwei Regeln auf.2

  • Eine Kernelspeicherseite wird erst ausführbar, nachdem sie die Prüfung besteht.
  • Eine ausführbare Seite wird niemals beschreibbar.
Treiberladen, während Speicherintegrität aktiviert istEine Treiberladeanforderung erhält eine Signaturprüfung in der isolierten Umgebung von VBS; besteht sie, wird sie als ausführbare, nicht beschreibbare Seite zugelassen, und scheitert sie, wird das Laden blockiert und im CodeIntegrity-Operational-Protokoll festgehaltenBestandenGescheitertTreiberladeanforderungDie Signatur in der isolierten Umgebung prüfenZugelassen als ausführbar, nicht beschreibbarLaden blockiertIm CodeIntegrity-Protokoll festgehalten (3087)

Abbildung 2: Weil der Kontrollpunkt außerhalb des Kernels liegt, lässt Sie die Übernahme des Kernels den Kontrollpunkt nicht ersetzen.

Mit diesen Regeln kann selbst dann, wenn eine Schwachstelle einem Angreifer erlaubt, Kernelspeicher umzuschreiben, der umgeschriebene Inhalt nicht zur Ausführung gebracht werden: Eine beschreibbare Seite kann nicht ausgeführt werden, und eine ausführbare Seite kann nicht beschrieben werden.2 Die Beschreibung in Windows-Sicherheit, „macht es Schadprogrammen schwerer, Ihren PC mithilfe von Treibern auf niedriger Ebene zu kapern“,3 meint genau das.

3.2 Warum sie die Leistung beeinflusst

Schutz hat Verarbeitungskosten. Hier trennen wir die Kosten, einen Hypervisor zu nutzen, von den Kosten, mit denen Speicherintegrität Ausführungsberechtigungen verwaltet.

Kosten 1: Unter Windows läuft ein Hypervisor

VBS setzt einen Hypervisor voraus, und der Hypervisor setzt eine CPU-Funktion namens SLAT (second level address translation, zweistufige Adressübersetzung) voraus.5 Weil das Host-Windows selbst als Partition auf dem Hypervisor läuft, wird die Speicheradressübersetzung zweistufig, und das fügt Overhead hinzu. Diese Struktur ist ausführlich in „Wo läuft Ihr Windows eigentlich?“ behandelt.

Kosten 2: Verwalten, ob Kernelspeicher ausgeführt werden darf

Speicherintegrität erzwingt die Regel „nur Seiten, die die Prüfung bestehen, sind ausführbar“ nicht im Kernel selbst, sondern über den Speicherschutz des Hypervisors. Hier macht die CPU-Generation den Unterschied.

Microsofts Dokumentation erklärt, dass Speicherintegrität auf Prozessoren mit Mode-Based Execution Control (MBEC) auf Intel Kaby Lake (7. Generation) und später oder Guest Mode Execute Trap (GMET) auf AMD Zen 2 und später besser arbeitet. Ältere Prozessoren stützen sich auf eine Emulation namens Restricted User Mode, sodass die Leistungsauswirkung größer ist.8

MBEC ist eine Funktion, die die Speicher-Ausführungsberechtigung in „darf im Benutzermodus ausgeführt werden“ und „darf im Kernelmodus ausgeführt werden“ teilt, sodass die Hardware sie unterscheiden kann.9 Speicherintegrität will nur die Kernelmodus-Ausführung einschränken, daher kann sie mit dieser Unterscheidung die Arbeit der CPU überlassen. Ohne sie übernimmt der Hypervisor die Arbeit in Software.

Die zwei Stellen, an denen die Leistungskosten entstehenDie Leistungskosten von Speicherintegrität entstehen an zwei Stellen, der zweistufigen Adressübersetzung, weil der Hypervisor darunter sitzt, und der Erzwingung der Ausführungsberechtigung für Kernelseiten auf der Hypervisor-Seite, und die Größe der letzteren hängt davon ab, ob MBEC/GMET vorhanden istJaNeinSpeicherintegrität aktiviertHypervisor sitzt unter dem OSHypervisor erzwingt die AusführungsberechtigungAdressübersetzung wird zweistufigHat die CPU MBEC / GMET?In Hardware erledigt (kleinere Auswirkung)Emulation (größere Auswirkung)

Abbildung 3: Die Größe von „es wird schneller, wenn man sie ausschaltet“ entscheidet vor allem der Zweig rechts.

Ob Ihre CPU MBEC/GMET hat, sehen Sie daran, ob AvailableSecurityProperties von Win32_DeviceGuard, eingeführt in Kapitel 6, die 7 enthält.8

3.3 Läuft sie auf Ihrem PC überhaupt?

Bevor wir zum Leistungsvergleich kommen, ist noch eine Prüfung nötig. Windows 11 bedeutet nicht automatisch, dass Speicherintegrität läuft.

Speicherintegrität ist standardmäßig aktiviert, wenn Windows 11 auf unterstützter Hardware neu installiert wird; bei einem Upgrade von Windows 10 wird sie nicht automatisch aktiviert.4 Die Bedingungen für die automatische Aktivierung sind wie folgt.4

Punkt Bedingung für automatische Aktivierung
Prozessor Intel 8. Generation oder später (Windows 11 22H2 und später; 11. Generation oder später unter 21H2), AMD Zen 2 oder später, Qualcomm Snapdragon 8180 oder später
Speicher 8 GB oder mehr (für x64)
Speicherplatz SSD mit 64 GB oder mehr
Treiber Es sind nur mit Speicherintegrität kompatible Treiber installiert
Firmware Virtualisierungsunterstützung in UEFI/BIOS aktiviert

Mit anderen Worten: Auf einem PC, der von Windows 10 aktualisiert und so weitergenutzt wurde, einem PC, der die Bedingungen nicht erfüllt, oder einem PC, der auch nur einen inkompatiblen Treiber hatte, kann sie von Anfang an aus gewesen sein. Wenn Sie in diesem Zustand das Gefühl hatten, „es wurde schneller, nachdem ich sie ausgeschaltet habe“, war etwas anderes verantwortlich. Prüfen Sie zuerst den aktuellen Zustand mit der Methode in Kapitel 6.

Bedingungen, unter denen Speicherintegrität standardmäßig aktiviert istBei einer Neuinstallation von Windows 11 ist sie standardmäßig aktiviert, wenn alle Bedingungen erfüllt sind, die CPU-Generation, 8 GB oder mehr Speicher, eine SSD mit 64 GB oder mehr, kompatible Treiber und in der Firmware aktivierte Virtualisierung, und sie wird bei einem Upgrade oder wenn die Bedingungen nicht erfüllt sind nicht aktiviertUpgradeJaErfülltNicht erfülltWindows 11 installiertNeuinstallation?Nicht automatisch aktiviertBedingungen zu CPU, RAM, SSD, TreiberStandardmäßig aktiviertNicht aktiviert (kann manuell aktiviert werden)

Abbildung 4: „Mein PC war von Anfang an aus“ ist nicht ungewöhnlich. Schauen Sie vor dem Experiment auf den aktuellen Zustand.

4. Wird es wirklich schneller? — Material für die Entscheidung

Der Punkt dieses Kapitels ist, dass eine Leistungsauswirkung möglich ist, aber kein einzelner Prozentsatz dafür angegeben werden kann, um wie viel es schneller wird. Wir lesen die offizielle Erklärung, die Erwartung je Konfiguration und die Messung auf Ihrem eigenen PC getrennt.

4.1 Was Microsoft sagt

Microsofts Supportartikel „Options to optimize gaming performance in Windows 11“ stellt fest, dass Windows 11 Virtualisierung für Speicherintegrität (HVCI) und Virtual Machine Platform (VMP) nutzt, und dass auf Gaming-Geräten in manchen Szenarien und manchen Konfigurationen eine Leistungsauswirkung entstehen kann, wenn Speicherintegrität und VMP an sind, und gibt die Schritte, um jede von ihnen auszuschalten.1

„Es kann schneller werden“ ist also Microsofts offizielle Position. Aber sie kommt mit der Einschränkung „in manchen Szenarien und manchen Konfigurationen“, und es wird keine Zahl dafür genannt, um wie viel schneller.

4.2 Bedingungen, unter denen ein Unterschied wahrscheinlich ist, und unter denen nicht

Hier ist, was der Mechanismus in 3.2 je nach Lage sagt. Die hier geschriebene „Erwartung“ ist eine aus dem Mechanismus abgeleitete Tendenz, keine von Microsoft veröffentlichten Messungen. Für Ihren eigenen PC messen Sie mit der Methode in 4.3.

Lage Erwarteter Gewinn durch Ausschalten Grund
Ältere CPU ohne MBEC/GMET (vor Intel 7. Generation, vor AMD Zen 2) Ein Unterschied ist wahrscheinlich Die Erzwingung der Ausführungsberechtigung wird emuliert8
CPU-gebundenes Spiel, das hohe fps anstrebt Ein Unterschied kann erscheinen Der Bereich, in dem Microsoft eine Leistungsauswirkung einräumt1
GPU-gebundenes Spiel (hohe Auflösung, hohe Qualitätsstufen) Klein Die Last auf der CPU-Seite zu senken ändert nicht die Zeit, die auf die GPU gewartet wird
Browser, Office, Videowiedergabe Nicht spürbar Das sind keine Lasten, die Kernel-Ausführungsberechtigungen häufig ändern
PC, der Hyper-V, WSL 2, Windows-Sandbox oder Docker nutzt Die Grundlage bleibt auch aus Der Hypervisor selbst läuft für diese Funktionen weiter (6.2)
Langsamkeit durch Speichermangel, Datenträger, Wärme oder den Energiemodus Keine Änderung Eine Ursache, die nichts mit Speicherintegrität zu tun hat
PC, auf dem Speicherintegrität nie lief Keine Änderung Es gibt nichts auszuschalten (3.3)
Entscheidungsfluss, ob das Ausschalten den PC schneller machtZuerst bestätigen, ob Speicherintegrität derzeit läuft; wenn nicht, eine andere Ursache suchen; wenn ja, die Erwartung danach teilen, ob die CPU MBEC/GMET hat und ob der Engpass die CPU ist, und schließlich durch Messen unter denselben Bedingungen entscheidenNeinJaNeinJaJaNein (GPU usw.)Fühlt sich langsam anLäuft Speicherintegrität?Eine andere Ursache suchenHat die CPU MBEC / GMET?Ein Unterschied ist wahrscheinlichIst der Engpass die CPU?Ein Unterschied kann erscheinenUnterschied voraussichtlich kleinUnter denselben Bedingungen messen

Abbildung 5: „Wird es schneller?“ entscheidet die Konfiguration des PCs. Was es am Ende klärt, ist nicht Wissen über den Mechanismus, sondern die Messung auf Ihrem eigenen PC.

4.3 Messen, nicht raten

„Es fühlt sich schneller an, seit ich sie ausgeschaltet habe“ reicht nicht, um die Wirkung der Einstellung zu beurteilen. Sie haben den PC neu gestartet, um die Einstellung zu ändern, und das allein macht ihn vorübergehend leichter.

Bevor Sie die Einstellung tatsächlich ändern, prüfen Sie in Kapitel 5, ob dies ein PC ist, auf dem das Ausschalten vertretbar ist. Wenn Sie dann vergleichen, behalten Sie die folgenden Punkte im Blick. Die Reihenfolge der Messung ist wie in Abbildung 6: „bestätigen, dass sie an ist, und messen → ausschalten und neu starten → bestätigen, dass sie aus ist, und unter denselben Bedingungen messen.“ Kapitel 6 behandelt, wie man prüft, und Kapitel 7, wie man die Einstellung ändert.

Der Zustand und die Bedingungen, die Sie beim Messen festhalten

  • Bestätigen Sie, dass der Zustand sich wirklich geändert hat. Nach dem Ausschalten und Neustart nutzen Sie die Methode in Kapitel 6, um zu bestätigen, dass Speicherintegrität aus den laufenden Diensten verschwunden ist. Wenn Sie das nicht tun, vergleichen Sie möglicherweise an mit an.
  • Halten Sie die Bedingungen gleich. Netzteil oder Akku, der Energiemodus, was im Hintergrund läuft, und bei einem Spiel dieselbe Szene und dieselben Qualitätsstufen. Wie man die Vergleichsbedingungen angleicht, ist in „Wie man die Geschwindigkeit verschiedener Programmversionen unter Windows korrekt vergleicht“ behandelt.

Mehrfach messen, und fragen, ob der Unterschied für die Nutzung des PCs zählt

Nutzen Sie etwas, das eine Zahl liefert: den eingebauten Benchmark eines Spiels oder die Zeit, die eine feste Aufgabe braucht. Messen Sie etwa dreimal jeweils an und aus, und vergleichen Sie die Mediane.

Was Sie ansehen, ist nicht nur, ob die Zahl gestiegen ist. Ein Anstieg der durchschnittlichen fps um 2 % ist auf dem Bildschirm nicht zu unterscheiden. Ob die minimale fps (Ruckeln) sich verbessert hat, zählt mehr für das Gefühl. Prüfen Sie, ob der Unterschied groß genug ist, um für die Nutzung des PCs zu zählen.

Das Vorgehen beim An/Aus-VergleichDen aktuellen Zustand bestätigen und die Bedingungen festhalten, dieselbe Messung mehrmals ausführen, die Einstellung ändern und neu starten, bestätigen, dass der Zustand sich geändert hat, dieselbe Messung wiederholen und danach entscheiden, ob die Größe des Unterschieds für die Nutzung des PCs zähltJaNeinDen aktuellen Zustand bestätigen (Kapitel 6)Die Bedingungen festhalten und 3 Mal messenDie Einstellung ändern und neu startenBestätigen, dass der Zustand sich geändert hatUnter denselben Bedingungen 3 Mal messenIst der Unterschied groß genug, um zu zählen?Zur Entscheidung in Kapitel 5 gehenWieder einschalten und eine andere Ursache suchen

Abbildung 6: Verwechseln Sie die Leichtigkeit direkt nach einem Neustart nicht mit der Wirkung der Einstellung. Den Zustand zu bestätigen ist die Voraussetzung fürs Messen.

Wenn es keinen Unterschied gibt, suchen Sie eine andere Ursache

Wenn kein Unterschied erschien, liegt die Ursache der Langsamkeit woanders. Zur Untersuchung, wenn der ganze PC langsam ist, siehe „WPR/WPA in der Praxis — Einstieg in die systemweite Leistungsuntersuchung für „der ganze PC ist langsam““, und wenn der Effizienzmodus des Task-Managers die Ursache sein könnte, siehe „Was ist der Windows-Effizienzmodus? - Das grüne Blattsymbol und wie Sie ihn deaktivieren“.

5. Ist das Ausschalten vertretbar? — Was Sie verlieren

„Es wird schneller“ und „es ist vertretbar, sie auszuschalten“ sind getrennte Entscheidungen. Selbst wenn Sie messen und einen Unterschied finden, ist das allein kein Grund, sie auszuschalten. Wägen Sie den Schutz, den Sie verlieren, gegen die Nutzung des PCs ab.

5.1 Was Sie verlieren

Es gibt drei Dinge, derer Sie sich bewusst sein sollten: schwächerer Schutz, eine Warnung und Software, die nicht mehr funktioniert.

Die Barriere gegen Codeeinschleusung in den Kernel ist weg

Speicherintegrität macht es schwerer, den Kernel über einen verwundbaren Treiber oder einen unsignierten Treiber zu übernehmen.2 Wenn sie aus ist, ist der PC gegen diese Art von Angriff wieder ein gewöhnliches Windows.

Windows-Sicherheit zeigt eine Warnung

Ab Windows 11 22H2 zeigt Windows-Sicherheit eine Warnung, wenn Speicherintegrität aus ist, und auch auf dem Taskleistensymbol und im Infocenter erscheint eine Warnmarkierung. Die Warnung lässt sich auf dem Bildschirm Windows-Sicherheit schließen.8

Spiele, die HVCI verlangen, starten möglicherweise nicht mehr

Manche Anti-Cheat-Systeme (etwa Vanguard von Riot Games) nutzen unter Windows 11 HVCI (Speicherintegrität), um die Systemintegrität zu prüfen.

Riots Supportartikel fordert Sie auf, jede der im Fehler VAN: RESTRICTION aufgeführten Sicherheitsfunktionen zu aktivieren (beliebig unter TPM 2.0, Secure Boot, Speicherintegrität und IOMMU). Auf einem PC, bei dem der Fehler HVCI nennt, startet das Spiel nicht, solange sie aus ist.10

Das ist keine Bedingung, die jedem PC einheitlich auferlegt wird, aber sie für „das Spiel, das Sie beschleunigen wollen“ auszuschalten, kann ein anderes Spiel unstartbar lassen.

Was Sie verlieren, wenn Speicherintegrität ausgeschaltet istWenn Speicherintegrität ausgeschaltet ist, ist die Barriere gegen Codeeinschleusung in den Kernel weg, unter Windows 11 22H2 und später zeigt Windows-Sicherheit weiter eine Warnung, und Spiele, deren Anti-Cheat HVCI in seinem Fehler nennt, starten nicht mehrSpeicherintegrität ausBarriere gegen Kernel-Codeeinschleusung ist wegWindows-Sicherheit zeigt eine WarnungSpiele, die HVCI nennen, funktionieren nicht mehr

Abbildung 7: Sie verlieren drei Dinge. Entscheiden Sie, ob der Geschwindigkeitsunterschied es wert ist, erst nachdem Sie diese drei angesehen haben.

5.2 Leitlinien für die Entscheidung

Der PC ist Leitlinie
Ein Firmen-PC, ein PC, der das Büronetz verbindet, oder ein PC, der Geschäftsdaten verarbeitet Anlassen. Ist er so langsam, dass Sie sie ausschalten wollen, suchen Sie eine andere Ursache (4.3)
Ein Heim-PC, der auch für Web, E-Mail und Online-Banking genutzt wird Anlassen. Der Gewinn ist es nicht wert
Ein PC, der fast ausschließlich für Spiele genutzt wird, auf dem die Messung einen Unterschied zeigt, und auf dem keine Spiele gespielt werden, deren Anti-Cheat HVCI nennt Ausschalten ist eine Option. Aber merken Sie sich, dass sie aus ist, und schalten Sie sie wieder ein, wenn sich die Nutzung ändert
Eine ältere CPU (kein MBEC/GMET), auf der Spiele und schwere Lasten sich klar schlecht anfühlen Wenn die Messung einen Unterschied zeigt, ist Ausschalten eine Option. Die richtige Lösung ist aber ein neuerer PC
Eine Entwicklungs- oder Testmaschine, die Hyper-V oder WSL 2 nutzt Der Hypervisor bleibt auch aus, daher ist der erwartete Unterschied unwahrscheinlich (6.2)
Entscheiden, ob das Ausschalten vertretbar istPCs, die mit Geschäftsdaten oder dem Büronetz zu tun haben, bleiben an, PCs, die Spiele spielen, deren Anti-Cheat HVCI im Fehler nennt, bleiben an, nur eine dedizierte Maschine, auf der die Messung einen Unterschied zeigte, ist Kandidat für aus, und alles andere bleibt an und sucht eine andere UrsacheJaNeinJaNeinJaNeinMit Geschäftsdaten oder dem Büronetz befasst?Anlassen (eine andere Ursache suchen)Spiele spielen, die HVCI nennen?AnlassenHat die Messung einen Unterschied gezeigt?Aus ist eine Option (wieder einschalten, wenn sich die Nutzung ändert)Anlassen

Abbildung 8: Nur ein PC, der den letzten Zweig erreicht, ist Kandidat für das Ausschalten.

6. Prüfen, ob sie aus ist

Ab hier bereiten wir den Vorgang vor. Lernen Sie zuerst die Prüfmethode, und nutzen Sie dieselbe Methode vor und nach der Änderung. Es ist wichtig, nicht schon daraus „sie war an“ oder „sie ist jetzt aus“ zu schließen, dass Sie auf den Schalter geschaut haben.

6.1 Der Schalter zeigt die Einstellung, nicht den Laufzustand

Der Schalter auf dem Bildschirm Kernisolierung in Windows-Sicherheit zeigt den Wert der Einstellung. Direkt nach dem Aktivieren, während auf einen Neustart gewartet wird, oder während Speicherintegrität wegen eines Kompatibilitätsproblems beim Start nicht starten konnte, kann der Schalter trotzdem an aussehen. Prüfen Sie den Laufzustand auf einem der folgenden zwei Wege.4

Auf dem Bildschirm prüfen: msinfo32 (Systeminformationen)

  1. Führen Sie msinfo32 über Win + R aus.
  2. Schauen Sie auf den Abschnitt „Virtualisierungsbasierte Sicherheit“ nahe dem unteren Ende der „Systemübersicht“.
  3. Enthält „Ausgeführte Dienste“ den Eintrag „Hypervisor enforced Code Integrity“, läuft Speicherintegrität.8

Anhand der Zahl prüfen: PowerShell

Führen Sie Folgendes in einem als Administrator geöffneten PowerShell-Fenster aus.8

Get-CimInstance -Namespace root/Microsoft/Windows/DeviceGuard `
    -ClassName Win32_DeviceGuard |
    Select-Object VirtualizationBasedSecurityStatus,
                  SecurityServicesConfigured,
                  SecurityServicesRunning,
                  AvailableSecurityProperties

Lesen Sie die Ausgabe wie folgt.8

Eigenschaft Wert Bedeutung
VirtualizationBasedSecurityStatus 0 / 1 / 2 VBS deaktiviert / aktiviert, aber nicht laufend / aktiviert und laufend
SecurityServicesConfigured Enthält 2 Speicherintegrität ist in den Einstellungen aktiviert
SecurityServicesRunning Enthält 2 Speicherintegrität läuft tatsächlich
AvailableSecurityProperties Enthält 7 Die CPU hat MBEC/GMET (3.2)

Nach dem Ausschalten und Neustart ist es gelungen, wenn 2 aus SecurityServicesRunning verschwunden ist. Enthält auch SecurityServicesConfigured keine 2 mehr, ist sie auch in den Einstellungen aus. Lesen Sie den Zustand von VBS insgesamt und den Laufzustand von Speicherintegrität getrennt.

Der Ablauf zur Prüfung, ob Speicherintegrität läuftWin32_DeviceGuard abfragen; enthält SecurityServicesRunning 2, läuft Speicherintegrität, und wenn nicht, läuft sie nicht. Hat SecurityServicesConfigured auf der Einstellungsseite 2, läuft sie aber nicht, einen ausstehenden Neustart oder ein Kompatibilitätsproblem beim Start vermutenJaNeinJaNeinWin32_DeviceGuard abfragenEnthält SecurityServicesRunning 2?Speicherintegrität läuftEnthält Configured 2?Ausstehender Neustart oder Kompatibilitätsproblem beim StartIn Einstellungen und Betrieb aus

Abbildung 9: Schauen Sie auf Running, nicht auf Configured. Lesen Sie die Einstellung und den Betrieb getrennt.

6.2 Konfigurationen, in denen der Hypervisor nach dem Ausschalten bleibt

Nur Speicherintegrität anzuhalten hält die Grundlage nicht unbedingt an

Speicherintegrität ist eine der Funktionen, die auf VBS sitzen. Was Sie ausgeschaltet haben, ist allein Speicherintegrität; ob VBS aktiviert ist, wird durch eine getrennte Einstellung verwaltet (EnableVirtualizationBasedSecurity). Microsofts Dokumentation beschreibt ausdrücklich eine Konfiguration, die „nur VBS aktiviert (ohne Speicherintegrität)“. 8

Wenn Sie außerdem Hyper-V, WSL 2, Windows-Sandbox oder Virtual Machine Platform nutzen, startet der Hypervisor ihretwegen weiter.6

Von den zwei Kosten, die wir in 3.2 gesehen haben, bleibt in diesem Fall die „Hypervisor sitzt unter dem OS“ auch nach dem Ausschalten. Steht „Virtualisierungsbasierte Sicherheit“ in msinfo32 nach dem Ausschalten von Speicherintegrität noch auf „Wird ausgeführt“, ist die Grundlage noch da.

Was bleibt, nachdem Speicherintegrität ausgeschaltet istAuch wenn der Schalter Speicherintegrität ausgeschaltet ist, läuft der Hypervisor weiter und die Kosten der zweistufigen Adressübersetzung bleiben, wenn eine der Einstellungen zur VBS-Aktivierung, Hyper-V, WSL 2, Windows-Sandbox oder Virtual Machine Platform aktiviert istVBS-Einstellung, Credential GuardHyper-V, WSL 2, Sandbox, VMPNichtsSpeicherintegrität ausNutzt noch etwas den Hypervisor?Hypervisor bleibtHypervisor bleibtDie Grundlage kann ebenfalls anhaltenKosten der zweistufigen Adressübersetzung bleiben

Abbildung 10: Der Schalter schaltet nur Speicherintegrität aus. Wenn andere Funktionen den Hypervisor brauchen, bleibt die Grundlage, wie sie ist.

Die ganze Grundlage anzuhalten liegt außerhalb des Bereichs dieses Artikels

Es gibt Einstellungen, die VBS selbst deaktivieren, und Konfigurationen, die den Hypervisor nicht starten, aber sie nehmen jede Funktion auf VBS, einschließlich Credential Guard, sowie Hyper-V, WSL 2 und Windows-Sandbox. Das ist eine weit größere Änderung als „Speicherintegrität ausschalten“, und es ist nicht dasselbe. Dieser Artikel behandelt diese Schritte nicht. Wenn Sie diese Entscheidung mit einem Verständnis des Mechanismus treffen wollen, lesen Sie zuerst Teil 1 und 2 der Serie.

7. Wie man sie ausschaltet

Normalerweise bedienen Sie vom Bildschirm Windows-Sicherheit in 7.1. Abschnitt 7.2 behandelt, was zu prüfen ist, wenn er nicht bedienbar ist, und 7.3 ist eine Alternative für Umgebungen, in denen der Bildschirm nicht genutzt werden kann. VMP in 7.4 ist eine getrennte Funktion, also kein Schritt, den Sie der Reihe nach ausführen, um Speicherintegrität auszuschalten.

7.1 Über Windows-Sicherheit (das Standardvorgehen)

Ausschalten: Die Einstellung ändern, neu starten und prüfen

  1. Öffnen Sie „Windows-Sicherheit“ über Start.
  2. Wählen Sie „Gerätesicherheit“ im linken Menü.
  3. Öffnen Sie „Details zur Kernisolierung“ unter „Kernisolierung“.
  4. Schalten Sie den Schalter „Speicherintegrität“ aus. Erscheint die Administratorbestätigung (UAC), lassen Sie sie zu.
  5. Starten Sie den PC neu. Die Änderung greift erst nach dem Neustart.1
  6. Bestätigen Sie nach dem Neustart mit der Methode in 6.1, dass sie aus ist.

Wieder einschalten: Denselben Bildschirm nutzen

Zum Wiederherstellen schalten Sie den Schalter auf demselben Bildschirm ein und starten Sie neu. Beim Einschalten kann eine Suche nach inkompatiblen Treibern laufen. Erscheint eine Liste, erzwingen Sie es nicht; behandeln Sie sie in der in Kapitel 8 angegebenen Reihenfolge.

Wenn Sie vergleichen, bestätigen Sie den Laufzustand vor und nach der Änderung und messen Sie dann mit der Methode in 4.3. Zählt der Unterschied nicht für die Nutzung des PCs, schalten Sie sie wieder ein und suchen Sie eine andere Ursache.

Schritte zum Ausschalten von Speicherintegrität über Windows-SicherheitVon Gerätesicherheit in Windows-Sicherheit Details zur Kernisolierung öffnen, den Schalter Speicherintegrität ausschalten, neu starten und mit msinfo32 oder Win32_DeviceGuard bestätigen, dass sie aus istWindows-Sicherheit öffnenGerätesicherheitDetails zur KernisolierungSpeicherintegrität ausNeu startenMit der Methode in Kapitel 6 prüfen

Abbildung 11: Das Vorgehen selbst ist kurz. Die Teile, die übersprungen werden, sind die letzten zwei (Neustart und Prüfung).

7.2 Wenn der Schalter ausgegraut ist und sich nicht anfassen lässt

Auf einem Firmen- oder Schul-PC umgehen Sie das nicht selbst; fragen Sie den Administrator. Wenn der Schalter ausgegraut und nicht bedienbar ist, gehören zu den Gründen die folgenden.

Durch Richtlinie oder die Registrierung gesperrt

Ist der Schalter ausgegraut und steht dort „Diese Einstellung wird von Ihrem Administrator verwaltet“, ist die Einstellung des PCs durch Gruppenrichtlinie, Intune oder Ähnliches gesperrt, oder der Bildschirm wurde über die Registrierung deaktiviert.8 Auf einem Firmen- oder Schul-PC ist das die Absicht des Administrators.

Mit einer UEFI-Sperre aktiviert

Auf einem PC, der mit „Mit UEFI-Sperre aktiviert“ unter der Gruppenrichtlinieneinstellung „Virtualisierungsbasierte Sicherheit aktivieren“ bereitgestellt wurde, ist die Einstellung in einer UEFI-(Firmware-)Variable gespeichert, sodass Speicherintegrität nicht remote oder über eine Richtlinienaktualisierung ausgeschaltet werden kann.8

Sie rückgängig zu machen erfordert, die Richtlinien- oder Registrierungseinstellung zu entfernen und dann, dass eine Person vor diesem PC die Schritte ausführt, um die in UEFI gespeicherte Konfiguration zu löschen. Die Dokumentation zu Credential Guard, die dieselbe UEFI-Sperre nutzt, zeigt das Vorgehen: die EFI-Variable mit bcdedit unter Administratorrechten löschen und die beim Neustart gezeigte Bestätigungsaufforderung physisch annehmen.11

Allein Secure Boot im UEFI-Menü zu deaktivieren löscht die gespeicherte Konfiguration nicht. Es kann Sie auch nach dem BitLocker-Wiederherstellungsschlüssel fragen. Diese Einstellung existiert gerade deshalb, damit sie nicht beiläufig ausgeschaltet werden kann, also ist sie wiederum Domäne des Administrators.

Die Ursache isolieren, wenn der Schalter ausgegraut istIst der Schalter ausgegraut, wird er entweder von einem Administrator verwaltet (Richtlinie oder Registrierung) oder steht unter einer UEFI-Sperre (die das Löschen der in UEFI gespeicherten Konfiguration vor dem PC erfordert); in beiden Fällen nicht selbst umgehen, sondern den Administrator konsultierenVon Ihrem Administrator verwaltetUEFI-SperreSchalter ist ausgegrautWelcher Grund wird angezeigt?Durch Richtlinie oder die Registrierung gesperrtErfordert das Löschen der UEFI-Konfiguration vor dem PCDen Administrator konsultieren

Abbildung 12: Grau ist keine Fehlfunktion; es ist das Zeichen, dass jemand sie absichtlich gesperrt hat.

7.3 Über die Registrierung einstellen (wenn der Bildschirm nicht genutzt werden kann)

Diese Methode ist eine Alternative für Umgebungen, in denen der Bildschirm Windows-Sicherheit nicht genutzt werden kann, oder wenn Sie sie aus einem Skript setzen wollen. Sie ist kein Weg, eine Administrator-Einstellung zu umgehen. Und beim Wiedereinschalten nutzen Sie den Bildschirm in 7.1.

Der Wert und der Befehl zum Ausschalten

Die Einstellungswerte, die Microsoft zum Aktivieren und Deaktivieren von Speicherintegrität dokumentiert, sind wie folgt.8

Punkt Wert
Pfad HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity
Wertname Enabled
Typ REG_DWORD
Daten 0 für aus, 1 für an

Führen Sie Folgendes in einem als Administrator geöffneten Terminal aus und starten Sie dann neu.

reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v Enabled /t REG_DWORD /d 0 /f

Das ist derselbe Vorgang, den Microsoft als Verfahren angibt, um aus der Wiederherstellungsumgebung (Windows RE) einen PC wiederherzustellen, der nach der Aktivierung von Speicherintegrität nicht mehr startet.8

Warum Sie beim Wiedereinschalten nicht 1 in die Registrierung schreiben

Beim Wiederherstellen schreiben Sie nicht 1 zurück in die Registrierung; schalten Sie sie über den Bildschirm Windows-Sicherheit in 7.1 ein. Wenn Sie sie vom Bildschirm einschalten, läuft zuerst die Suche nach inkompatiblen Treibern, und falls welche gefunden werden, wird eine Liste angezeigt (Kapitel 8).3

Wenn Sie 1 in der Registrierung schreiben, wird Speicherintegrität beim nächsten Start verlangt, ohne durch diese Suche zu gehen. Bleibt ein inkompatibler Treiber, laden Sie genau den Startfehler ein, vor dem Kapitel 8 warnt. Sie über Richtlinie oder die Registrierung zu aktivieren ist nur akzeptabel, nachdem Sie in der Liste der inkompatiblen Treiber und im CodeIntegrity-Protokoll bestätigt haben, dass es kein Problem gibt.

Wenn die Änderung keine Wirkung hat oder zurückgesetzt wird

Auf einem PC, auf dem Locked unter demselben Schlüssel 1 ist (UEFI-Sperre), hat das Ändern dieses Werts keine Wirkung.8 Und auf einem PC, der durch die Richtlinie einer Organisation verwaltet wird, setzt die Einstellung sich zurück, wenn die Richtlinie das nächste Mal angewendet wird. Die Registrierung ist „ein Ersatz für den Bildschirm“, nicht „ein Mittel, die Einstellung des Administrators zu überstimmen“.

Bedingungen, unter denen die Registrierungseinstellung keine Wirkung hatAuch wenn Enabled unter HypervisorEnforcedCodeIntegrity auf 0 gesetzt wird, hat es keine Wirkung, wenn Locked unter demselben Schlüssel 1 ist (UEFI-Sperre), und auf einem PC, der durch die Richtlinie einer Organisation verwaltet wird, setzt die Einstellung sich bei der nächsten Richtlinienanwendung zurück. Wieder einschalten vom Bildschirm Windows-Sicherheit, nicht von der RegistrierungJaNeinJaNeinEnabled auf 0 setzen und neu startenIst Locked 1 (UEFI-Sperre)?Keine Wirkung (Freigabe auf der UEFI-Seite erforderlich)Durch Richtlinie verwaltet?Setzt sich bei der nächsten Richtlinienanwendung zurückAusgeschaltet (in Kapitel 6 prüfen)Vom Bildschirm wieder einschalten (die Suche läuft)

Abbildung 13: Der Registrierungswert schreibt dieselbe Einstellung wie der Bildschirm; er kann nicht über der Sperre oder der Richtlinie stehen.

7.4 Virtual Machine Platform (VMP) ist ein getrenntes Vorgehen

Microsofts Hinweis zur Spieleleistung listet auch VMP, aber sie ist eine von Speicherintegrität getrennte Funktion. Sie müssen VMP nicht ebenfalls entfernen, um Speicherintegrität auszuschalten.

Prüfen Sie, welche Funktionen Sie nutzen, bevor Sie sie entfernen

VMP ist Voraussetzung für WSL 2.6 Wenn Sie sie auf einem PC entfernen, der WSL 2 nutzt, oder Docker Desktop auf WSL 2, hören diese auf zu funktionieren.

Windows-Sandbox wird über ein eigenes optionales Feature statt über VMP aktiviert, funktioniert also nach dem Entfernen von VMP weiter.7 Aber weil Sandbox ebenfalls auf demselben Hypervisor läuft, ist sie, solange Sie sie weiter nutzen, einer der Faktoren „die Grundlage bleibt“, die wir in 6.2 gesehen haben.

Das Kriterium ist „entfernen, wenn Sie sie nicht nutzen“, nicht „entfernen, weil es schneller wird.“

Der Vorgang, wenn VMP nicht genutzt wird

VMP wird nicht in Windows-Sicherheit, sondern unter „Windows-Features“ ausgeschaltet.1

  1. Suchen Sie „Windows-Features“ über Start und öffnen Sie „Windows-Features aktivieren oder deaktivieren“.
  2. Deaktivieren Sie das Kontrollkästchen „Virtual Machine Platform“ und drücken Sie „OK“.
  3. Starten Sie neu.
Ist es vertretbar, Virtual Machine Platform zu entfernen?Wenn Sie Funktionen nutzen, die von Virtual Machine Platform abhängen, etwa WSL 2 oder Docker Desktop (WSL-2-Backend), entfernen Sie sie nicht; nur wenn sie nicht genutzt werden, ist sie Kandidat für die Entfernung. Windows-Sandbox ist ein eigenes Feature, funktioniert also nach dem Entfernen von VMP, nutzt aber denselben Hypervisor, sodass die Grundlage bleibtJaNeinVMP entfernen wollenWSL 2 oder Docker Desktop nutzen?Nicht entfernen (sie hören auf zu funktionieren)Kandidat für die Entfernung (über Windows-Features)Neu starten und prüfenSandbox ist ein eigenes Feature (Grundlage bleibt)

Abbildung 14: Ob VMP entfernt wird, entscheidet „nutzen Sie diese Funktion“, nicht die Geschwindigkeit.

8. Wieder einschalten — Umgang mit „inkompatiblen Treibern“

Dieses Kapitel trennt den Fall, in dem Sie sie selbst nicht wieder einschalten können, von dem Fall, in dem sie sich auf einem PC, auf dem sie automatisch aktiviert worden war, irgendwann selbst ausgeschaltet hat. In beiden Fällen prüfen Sie die Treiberliste und das Protokoll, bevor Sie handeln.

8.1 Wenn Sie sie nicht wieder einschalten können, prüfen Sie die Treiber

Wenn Sie Speicherintegrität auf einem PC, auf dem sie aus war, wieder einschalten wollen, kann Ihnen gesagt werden, es gebe „inkompatible Treiber“, und Sie können sie nicht einschalten. Windows-Sicherheit durchsucht die Treiber, wenn Sie den Schalter einschalten, und wenn irgendein Treiber die Regeln von Speicherintegrität (3.1) nicht erfüllt, zeigt sie eine Liste.3

Die Reihenfolge der Behandlung ist wie folgt.

  1. Identifizieren Sie die Treiber in der Liste. Unter „Inkompatible Treiber überprüfen“ auf dem Bildschirm Kernisolierung schauen Sie auf die Treiberdateinamen und ihre Herausgeber.
  2. Ersetzen Sie sie durch aktualisierte Treiber. Wie Microsoft rät, prüfen Sie, ob der Gerätehersteller einen aktualisierten Treiber bereitstellt.3 Er kann auch unter „Optionale Updates“ in Windows Update verfügbar sein.
  3. Gehört der Treiber zu einem Gerät, das Sie nicht mehr nutzen, löschen Sie ihn. Treiber für Peripheriegeräte, die vor langer Zeit angeschlossen waren, oder für Dienstprogramme, die nie vollständig deinstalliert wurden, bleiben oft zurück.
  4. Bestätigen Sie im Protokoll, welcher Treiber blockiert wurde. Blockaden durch Speicherintegrität werden in der Ereignisanzeige unter Applications and Services Logs\Microsoft\Windows\CodeIntegrity\Operational festgehalten, mit Ereignis-ID 3087 als der typischen.4

Schalten Sie sie nicht zwangsweise ein, während inkompatible Treiber bleiben. Microsoft warnt, dass mit Speicherintegrität inkompatible Treiber Geräte oder Software außer Betrieb setzen können und in seltenen Fällen zu einem Startfehler (Bluescreen) führen.8 Wenn der PC tatsächlich den Start verweigert, gibt es ein Verfahren, den Start wiederherzustellen, indem der Registrierungswert in 7.3 aus der Wiederherstellungsumgebung auf 0 gesetzt wird.8

Den Fall behandeln, in dem sie nicht wieder eingeschaltet werden kannDie Treiber in der Liste der inkompatiblen Treiber identifizieren, sie ersetzen, wenn der Hersteller eine aktualisierte Version hat, sie löschen, wenn das Gerät nicht mehr genutzt wird, und wenn keines von beiden möglich ist, nicht erzwingen, aus lassen und den Hersteller nach einer kompatiblen Version fragenJaNeinNicht in NutzungIn NutzungKann nicht eingeschaltet werdenDie Liste der inkompatiblen Treiber ansehenHat der Hersteller eine Aktualisierung?Ersetzen und einschaltenIst das Gerät in Nutzung?Den Treiber löschen und einschaltenNicht erzwingen; den Hersteller fragen

Abbildung 15: Die richtige Lösung ist eine Treiberaktualisierung. Sie zwangsweise einzuschalten ist den Preis eines PCs, der nicht startet, nicht wert.

8.2 Die Sicherung, die sie automatisch ausschaltet, hat Bedingungen

Ein Mechanismus, der auf PCs beschränkt ist, auf denen sie automatisch aktiviert wurde

Ein PC, auf dem Windows Speicherintegrität automatisch aktiviert hat (die Standardaktivierung in 3.3 oder ein PC, auf dem der Hersteller sie im Auslieferungsabbild aktiviert hat), kann eine Sicherung tragen, die Speicherintegrität automatisch wieder ausschaltet, wenn direkt nach der Aktivierung beim Start ein Absturz auftritt.

Microsofts Dokumentation beschreibt diese Sicherung so, dass sie arbeitet, wenn die Registrierungswerte WasEnabledBy und EnabledBootId gesetzt sind, nur für die drei Starts nach der Aktivierung aktiv ist und eine Konfiguration ist, die Hersteller im Auslieferungsabbild setzen.4

Dieses Verhalten ist nicht für den Fall dokumentiert, in dem Sie sie selbst vom Bildschirm Kernisolierung eingeschaltet haben. Beim manuellen Wiedereinschalten verlassen Sie sich nicht auf diese Sicherung; räumen Sie zuerst mit den Schritten in 8.1 inkompatible Treiber aus.

Selbst wenn sie sich automatisch ausgeschaltet hat, ist die Ursache nicht geklärt

Das Phänomen „direkt nach einer Neuinstallation war sie irgendwann aus“ kann das Ergebnis sein, dass diese Sicherung gegriffen hat. Aber was sie festhält, ist nur die Tatsache, dass „der Start direkt nach der Aktivierung fehlgeschlagen ist“. Es steht nicht fest, dass die Ursache ein inkompatibler Treiber war. Ein Startfehler aus einem unzusammenhängenden Grund in diesem Zeitraum erzeugt dasselbe Ergebnis.

Microsofts Dokumentation erklärt auch, dass die Einstellung wiederhergestellt wird, wenn die Startfehler nach dem Ausschalten von Speicherintegrität andauern, mit der Begründung, Speicherintegrität sei nicht die Ursache gewesen.4

Ein inkompatibler Treiber ist eine wahrscheinliche Ursache, holen Sie sich also zuerst Bestätigung aus der Liste der inkompatiblen Treiber und dem CodeIntegrity-Protokoll. Wird etwas gefunden, behandeln Sie es mit den Schritten in 8.1; wird nichts gefunden, untersuchen Sie die Ursache des Startfehlers woanders.

Die Sicherung, die sie auf PCs, auf denen sie automatisch aktiviert wurde, automatisch ausschaltetAuf einem PC, auf dem Windows sie automatisch aktiviert hat (WasEnabledBy und EnabledBootId sind gesetzt), kann Speicherintegrität sich automatisch wieder ausschalten, wenn innerhalb von drei Starts nach der Aktivierung ein Absturz beim Start auftritt. Wenn sie manuell eingeschaltet wurde, ist dieses Verhalten nicht dokumentiert, verlassen Sie sich also nicht auf die Sicherung. Selbst wenn sie sich automatisch ausgeschaltet hat, ist das eine Aufzeichnung eines Startfehlers und keine geklärte Ursache, holen Sie sich also Bestätigung aus der Liste der inkompatiblen Treiber und dem CodeIntegrity-Protokoll, behandeln Sie einen Treffer durch Aktualisieren oder Löschen, und untersuchen Sie sonst eine andere UrsacheManuell eingeschaltetAutomatischNeinJaJaNeinSpeicherintegrität wird aktiviertAutomatisch aktiviert (WasEnabledBy)?Sicherung ist nicht dokumentiertAbsturz innerhalb von 3 Starts?Bleibt aktiviert und läuftSchaltet sich automatisch wieder ausTreffer in der Liste oder im Protokoll?Durch Aktualisieren oder Löschen behandelnEine andere Ursache untersuchen

Abbildung 16: Die Sicherung greift nur auf PCs, auf denen sie automatisch aktiviert wurde; beim manuellen Einschalten kann man sich nicht auf sie verlassen. Selbst wenn sie greift, ist sie ein Signal und keine Diagnose, holen Sie sich also Bestätigung aus der Liste und dem Protokoll, bevor Sie etwas beheben.

9. Häufige Missverständnisse

Schließlich prüfen wir die Punkte, die vor und nach dem Ändern der Einstellung leicht durcheinandergeraten.

9.1 „Ich habe Kernisolierung ausgeschaltet“

Kernisolierung ist der Name eines Bildschirms; was Sie tatsächlich ausgeschaltet haben, ist der Schalter Speicherintegrität (Kapitel 2). Die anderen Einträge auf demselben Bildschirm und VBS selbst werden nicht ausgeschaltet.

9.2 „Ausschalten macht es immer schneller“

Es kann schneller werden, wenn Speicherintegrität tatsächlich läuft, die CPU der Engpass ist und besonders wenn der CPU MBEC/GMET fehlt (Kapitel 4). GPU-gebundene Spiele und Langsamkeit mit einer anderen Ursache ändern sich nicht.

9.3 „Den Schalter auszulegen ist das Ende davon“

Sie greift erst nach dem Neustart, und nach dem Neustart muss der Laufzustand noch getrennt geprüft werden (Kapitel 6). Umgekehrt setzt der Schalter sich auf einem durch Richtlinie oder eine UEFI-Sperre gesperrten PC zurück, selbst wenn Sie ihn anfassen.

9.4 „Ausschalten hat keine anderen Wirkungen“

Die Barriere gegen Codeeinschleusung in den Kernel ist weg, Windows-Sicherheit zeigt weiter eine Warnung, und Spiele, deren Anti-Cheat HVCI im Fehler nennt, starten nicht mehr (Kapitel 5).

9.5 „Ausschalten hält auch den Hypervisor an“

Speicherintegrität ist eine Funktion auf VBS; wenn eine der VBS-Einstellung, Credential Guard, Hyper-V, WSL 2, Windows-Sandbox oder VMP aktiviert ist, läuft der Hypervisor weiter (6.2).

Missverständnisse und was tatsächlich geschiehtDas Missverständnis, Kernisolierung sei ausgeschaltet worden, entspricht der Tatsache, dass es der Schalter Speicherintegrität war; das Missverständnis, es werde immer schneller, entspricht, dass es von der Konfiguration abhängt; das Missverständnis, der Schalter sei das Ende, entspricht, dass ein Neustart und eine Prüfung erforderlich sind; und das Missverständnis, der Hypervisor halte ebenfalls an, entspricht, dass er für andere Funktionen bleibtKernisolierung ausgeschaltetWas ausgeschaltet wurde, ist der Schalter SpeicherintegritätWird immer schnellerHängt von der Konfiguration ab. Messen und entscheidenDer Schalter ist das EndeEin Neustart und eine Laufzustandsprüfung sind erforderlichDer Hypervisor hält ebenfalls anEr bleibt, wenn andere Funktionen ihn brauchen

Abbildung 17: Die meisten Missverständnisse kommen daher, „den Namen des Bildschirms“ mit „dem Namen des Mechanismus“ zu vermischen.

10. Zusammenfassung

Speicherintegrität (HVCI) ist ein Mechanismus, der den Kontrollpunkt für Treiber, die in den Kernel eintreten, in eine isolierte Umgebung außerhalb des Kernels verlegt. Diese Verlegung hat einen Preis, einen Hypervisor darunter zu legen und den Hypervisor die Ausführungsberechtigung erzwingen zu lassen, und je nach Konfiguration beeinflusst sie die Leistung.

Die Entscheidung lässt sich in den folgenden drei Stufen leichter ordnen.

  1. Prüfen Sie die Nutzung und was Sie verlieren. Kandidat für aus ist eine dedizierte Maschine, die nichts mit Geschäftsdaten oder dem Büronetz zu tun hat und keine Spiele spielt, deren Anti-Cheat HVCI nennt. Geschwindigkeit allein entscheidet es nicht.
  2. Bestätigen Sie den Laufzustand, dann messen Sie unter denselben Bedingungen. Nutzen Sie msinfo32 oder Win32_DeviceGuard, um zu bestätigen, dass der Zustand sich vor und nach der Änderung geändert hat. Ein Unterschied ist am wahrscheinlichsten auf älteren CPUs ohne MBEC/GMET und in CPU-gebundenen Spielen, und unwahrscheinlich in GPU-gebundenen Spielen und der Alltagsnutzung. Messen Sie mehrmals und sehen Sie, ob der Unterschied für die Nutzung des PCs zählt.
  3. Entscheiden Sie anhand des Unterschieds und der Nutzung, ob Sie sie behalten oder wiederherstellen. Aus ist eine Option, wenn die Messung einen Unterschied zeigt. Auf einem PC, der Hyper-V, WSL 2, Sandbox oder VMP nutzt, bleibt die Grundlage und der erwartete Unterschied ist unwahrscheinlich. Zählt der Unterschied nicht für die Nutzung des PCs, schalten Sie sie wieder ein und nehmen Sie es wieder auf, wenn sich die Nutzung ändert. Wenn sie nicht wieder eingeschaltet werden kann, ist die richtige Lösung eine Treiberaktualisierung; schalten Sie sie nicht zwangsweise ein.

„Es wird schneller, wenn man sie ausschaltet“ ist keine Lüge. Aber erst mit drei Bedingungen, „auf Ihrem eigenen PC“, „gemessen“ und „wissend, was Sie verlieren“, wird es Material für eine Entscheidung.

Weiterführende Artikel

Zugehörige Beratungsfelder

KomuraSoft LLC übernimmt Kompatibilitätsuntersuchungen zwischen Windows-Anwendungen und Sicherheitsfunktionen (Speicherintegrität, VBS, App Control), die Analyse treiberbedingter Defekte und Leistungsuntersuchungen, die die Ursache von „der PC oder die App ist langsam“ durch Messung eingrenzen. Kommen Sie zu uns ab dem Punkt, an dem „das Ausschalten hat es nicht schneller gemacht“.

Quellen

  1. Microsoft Support, Options to optimize gaming performance in Windows 11. Dazu, dass Windows 11 Virtualisierung für Speicherintegrität (HVCI) und Virtual Machine Platform (VMP) nutzt; zur möglichen Leistungsauswirkung, wenn diese auf Gaming-Geräten in manchen Szenarien und Konfigurationen an sind; sowie zu den Schritten, Speicherintegrität über den Bildschirm Kernisolierung und VMP über „Windows-Features“ auszuschalten, gefolgt von einem Neustart.  2 3 4 5 6 7

  2. Microsoft Learn, Memory integrity and virtualization-based security. Dazu, dass Speicherintegrität (HVCI) die Codeintegritätsprüfung in der isolierten Umgebung von VBS ausführt, dass Kernelspeicherseiten erst nach bestandener Prüfung ausführbar werden und ausführbare Seiten niemals beschreibbar werden, und dass „Speicherintegrität“ und „HVCI“ dieselbe Funktion bezeichnen.  2 3 4 5 6

  3. Microsoft Support, Device security in the Windows Security app. Dazu, dass Kernisolierung eine Gruppe von Funktionen ist, die vor Schadsoftware schützen, indem sie Windows-Kernprozesse im Speicher isolieren; dazu, dass Speicherintegrität (HVCI) eine Funktion ist, die es Schadprogrammen schwerer macht, den PC über Treiber auf niedriger Ebene zu kapern, und mit einem Schalter ein- und ausgeschaltet werden kann; dazu, dass Hardware-Virtualisierung in UEFI/BIOS aktiviert sein muss; sowie dazu, beim Gerätehersteller nach aktualisierten Treibern zu suchen, wenn ein Treiber inkompatibel ist.  2 3 4 5 6

  4. Microsoft Learn, Memory integrity and VBS enablement. Dazu, dass Speicherintegrität bei einer Neuinstallation von Windows 11 auf kompatibler Hardware standardmäßig aktiviert ist und bei einem Upgrade nicht automatisch aktiviert wird; zu den Hardwarebedingungen für die automatische Aktivierung (CPU-Generation, 8 GB RAM, eine 64-GB-SSD, kompatible Treiber, aktivierte Virtualisierung); zur Sicherung, die sie über WasEnabledBy/EnabledBootId bei Startfehler automatisch deaktiviert; zur Zustandsprüfung mit msinfo32 und Windows-Sicherheit; sowie dazu, dass Ereignis-ID 3087 im CodeIntegrity-Operational-Protokoll einen blockierten Treiber identifiziert.  2 3 4 5 6 7

  5. Microsoft Learn, Virtualization-based Security (VBS). Dazu, dass VBS mit Hardware-Virtualisierung und dem Windows-Hypervisor eine isolierte Umgebung schafft und unter der Annahme, dass der Kernel kompromittiert werden kann, als Vertrauenswurzel des Betriebssystems dient, dass SLAT eine Anforderung für VBS ist, und dass mit Speicherintegrität kompatible Treiber und Secure Boot Voraussetzungen sind.  2

  6. Microsoft Learn, Manual installation steps for older versions of WSL. Dazu, dass das optionale Feature „Virtual Machine Platform“ aktiviert sein muss, um WSL 2 zu nutzen.  2 3

  7. Microsoft Learn, Windows Sandbox. Dazu, dass Windows-Sandbox eine leichte Desktopumgebung ist, die den Windows-Hypervisor nutzt und über das optionale Feature „Windows-Sandbox“ unter „Windows-Features aktivieren oder deaktivieren“ aktiviert wird.  2

  8. Microsoft Learn, Enable virtualization-based protection of code integrity. Dazu, dass Speicherintegrität mit Mode-Based Execution Control auf Intel Kaby Lake und später und Guest Mode Execute Trap auf AMD Zen 2 und später besser arbeitet und ältere Prozessoren sich auf eine Emulation namens Restricted User Mode mit größerer Leistungsauswirkung stützen; zum Ort der Einstellung in Windows-Sicherheit und der ab 22H2 gezeigten Warnung; zur UEFI-Sperre der Gruppenrichtlinie; zu den Registrierungswerten Enabled und Locked unter HypervisorEnforcedCodeIntegrity; zur Konfiguration, die nur VBS aktiviert; zum Ausgrauen des Bildschirms durch WasEnabledBy; zur Bedeutung jeder Eigenschaft von Win32_DeviceGuard (2 in SecurityServicesRunning ist Speicherintegrität, 7 in AvailableSecurityProperties ist MBEC/GMET); zur Prüfung mit msinfo32; sowie zur Warnung vor Startfehlern durch inkompatible Treiber und zum Wiederherstellungsverfahren aus Windows RE.  2 3 4 5 6 7 8 9 10 11 12 13 14 15

  9. Microsoft Learn, Virtual Secure Mode. Dazu, dass Mode-Based Execution Control (MBEC) erlaubt, den Speicherschutz für die Ausführung getrennt für Benutzermodus-Ausführung (UMX) und Kernelmodus-Ausführung (KMX) zu setzen. 

  10. Riot Games Support, Error VAN: RESTRICTION. Dazu, dass Vanguard unter Windows 11 HVCI (Speicherintegrität) nutzt, um die Systemintegrität zu prüfen, und den Start des Spiels blockiert, wenn sie nicht korrekt starten kann, sowie zur Anleitung, jede der in der Fehlermeldung aufgeführten Sicherheitsfunktionen (TPM 2.0, Secure Boot, Speicherintegrität, IOMMU) zu aktivieren. 

  11. Microsoft Learn, Configure Credential Guard - Disable Credential Guard with UEFI lock. Dazu, dass die Einstellung in einer EFI-(Firmware-)Variable gespeichert wird, wenn sie mit einer UEFI-Sperre aktiviert ist, sodass nach dem Deaktivieren der Richtlinien- oder Registrierungseinstellung die EFI-Variable mit bcdedit gelöscht und die beim Neustart gezeigte Bestätigungsaufforderung zur UEFI-Änderung vor diesem PC angenommen werden muss. 

Aktuelle Artikel mit denselben Schlagwörtern führen zu verwandten Themen weiter.

Diese Seiten ordnen den Artikel in einen größeren Leistungs- und Entscheidungskontext ein.

Häufige Fragen

Fragen, die in Beratungen zu diesem Artikelthema häufig gestellt werden.

Was ist Speicherintegrität (HVCI)?
Es ist die Funktion unter Gerätesicherheit > Kernisolierung in Windows-Sicherheit, offiziell hypervisor-protected code integrity (HVCI). Sie führt die Signaturprüfung der in den Kernel (den Kern des Betriebssystems) geladenen Treiber in einer vom Hypervisor geschaffenen isolierten Umgebung aus, macht nur Seiten ausführbar, die die Prüfung bestehen, und erlaubt niemals Schreiben auf ausführbare Seiten. Ihr Zweck ist, es Schadprogrammen schwerer zu machen, den PC über Treiber auf niedriger Ebene zu übernehmen.
Wird der PC wirklich schneller, wenn man Speicherintegrität ausschaltet?
Manche Konfigurationen werden schneller, andere ändern sich kaum. Microsoft gibt an, dass auf Gaming-Geräten in manchen Szenarien und Konfigurationen Speicherintegrität und Virtual Machine Platform die Leistung beeinflussen können. Die Auswirkung ist am wahrscheinlichsten auf älteren CPUs ohne Mode-Based Execution Control (bei Intel ab der 7. Generation) oder Guest Mode Execute Trap (bei AMD ab Zen 2), weil die Funktion dort emuliert wird und die Leistungskosten steigen. Bei GPU-gebundenen Spielen oder wenn die Langsamkeit von Speichermangel, Datenträger, Wärme oder dem Energiemodus kommt, ändert das Ausschalten nichts. Zuverlässig entscheiden Sie, indem Sie auf Ihrem eigenen PC unter denselben Bedingungen messen.
Wie schalte ich Speicherintegrität aus?
Öffnen Sie Windows-Sicherheit, gehen Sie zu Gerätesicherheit > Details zur Kernisolierung, schalten Sie den Schalter Speicherintegrität aus und starten Sie den PC neu. Die Einstellung greift erst nach dem Neustart. Ist der Schalter ausgegraut und steht dort „Diese Einstellung wird von Ihrem Administrator verwaltet“, ist sie durch die Richtlinie Ihrer Organisation gesperrt; ändern Sie sie nicht selbst, fragen Sie den Administrator.
Ich habe sie ausgeschaltet, warum wird es nicht schneller?
Bestätigen Sie zuerst, dass sie wirklich aus ist, über den Abschnitt „Virtualisierungsbasierte Sicherheit“ von msinfo32 (Systeminformationen) oder die Klasse Win32_DeviceGuard in PowerShell. Sie kann noch an sein, weil Sie nicht neu gestartet haben oder eine Richtlinie sie zurückgesetzt hat. Nutzen Sie außerdem Hyper-V, WSL 2, Windows-Sandbox oder Virtual Machine Platform, läuft der Hypervisor selbst weiter, auch nachdem Speicherintegrität ausgeschaltet ist. Und war Speicherintegrität von vornherein nicht die Ursache der Langsamkeit, macht das Ausschalten nichts schneller.
Was tun, wenn ich Speicherintegrität nicht wieder einschalten kann (es heißt, es gibt inkompatible Treiber)?
Prüfen Sie die Liste der inkompatiblen Treiber auf dem Bildschirm Kernisolierung in Windows-Sicherheit; die richtige Lösung ist, sie durch aktualisierte Treiber des Geräteherstellers zu ersetzen. Gehört der Treiber zu einem Gerät, das Sie nicht mehr nutzen, können Sie ihn löschen. Welcher Treiber blockiert wurde, lässt sich auch im CodeIntegrity-Operational-Protokoll der Ereignisanzeige bestätigen (Ereignis-ID 3087 ist die typische). Sie zwangsweise einzuschalten, während inkompatible Treiber bleiben, wird auch von Microsoft nicht unterstützt, und der PC kann den Start verweigern.
Ich habe sie für ein Spiel ausgeschaltet, und jetzt startet ein anderes Spiel nicht.
Manche Anti-Cheat-Systeme (etwa Vanguard von Riot Games) nutzen unter Windows 11 Speicherintegrität (HVCI), um die Systemintegrität zu prüfen, und auf einem PC, bei dem ein Fehler VAN: RESTRICTION HVCI nennt, startet das Spiel nicht, solange sie aus ist. Das gilt nicht einheitlich für jeden Windows-11-PC; es hängt davon ab, was der Fehler auflistet. Trifft es zu, schalten Sie Speicherintegrität wieder ein und starten Sie neu. Ob Sie sie ausschalten, entscheiden Sie, indem Sie sowohl das Spiel ansehen, das Sie beschleunigen wollen, als auch das Spiel, das HVCI verlangt.

Autorenprofil

Profilseite des Artikelautors.

Go Komura

Geschäftsführer von KomuraSoft LLC

Spezialisiert auf Windows-Softwareentwicklung, technische Beratung und Fehleranalyse, insbesondere bei bestehenden Systemen und schwer reproduzierbaren Störungen.

Zurück zum Blog