Was VBS wirklich ist
VBS nutzt den Hypervisor der CPU, um einen Speicherbereich auszusparen, den das Betriebssystem selbst nicht anfassen kann — einen virtuellen sicheren Modus. In diesen Tresor wandern die kritischsten Dienste: die Speicherintegrität (HVCI), die nur von Microsoft genehmigten Code in den Kernel lässt, und — in den Editionen, die sie mitbringen — Credential Guard, der die Hashes und Tickets, mit denen Windows Ihre Identität belegt, isoliert, außer Reichweite des klassischen LSASS-Dump-Angriffs. Neue Windows-11-Installationen kommen mit aktivierter VBS, wenn die Hardware die Anforderungen erfüllt: UEFI, Secure Boot, TPM 2.0 und CPU-Virtualisierung mit Second-Level-Adressübersetzung. Ihren eigenen Zustand sehen Sie in msinfo32 — die Zeilen zur virtualisierungsbasierten Sicherheit zeigen, ob sie läuft und welche Dienste aktiv sind.
Die Tempo-Kosten, ehrlich
Auf CPUs, die Windows 11 offiziell unterstützt, liegen die Mehrkosten im schlimmsten Fall im einstelligen Prozentbereich, konzentriert auf CPU-limitierte Spiele und alles, was selbst virtuelle Maschinen betreibt. Der Hypervisor reserviert außerdem ein Stück RAM zusätzlich zum normalen Verbrauch. Berichte über dramatische Verluste lösen sich fast immer in veraltete Treiber oder Werkzeuge mit Kernel-Komponenten auf, die älter sind als das Feature.
- CPU: schlimmstenfalls einstellige Prozent auf unterstützter Hardware, vor allem in CPU-limitierten Spielen
- RAM: ein reserviertes Stück für den Hypervisor, obendrauf zum normalen Bedarf
- Virtuelle Maschinen und alles, was virtualisiert — die Ecke, in der VBS am meisten wehtut
- Alte Kernel-Treiber: ohne Signatur oder mit abgelaufener Signatur laden nicht — absichtlich, nicht versehentlich
- Selbst prüfen: msinfo32 → Virtualisierungsbasierte Sicherheit — Status und laufende Dienste
- Wahrheit: ein Vorher-Nachher-Benchmark auf der eigenen Maschine, nicht das Diagramm eines Fremden
Welche Sicherheit Sie damit bezahlen
Die Angriffe, die VBS ausbremst, sind nicht theoretisch: Treiber mit gestohlenen Signaturen im Kernel sind ein dokumentierter Eröffnungszug von Ransomware-Gruppen, und Credential Guard bricht das Standardrepertoire, das einen gestohlenen Laptop in die Zugangsdaten einer ganzen Domäne verwandelt. Das ist eine Sicherheitsgrenze, keine Telemetrie — hier geht nichts nach Hause. Speicherintegrität abzuschalten ist vertretbar, wenn Sie nach Treiberupdates einen wiederholbaren Leistungsabfall auf der eigenen Maschine gemessen haben; präventiv um ein paar unmessbare Frames ist es ein Tausch von Schutz gegen ein Gerücht. Der Schalter sitzt in der Windows-Sicherheit unter Gerätesicherheit → Kernisolation und lässt sich so leicht wieder einschalten, wie er sich ausschalten lässt.
Fragen und Antworten
Bremst virtualisierungsbasierte Sicherheit Spiele?
Auf offiziell unterstützten CPUs kostet sie schlimmstenfalls einstellige Prozent, sichtbar vor allem in CPU-limitierten Titeln. Messen Sie vorher und nachher auf der eigenen Maschine, bevor Sie Forenzahlen glauben.
Wie deaktiviere ich VBS unter Windows 11?
Der Anwenderschalter ist die Speicherintegrität in der Windows-Sicherheit unter Gerätesicherheit → Kernisolation. VBS komplett aus geht bei Pro und höher über Gruppenrichtlinien; auf Home bleibt nur der Speicherintegrität-Schalter.
Vor dem Kauf genau wissen, was enthalten ist.
Der einmalige 30-Minuten-Test umfasst Basisfunktionen. PRO-markierte Werkzeuge bleiben bis zur Aktivierung einer kostenpflichtigen Lizenz gesperrt.
Weiterlesen
Schreiben Sie uns: [email protected]