Zusammenfassung:
Ein leitender Microsoft-Ingenieur mit mehr als 30 Jahren Berufserfahrung hat Benutzer kürzlich daran erinnert, nicht zwei Echtzeit-Antivirenprogramme gleichzeitig auf demselben Windows-Computer auszuführen. Was wie zwei Ebenen des Sicherheitsschutzes aussieht, kann tatsächlich kontraproduktiv sein. Dies erhöht nicht nur den Ressourcenverbrauch des Systems, sondern kann auch dazu führen, dass Sicherheitssoftware sich gegenseitig falsch einschätzt oder sogar einen Systemausfall verursacht.

Der leitende Microsoft-Ingenieur Raymond Chen hat kürzlich auf Microsofts offiziellem Technologieblog The Old New Thing einen Fall zur Fehlerbehebung in einer Windows 11-Unternehmensumgebung geteilt. Bei der Untersuchung eines komplexen Systemfehlers auf dem Computer eines Kunden stellte ein Kollege aus einem Supportteam eines Unternehmens schließlich fest, dass das Problem durch zwei auf dem System installierte Anti-Malware-Software verursacht wurde.
Bei diesem Vorfall verwendeten zwei Sicherheitssoftware jeweils Technologien, um den Pfad des Systemfunktionsaufrufs zu ändern. Wenn eine der Software feststellt, dass eine andere Software die von ihr übernommene Systemfunktion aufgerufen hat, betrachtet sie den zugehörigen Prozess der anderen Partei als verdächtiges Objekt und versucht, ihn zu isolieren. Gleichzeitig hat auch eine andere Software eine ähnliche Maßnahme ergriffen.
In der Folge begannen zwei Softwareprogramme, die ursprünglich zum Schutz der Computersicherheit entwickelt wurden, sich gegenseitig zu stören und versuchten sogar, die von der anderen Partei verwendeten Prozesse zu isolieren, was letztendlich zu Chaos im System führte.
Chen verwendete eine anschauliche Metapher, um dieses Phänomen zu erklären: Zwei Sicherheitsfirmen, die sich nicht kennen, sollen gleichzeitig im selben Gebäude patrouillieren. Wenn beide Parteien die Existenz des anderen nicht kennen, betrachten sie den anderen möglicherweise als Eindringling. Wenn sie Glück haben, melden sie nur verdächtige Situationen; Wenn die Situation kompliziert wird, können sie direkte Maßnahmen ergreifen, um die andere Partei an der Ausführung normaler Aufgaben zu hindern.
Für normale Benutzer ist dieses Problem nicht leicht zu finden. Zwei Antivirenprogramme zeigen möglicherweise an, dass sie normal laufen, überwachen aber im Hintergrund möglicherweise gleichzeitig denselben Stapel an Dateien, Prozessen und Systemvorgängen. Wenn eine Software versucht, eine andere Software daran zu hindern, eine bestimmte Aktion auszuführen, besteht das Endergebnis möglicherweise nicht darin, das System zu schützen, sondern den normalen Betrieb des Systems zu stören.
Das Problem geht über die Isolierung von Prozessen voneinander hinaus. Chen wies darauf hin, dass einige Anti-Malware-Software von Drittanbietern die sogenannte Systemfunktionsübertragungstechnologie verwenden, was bedeutet, dass die ursprünglich vom Programm aufgerufene Systemfunktion an den eigenen Verarbeitungscode der Sicherheitssoftware übertragen wird.
Dieser Ansatz ist an sich nicht unbedingt problematisch, da Sicherheitssoftware tief im Betriebssystem verankert sein muss, um potenziell gefährliche Verhaltensweisen wie Dateizugriff und Prozessstart zu überwachen. Wenn jedoch mehrere Sicherheitssoftware gleichzeitig ähnliche Technologien nutzt, können komplexe Aufrufbeziehungen zwischen ihnen entstehen.
Wenn beispielsweise eine Software eine bestimmte Systemfunktion aufruft, wird tatsächlich der von einer anderen Software eingefügte Code ausgeführt. Letzterer hält den Anruf möglicherweise für gefährlich und versucht, die Operation zu verhindern. Wenn dieser Vorgang erneut andere veränderte Systemfunktionen auslöst, kann es zu einer Kettenreaktion kommen.
Chen wies darauf hin, dass diese Art von Interferenz nicht nur zu einer Fehleinschätzung der Sicherheitssoftware führen kann, sondern auch zu Programmabstürzen, langsamer Systemreaktion und anderen schwer zu diagnostizierenden Problemen führen kann. Benutzer glauben möglicherweise fälschlicherweise, dass der Fehler durch Windows-Updates, Anwendungsfehler oder Hardwareprobleme verursacht wird. Tatsächlich liegt die Ursache jedoch in einem Konflikt zwischen mehreren Sicherheitssoftwareprogrammen.
Leistungseinbußen sind auch ein häufiges Risiko bei der gleichzeitigen Ausführung mehrerer Antivirensoftware. Echtzeitschutzsoftware erfordert eine kontinuierliche Überprüfung des Lese-, Schreib-, Download- und Ausführungsverhaltens von Dateien. Wenn zwei Softwarekomponenten denselben Vorgangsstapel gleichzeitig überwachen, werden Prozessor-, Speicher- und Festplattenressourcen möglicherweise wiederholt beansprucht.
Microsoft Defender, das mit Windows geliefert wird, benötigt ebenfalls bestimmte Systemressourcen. In einigen Fällen stellen Benutzer möglicherweise fest, dass ihr Anti-Malware-Dienst hohe CPU-Ressourcen verbraucht. Wenn eine weitere Echtzeit-Antivirensoftware hinzugefügt wird, kann die Systembelastung weiter steigen und Dateivorgänge, Anwendungsstart und Gesamtreaktionsgeschwindigkeit können beeinträchtigt werden.
Diese Art von Problem ist besonders problematisch für Unternehmensumgebungen. Auf Unternehmenscomputern werden in der Regel große Mengen an Unternehmenssoftware ausgeführt und sie unterliegen zentralisierten Verwaltungsrichtlinien. Wenn zwei Sicherheitsprodukte in Konflikt geraten, müssen Administratoren nicht nur Fehler im Betriebssystem selbst beheben, sondern auch die Protokolle, Isolationsdatensätze und Systemfunktionsaufrufe der Sicherheitssoftware überprüfen, um die wahre Ursache des Fehlers zu finden.
Für normale Heimanwender ist es schwieriger festzustellen, wo das Problem liegt. Wenn der Computer plötzlich einfriert, das Programm nicht gestartet werden kann oder das System nicht ordnungsgemäß funktioniert, ist es wahrscheinlich, dass Benutzer Windows-Updates oder die Alterung der Hardware dafür verantwortlich machen, ohne zu befürchten, dass sich die beiden Sicherheitsprogramme im Hintergrund gegenseitig stören.
Chen rät daher davon ab, weitere Antivirensoftware zu installieren, um die Sicherheit einfach zu verbessern. Anstatt Ihr System gleichzeitig von mehreren Echtzeit-Schutz-Engines überwachen zu lassen, wählen Sie ein zuverlässiges Sicherheitsprodukt und stellen Sie sicher, dass es ordnungsgemäß funktioniert und auf dem neuesten Stand ist.
Microsoft hat zu diesem Thema tatsächlich klare Vorschläge gemacht. Laut dem offiziellen Supportdokument von Microsoft empfiehlt das Unternehmen Benutzern nicht, mehrere Echtzeit-Antiviren- oder Anti-Spyware-Software gleichzeitig auszuführen, da dies die Computerleistung beeinträchtigen und auch zu Fehlern bei der Softwareinstallation oder -aktualisierung führen kann.
Windows 11 verfügt bereits über integriertes Microsoft Defender Antivirus und integriert mehrere Sicherheitsfunktionen über das Windows-Sicherheitscenter. Zusätzlich zur herkömmlichen Viren- und Malware-Erkennung bietet das System auch Microsoft Defender SmartScreen, um bei der Identifizierung gefährlicher Websites, heruntergeladener Inhalte und Anwendungen zu helfen; Einige Geräte unterstützen auch Funktionen wie die intelligente Anwendungssteuerung.
Windows-Sicherheit umfasst auch Schutzoptionen gegen Ransomware und potenziell unerwünschte Anwendungen. Für normale Benutzer, die ihre Systeme auf dem neuesten Stand halten, Standardsicherheitseinstellungen aktivieren und Software sorgfältig herunterladen und ausführen, können diese Funktionen bereits viele tägliche Sicherheitsrisiken abdecken.
Microsoft betonte in einem im April 2026 veröffentlichten Supportdokument weiter, dass die integrierten Sicherheitsfunktionen von Windows 11 im Allgemeinen ausreichen, um den täglichen Bedarf der meisten Benutzer zu decken. Das Dokument beschreibt Microsoft Defender als hervorragende Antivirenlösung im Jahr 2026 und weist darauf hin, dass die zusätzliche Installation von Echtzeit-Antivirensoftware den Ressourcenverbrauch und Kompatibilitätsprobleme erhöhen kann.
Microsoft hat dieses Dokument jedoch anschließend gelöscht und die Veröffentlichung ähnlicher empfohlener Inhalte im Juni 2026 eingestellt. Microsoft hat die Gründe für diese Änderung nicht im Detail öffentlich erläutert, sodass nicht der Schluss gezogen werden kann, dass das Unternehmen seine Einschätzung der tatsächlichen Schutzfunktionen von Microsoft Defender geändert hat.
Gemessen an der tatsächlichen Schutzleistung unterscheidet sich Microsoft Defender bereits von früheren Versionen von Windows Defender. In den letzten Jahren wurde das Produkt immer weiter um Cloud-Bedrohungserkennung, Verhaltensanalyse und andere Sicherheitsfunktionen erweitert. Auswertungen der unabhängigen Testagentur AV-TEST haben zudem gezeigt, dass Microsoft Defender in mehreren Testprojekten hohe Schutzwerte erzielte.
Das bedeutet natürlich nicht, dass Antivirensoftware von Drittanbietern wertlos ist. Verschiedene Sicherheitsprodukte können zusätzlichen Netzwerkschutz, Kindersicherung, Datenschutz, Identitätsüberwachung oder Funktionen zur Verwaltung mehrerer Geräte bieten. Für Benutzer mit besonderen Anforderungen ist es dennoch sinnvoll, sich für eine Sicherheitssuite eines Drittanbieters zu entscheiden.
Der Schlüssel liegt darin, dass Benutzer zwischen zusätzlichen Sicherheitsfunktionen und der erneuten Ausführung von Echtzeit-Antiviren-Engines unterscheiden müssen. Die Installation einer Software, die ein VPN, Identitätsüberwachung oder Kindersicherung umfasst, bedeutet nicht, dass zwei Echtzeit-Virenscan-Engines gleichzeitig arbeiten müssen. Benutzer sollten Sicherheitsprodukte wählen, die ihren Anforderungen entsprechen, und Windows den Echtzeit-Schutzstatus gemäß den üblichen Mechanismen verwalten lassen.
Benutzer von Windows 11, die Antivirensoftware von Drittanbietern installiert haben, sollten in der Regel andere nicht mehr benötigte Echtzeitschutzprodukte deinstallieren und bestätigen, dass das Windows-Sicherheitscenter die aktuell verwendete Sicherheitssoftware korrekt identifizieren kann. Wenn kompatible Antivirensoftware von Drittanbietern unter normalen Umständen den Echtzeitschutz übernimmt, passt Microsoft Defender Antivirus seinen Betriebsstatus entsprechend an, um eine direkte Konkurrenz zwischen den beiden Echtzeit-Engines zu vermeiden.
Wer nur gelegentlich einen zweiten Sicherheitscheck durchführen möchte, muss nicht zwangsläufig über einen längeren Zeitraum eine zweite Echtzeit-Antivirensoftware installieren. Von Microsoft bereitgestellte On-Demand-Scan-Tools wie Microsoft Safety Scanner und Microsoft Defender Offline können bei Bedarf Überprüfungen durchführen, ohne gleichzeitig mit einem anderen Echtzeitschutzprodukt ausgeführt werden zu müssen.
Für Unternehmensanwender mit höheren Sicherheitsanforderungen ist es immer noch sinnvoll, mehrere Verteidigungsebenen bereitzustellen, aber dies muss normalerweise durch eine entworfene und überprüfte Sicherheitsarchitektur erreicht werden, anstatt einfach mehrere Echtzeit-Antiviren-Engines auf einem Computer zu überlagern. Maßnahmen wie Firewalls, Terminal-Erkennungs- und Reaktionssysteme, Anwendungskontrolle, Systemaktualisierungen und Backups können die Schutzfunktionen auf verschiedenen Ebenen verbessern.
Dieser Fehlerfall zeigt einmal mehr, dass es bei der Netzwerksicherheit nicht darum geht, mehr Sicherheitssoftware zu haben, desto besser. Für einen wirksamen Schutz müssen Komponenten zusammenarbeiten und Anomalien bei ihrem Auftreten eindeutig diagnostiziert und behandelt werden.
Für die meisten Heimanwender von Windows 11 ist es in der Regel sinnvoller, das System und die Anwendungen auf dem neuesten Stand zu halten, Microsoft Defender und zugehörige Standardsicherheitsfunktionen zu aktivieren, unbekannte Downloads mit Vorsicht zu behandeln und eine zuverlässige Backup-Lösung zu verwenden, als zwei Echtzeit-Antivirensoftware gleichzeitig auszuführen.
Wenn Sie wirklich ein Sicherheitsprodukt eines Drittanbieters benötigen, müssen Benutzer es nicht ablehnen, nur weil es sich nicht um Microsoft-eigene Software handelt. Was wirklich zählt, ist die Auswahl eines Produkts, das Ihren Anforderungen entspricht, die Vermeidung unnötiger Funktionsduplizierungen und die Sicherstellung, dass Sicherheitssoftware nicht miteinander in Konflikt gerät.
Letztendlich besteht das Ziel von Antivirensoftware darin, Schadprogramme daran zu hindern, Ihr System zu beschädigen, und nicht darin, dass verschiedene Schutz-Engines gegeneinander um die Kontrolle kämpfen. Wie Raymond Chen betonte, kann es zu unerwarteten Problemen kommen, wenn mehrere Sicherheitssoftwareprogramme, die sich gegenseitig nicht verstehen, gleichzeitig auf demselben Computer ausgeführt werden. Für normale Benutzer ist die Einrichtung eines stabilen, rechtzeitig aktualisierten und angemessen konfigurierten Schutzsystems weitaus wichtiger als nur die Erhöhung der Anzahl der Antivirensoftware.
Kommentare