Passwort beim Starten des PCs einrichten: Windows-PC und Laptop

Passwort beim Starten des PCs einrichten: Windows-PC und Laptop

Das Windows-Kennwort wird erst abgefragt, wenn das System schon geladen ist, und schützt nur die Anmeldung. Soll ein PC oder Laptop Windows ohne Passwort gar nicht erst starten, brauchen Sie ein Passwort beim Starten des PCs: im UEFI (BIOS), mit BitLocker oder mit einem Programm für den Bootschutz.

Hier vergleichen wir die Möglichkeiten und zeigen Schritt für Schritt, wie Sie mit Disk Password Protection ein Startpasswort einrichten.

Startpasswort: die Möglichkeiten im Vergleich

Windows-Kennwort oder PIN (Windows Hello)

Sie richten es unter Einstellungen > Konten > Anmeldeoptionen ein, und es steht in jeder Windows-Edition zur Verfügung.

Es schützt nur die Anmeldung. Der PC startet, Windows lädt und zeigt den Anmeldebildschirm. Ist das Laufwerk nicht verschlüsselt, kann jeder Ihre Dateien lesen, der den Rechner von einem USB-Stick startet oder die Festplatte an einen anderen Computer anschließt.

BIOS-Passwort (UEFI)

Die meisten UEFI-Setups (BIOS) bieten zwei Passwörter:

  • Das Administrator- oder Supervisor-Passwort sperrt die Einstellungen: Bootreihenfolge, Booten von USB, Secure Boot.
  • Das Einschaltpasswort (Power-on- oder User-Passwort) wird bei jedem Einschalten abgefragt, noch bevor irgendetwas startet.

Das kostet nichts und hängt nicht vom Betriebssystem ab. Das Passwort steckt aber in der Firmware des Computers, nicht auf dem Laufwerk: Wird die Festplatte ausgebaut und an einen anderen PC angeschlossen, fragt niemand nach einem Passwort. Bei Desktop-PCs lässt sich ein BIOS-Passwort oft zurücksetzen, indem man die CMOS-Batterie entfernt oder einen Jumper auf dem Mainboard umsetzt. Bei vielen Laptops ist das schwieriger, manchmal geht es nur über den Service.

Festplattenpasswort (HDD-Passwort)

In der Firmware mancher Laptops lässt sich ein Passwort direkt für das Laufwerk festlegen. Das Laufwerk bleibt dann auch in einem anderen Computer gesperrt. Ob das geht, hängt vom Laptop-Modell und vom Laufwerk ab. Wer dieses Passwort vergisst, bekommt den Zugriff auf das Laufwerk oft nur sehr schwer zurück.

BitLocker mit Start-PIN

BitLocker verschlüsselt das Systemlaufwerk. Mit einer Start-PIN fragt Windows die PIN noch vor dem Hochfahren ab. Ohne PIN oder Wiederherstellungsschlüssel bleiben die Daten auch in einem anderen Computer verschlüsselt. Die Einschränkungen:

  • BitLocker gibt es in Windows Pro, Enterprise und Education. Windows Home bietet nur die einfachere Geräteverschlüsselung auf kompatibler Hardware, und die entsperrt das Laufwerk meist automatisch, ohne PIN.
  • Die Start-PIN muss in den Gruppenrichtlinien erlaubt und gesondert eingerichtet werden.
  • Den Wiederherstellungsschlüssel müssen Sie sicher aufbewahren.

Startpasswort mit Disk Password Protection

Disk Password Protection schreibt das Startpasswort direkt auf das Laufwerk. Abgefragt wird es, nachdem BIOS oder UEFI gestartet sind und bevor Windows lädt:

  • Es funktioniert mit jeder Windows-Edition, auch mit Home, auf Rechnern mit BIOS und UEFI, mit MBR- und GPT-Datenträgern.
  • Das Passwort wird auch abgefragt, wenn das Laufwerk in einem anderen Computer bootet, und nachdem das Programm deinstalliert wurde.
  • Im versteckten Schutzmodus erscheint keine Passwortabfrage, und der Computer wirkt abgestürzt.
  • Der Schutz ist in Sekunden ein- und ausgeschaltet, ohne Windows neu zu installieren.

Wichtig: Das Programm verschlüsselt nicht. Startet jemand den Computer von einem USB-Stick, erscheint keine Passwortabfrage, und die Dateien auf dem Laufwerk lassen sich lesen.

BIOS-Passwort oder Windows-Kennwort: Was brauchen Sie?

  • Andere sollen nicht in Ihr Benutzerkonto: Dafür genügen Windows-Kennwort oder PIN.
  • Der Computer soll ohne Passwort gar nicht starten: Einschaltpasswort im UEFI oder Startpasswort von Disk Password Protection. Das Programm ist praktisch, wenn das Passwort am Laufwerk hängen soll, oder unter Windows Home ohne BitLocker.
  • Die Dateien selbst sollen geschützt sein: Dafür brauchen Sie Verschlüsselung, also BitLocker, Geräteverschlüsselung oder Cryptic Disk für Datenpartitionen und externe Laufwerke.

Für wichtige Daten kombinieren Sie die Methoden. Wie das geht, zeigt unser Leitfaden Wie Sie Ihren Laptop und Ihre Daten vor unbefugtem Zugriff schützen.

Passwort beim Starten des PCs mit Disk Password Protection einrichten

Laden Sie das Programm auf der Download-Seite herunter und installieren Sie es. Der Installationsassistent ist unkompliziert: Lizenzvereinbarung annehmen und den Schritten folgen. Danach starten Sie das Programm über das Startmenü oder die Verknüpfung auf dem Desktop.

Bootschutz installieren

Das Hauptfenster zeigt unter „Laufwerke und Partitionen“ alle Laufwerke mit ihren Partitionen. Das Laufwerk, von dem Windows startet, ist als „Bootfähiges Laufwerk“ gekennzeichnet.

Markieren Sie dieses Laufwerk und klicken Sie links im Bereich „Grundlegende Aufgaben“ auf „Bootschutz installieren…“. Alternativ klicken Sie mit der rechten Maustaste auf das Laufwerk und wählen im Menü den Befehl zum Installieren des Bootschutzes.

Hauptfenster von Disk Password Protection mit Laufwerken und Partitionen

Neben dem Bootschutz kann das Programm ganze Partitionen verstecken und mit einem Passwort schützen. Mehr dazu im Beitrag Partition verstecken und mit Passwort schützen.

Geben Sie das Passwort unter „Passwort eingeben“ ein und wiederholen Sie es unter „Passwort wiederholen“. Sie tippen es bei jedem Start, daher eignet sich eine lange Passphrase aus mehreren Wörtern, die Sie sich gut merken können. Tipps dazu finden Sie im Beitrag Wie lang sollte ein Passwort sein?

Der „Passworthinweis“ ist optional. Wie der Assistent anmerkt, wird er während des Bootvorgangs nicht angezeigt; das Programm zeigt ihn an, wenn Sie den Schutz entfernen. Über „Einladungstext ändern“ passen Sie den Text der Passwortabfrage an (nur lateinische Zeichen).

Bootschutzassistent: Passwort für den Start festlegen

Klicken Sie auf „OK“. Das Programm installiert den Schutz und meldet das Ergebnis.

Startet Windows oder ein anderes Betriebssystem von einem Wechsellaufwerk, installieren Sie den Schutz auf diesem Laufwerk.

Schutz testen

Starten Sie den Computer neu. Direkt nach dem Start von BIOS oder UEFI erscheint die Passwortabfrage. Geben Sie das Passwort ein und drücken Sie die Eingabetaste.

Passwortabfrage vor dem Start von Windows

Ist das Passwort richtig, fährt Windows hoch. Die Abfrage erscheint bei jedem Start, bis Sie den Schutz entfernen.

Versteckter Schutzmodus

Wenn Sie im Assistenten „Versteckten Schutzmodus aktivieren“ ankreuzen, wird keine Passwortabfrage angezeigt, und die eingegebenen Zeichen erscheinen nicht auf dem Bildschirm. Der Computer wirkt abgestürzt. Geben Sie aber das richtige Passwort ein und drücken die Eingabetaste, startet Windows.

So verraten Sie nicht einmal, dass der PC überhaupt geschützt ist.

Bootschutzassistent mit der Option für den versteckten Schutzmodus

Bootschutz entfernen

Starten Sie Disk Password Protection, klicken Sie mit der rechten Maustaste auf das geschützte Laufwerk und wählen Sie den Befehl zum Entfernen des Bootschutzes. Geben Sie das Passwort ein und bestätigen Sie. Im selben Menü können Sie das Startpasswort auch ändern.

Danach startet Windows wieder ohne Passwortabfrage.

So wird der Schutz stärker

Ein Startpasswort verhindert, dass Windows startet. Es verschlüsselt aber keine Dateien und greift nicht, wenn der Computer von einem USB-Stick bootet. Liegen auf dem Rechner sensible Daten, ergänzen Sie zwei Schritte:

  1. Setzen Sie im UEFI (BIOS) ein Administratorpasswort und deaktivieren Sie das Booten von USB und anderen externen Geräten (oder setzen Sie das interne Laufwerk an die erste Stelle der Bootreihenfolge).
  2. Verschlüsseln Sie die Daten: das Systemlaufwerk mit BitLocker oder der Geräteverschlüsselung, Datenpartitionen, externe Laufwerke und Container mit Cryptic Disk.

Auf UEFI-Rechnern lässt sich der Bootschutz von Disk Password Protection 5.6 zusammen mit BitLocker verwenden.

FAQ

Wie richte ich ein Passwort beim Starten des PCs ohne Zusatzsoftware ein?

Über das UEFI (BIOS). Öffnen Sie das Setup mit der Taste, die beim Einschalten angezeigt wird (oft Entf oder F2, bei Laptops auch andere), wechseln Sie in den Bereich Security und legen Sie ein Einschaltpasswort (Power-on oder User Password) und ein Administratorpasswort fest. Die Menünamen hängen vom Hersteller ab. Unter Windows Pro können Sie zusätzlich BitLocker mit Start-PIN einschalten.

Was tun, wenn ich das Startpasswort vergessen habe?

Das hängt von der Methode ab. Ein BitLocker-Laufwerk entsperren Sie mit dem Wiederherstellungsschlüssel. Ein BIOS-Passwort lässt sich am Desktop-PC meist über die CMOS-Batterie löschen, beim Laptop hilft oft nur der Service. Disk Password Protection hat kein Master-Passwort, legen Sie deshalb vorher einen Hinweis fest. Da das Programm nicht verschlüsselt, lassen sich die Dateien mit Datenrettungsprogrammen oder nach dem Booten von einem anderen Medium kopieren.

Lässt sich ein Startpasswort zurücksetzen oder umgehen?

Das Windows-Kennwort schützt keine Dateien auf einem unverschlüsselten Laufwerk. Ein BIOS-Passwort lässt sich bei Desktop-PCs oft zurücksetzen, bei vielen Laptops ist das schwieriger. Das Startpasswort von Disk Password Protection übersteht einen BIOS-Reset, die Deinstallation des Programms und den Umzug des Laufwerks in einen anderen PC. Das Booten von USB umgeht es aber, deshalb sperren Sie den USB-Boot mit einem UEFI-Passwort. Verschlüsselte Daten bleiben ohne Passwort oder Wiederherstellungsschlüssel unlesbar.

Funktioniert das Startpasswort mit Windows 11, UEFI und Secure Boot?

Ja. Disk Password Protection 5.6 unterstützt Windows 11, 10, 8.1, 8 und 7 SP1 (auch Home), Windows on ARM (64 Bit), BIOS und UEFI, MBR- und GPT-Datenträger. Die UEFI-Module sind mit dem Zertifikat Microsoft UEFI CA 2023 signiert, daher funktioniert der Bootschutz auf neuen PCs mit eingeschaltetem Secure Boot. Auf manchen Geräten, vor allem Secured-core PCs (dazu gehören viele Copilot+ PCs), vertraut die Firmware ab Werk keinen Drittanbieter-Modulen mit Microsoft-UEFI-CA-Signatur. Dann aktivieren Sie vor der Installation in den UEFI-Einstellungen die Option, die die Microsoft-UEFI-CA für Drittanbieter zulässt (der Name hängt vom Hersteller ab). Secure Boot bleibt dabei eingeschaltet. Halten Sie den BitLocker-Wiederherstellungsschlüssel bereit, denn eine Änderung der UEFI-Einstellungen kann die BitLocker-Wiederherstellung auslösen. Mehr dazu auf der Seite zum Bootschutz.