Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

StörungenZugriff und Anmeldung

Anmeldung fehlgeschlagen oder Konto gesperrt – woran liegt das?

Wenn ein Konto im Firmennetz immer wieder gesperrt wird, tippt fast nie ein Mensch das Kennwort falsch. Die Ursache ist in aller Regel ein Gerät oder ein Dienst, der ein altes Kennwort gespeichert hat und es im Hintergrund minütlich erneut versucht – ein Telefon mit Postfach, eine verbundene Freigabe, eine geplante Aufgabe. Gesucht wird deshalb nicht der Mensch, sondern die Quelle: Sie steht im Ereignisprotokoll des Anmeldeservers.

Von Metehan Kurt · Fachlich geprüft von Seamand Mala · 27. September 2026

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Woran Sie erkennen, dass es dieser Fall ist

  • Der Benutzername oder das Kennwort ist falsch.
  • Das referenzierte Konto ist zurzeit gesperrt und kann für die Anmeldung nicht verwendet werden.
  • Ihr Konto wurde deaktiviert. Wenden Sie sich an Ihren Systemadministrator.
  • Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne konnte nicht hergestellt werden.
  • Das Kennwort ist abgelaufen.

Zugehörige Fehlercodes

  • 0xC000006D
  • 0xC0000234
  • 0xC000006A
  • 4625
  • 4740

Die schnelle Hilfe, in dieser Reihenfolge

  1. Klären, ob gesperrt oder abgelehnt

    Gesperrt heißt, dass zu viele Fehlversuche gezählt wurden – das Kennwort kann richtig sein. Abgelehnt heißt, dass die Zugangsdaten nicht passen. Die Meldung unterscheidet das, und die Unterscheidung führt in verschiedene Richtungen.

    Damit wissen Sie: Sie wissen, ob Sie eine Quelle suchen oder ein Kennwort.

  2. Die Quelle im Ereignisprotokoll suchen

    Auf dem Anmeldeserver steht zu jeder Sperrung ein Eintrag mit der Kennung 4740 und zu jedem Fehlversuch einer mit 4625. Beide nennen den Rechner, von dem der Versuch kam. Damit ist die Suche nach dem Verursacher in wenigen Minuten erledigt – statt in Rückfragen bei allen Beteiligten.

    Damit wissen Sie: Sie haben den Namen des Geräts, das die Sperrung auslöst.

  3. Die üblichen Quellen abklappern

    Wenn kein einzelner Rechner auffällt, sind es meist gespeicherte Zugangsdaten: ein Telefon mit dem Firmenpostfach, eine verbundene Netzwerkfreigabe, eine geplante Aufgabe unter dem Benutzerkonto, ein Dienst, der unter einem persönlichen Konto läuft. Alle vier versuchen es nach einer Kennwortänderung unverdrossen weiter.

    Damit wissen Sie: Ist die Quelle bereinigt, endet die Sperrung dauerhaft.

  4. Bei Vertrauensstellung: das Konto des Rechners erneuern

    Die Meldung über die Vertrauensstellung betrifft nicht den Menschen, sondern das Konto des Rechners in der Domäne. Es lässt sich erneuern, ohne den Rechner aus der Domäne zu nehmen und neu aufzunehmen – der alte Weg funktioniert zwar, zieht aber das Benutzerprofil in Mitleidenschaft.

    Damit wissen Sie: Der Rechner ist wieder aufnahmefähig, ohne dass ein Profil neu angelegt werden muss.

  5. Nach dem Kennwortwechsel aufräumen

    Nach jeder Kennwortänderung gehören die gespeicherten Zugänge durchgesehen: Anmeldeinformationsverwaltung auf dem Rechner, Postfach auf dem Telefon, verbundene Laufwerke. Das ist der Schritt, dessen Auslassen die meisten Sperrungen verursacht.

    Damit wissen Sie: Die Sperrung kommt nicht am nächsten Morgen zurück.

Dasselbe in PowerShell

Für alle, die mehr als einen Rechner betreuen

Die Quelle einer wiederkehrenden Kontosperrung steht im Ereignisprotokoll des Anmeldeservers – mit dem Namen des Rechners, von dem die Fehlversuche kommen. Diese Abfrage ist der Unterschied zwischen zehn Minuten und einem Vormittag voller Rückfragen.

PowerShell mit erweiterten Rechten starten – so geht es
Windows 11
Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
Windows 10
Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
Auf jedem Windows
Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
Woran Sie erkennen, dass es geklappt hat
In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
Wenn nach Zugangsdaten gefragt wird
Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.

Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.

Die Sperrungen mit ihrer Quelle auflisten

Ereignis 4740 wird bei jeder Sperrung geschrieben und nennt den auslösenden Rechner. Auszuführen auf dem Domänencontroller mit der PDC-Rolle.

Windows PowerShellAdministrator
PS C:\> Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4740} -MaxEvents 20 |>> ForEach-Object {>> $x = [xml]$_.ToXml()>> [pscustomobject]@{>> Zeit = $_.TimeCreated>> Konto = $x.Event.EventData.Data[0].'#text'>> Quelle = $x.Event.EventData.Data[1].'#text'>> }>> } | Format-Table -AutoSizeZeit Konto Quelle---- ----- ------26.09.2026 08:03:11 m.mustermann NB-MUSTERMANN

Die Fehlversuche dahinter ansehen

Ereignis 4625 steht für jede abgelehnte Anmeldung. Der Grund und der Quellrechner erklären, ob ein Gerät mit altem Kennwort mitzählt oder jemand durchprobiert.

Windows PowerShellAdministrator
PS C:\> Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddHours(-24)} |>> Select-Object TimeCreated, @{n='Meldung';e={($_.Message -split "`n")[0]}} | Format-Table -AutoSize -Wrap

Gesperrte Konten finden und entsperren

Braucht das Active-Directory-Modul (Teil der Verwaltungswerkzeuge). Das Entsperren ist die Überbrückung – die Quelle oben ist die Lösung.

Windows PowerShellAdministrator
PS C:\> Search-ADAccount -LockedOut | Select-Object Name, SamAccountName, LastLogonDate# Den Zustand eines Kontos genauer ansehenPS C:\> Get-ADUser m.mustermann -Properties LockedOut, BadLogonCount, LastBadPasswordAttempt, PasswordLastSet |>> Select-Object Name, LockedOut, BadLogonCount, LastBadPasswordAttempt, PasswordLastSet# EntsperrenPS C:\> Unlock-ADAccount -Identity m.mustermann

Das verändert etwas: Das Entsperren hebt die Sperre sofort auf. Läuft die verursachende Quelle weiter, ist das Konto binnen Minuten wieder gesperrt – deshalb immer erst die Quelle suchen, dann entsperren.

Vertrauensstellung des Rechners prüfen und erneuern

Für die Meldung über die Vertrauensstellung zur Domäne. Der Reparaturbefehl erneuert das Kennwort des Rechnerkontos, ohne dass das Gerät aus der Domäne genommen und neu aufgenommen werden muss.

Windows PowerShellAdministrator
# Nur prüfenPS C:\> Test-ComputerSecureChannel -VerboseTrue# Nur wenn False: erneuernPS C:\> Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

Das verändert etwas: Setzt das Kennwort des Rechnerkontos in der Domäne neu. Braucht ein Konto mit entsprechender Berechtigung und eine Verbindung zu einem Domänencontroller. Das Benutzerprofil bleibt dabei erhalten – anders als beim alten Weg über Domäne verlassen und neu beitreten.

Warum sperrt sich ein Konto von selbst wieder?

Weil die Quelle weiterläuft. Ein Telefon, das alle fünf Minuten das Postfach abruft, erzeugt nach einer Kennwortänderung in einer Stunde zwölf Fehlversuche – und die üblichen Einstellungen sperren nach fünf. Das Konto wird entsperrt, das Telefon versucht es erneut, das Konto ist wieder gesperrt.

Für die betroffene Person sieht das aus, als sei ihr Zugang kaputt. Tatsächlich funktioniert alles genau wie vorgesehen – nur zählt jemand mit, der nicht mehr weiß, dass sich das Kennwort geändert hat.

Deshalb ist Entsperren nie die Lösung, sondern immer nur die Überbrückung. Ohne die Quelle steht dieselbe Meldung am nächsten Vormittag wieder da.

Sind kurze Kennwortlaufzeiten sinnvoll?

Der erzwungene Wechsel alle 30, 60 oder 90 Tage galt lange als selbstverständlich. Die Empfehlungen haben sich geändert: Das deutsche Bundesamt für Sicherheit in der Informationstechnik rät im IT-Grundschutz von einem regelmäßig erzwungenen Wechsel ab, solange keine Anhaltspunkte für eine Offenlegung vorliegen.

Der Grund ist praktischer Natur. Wer alle acht Wochen ein neues Kennwort erfinden muss, erfindet keines – er zählt hoch. Aus einem starken Kennwort wird über zwei Jahre eine Reihe mit Monatsnummer am Ende, und die ist leichter zu erraten als das ursprüngliche.

Was stattdessen wirkt: längere, dafür dauerhafte Kennwörter, eine zweite Stufe bei der Anmeldung und ein Wechsel dann, wenn es einen Anlass gibt. Die zweite Stufe ist die wirksamste dieser Maßnahmen und mit Abstand die, die am seltensten umgesetzt ist.

Wie viele Fehlversuche sind eine sinnvolle Schwelle?

Die Sperrung schützt vor dem systematischen Durchprobieren von Kennwörtern. Zu niedrig gesetzt, sperrt sie Mitarbeitende aus, wann immer ein Gerät etwas Altes gespeichert hat; zu hoch gesetzt, erfüllt sie ihren Zweck nicht mehr.

In der Praxis bewährt hat sich eine Schwelle im unteren zweistelligen Bereich in Verbindung mit einer Rücksetzung nach kurzer Zeit – so bleibt das Durchprobieren wirkungslos, während der normale Betrieb nicht ständig gegen die Grenze läuft. Wichtiger als die genaue Zahl ist, dass jemand die Sperrungen überhaupt ansieht: Eine Häufung ist entweder ein schlecht eingerichtetes Gerät oder ein Angriffsversuch, und beide will man kennen.

Im Betrieb

Eine Häufung gesperrter Konten ist ein Hinweis, den man nicht verschenken sollte.

In vielen Betrieben werden gesperrte Konten entsperrt und vergessen. Damit geht eine der wenigen Meldungen verloren, die ein systematisches Durchprobieren von Kennwörtern überhaupt sichtbar machen würde. Zwischen dem Telefon mit altem Kennwort und einem Angriffsversuch von außen unterscheidet man nur, wenn man in das Protokoll sieht.

Dazu kommt die Frage der Zugänge, die niemandem mehr gehören: Dienstkonten unter dem Namen eines ausgeschiedenen Mitarbeiters, geplante Aufgaben mit persönlichen Zugangsdaten, Geräte mit gespeicherten Kennwörtern. Sie fallen genau dann auf, wenn dieses Konto gesperrt oder gelöscht wird – und dann steht plötzlich eine Sicherung oder ein Import still.

Aufräumen heißt hier: Dienste laufen unter eigenen Dienstkonten, nicht unter Personen. Das kostet einmalig Arbeit und beendet eine ganze Reihe von Überraschungen.

Wann Sie aufhören sollten zu probieren

Wenn Fehlversuche von außen kommen oder von Geräten, die niemandem zuzuordnen sind, ist das kein Anmeldeproblem mehr. Ab dort geht es um einen möglichen Angriff – und die richtige Reaktion ist nicht Entsperren, sondern Nachsehen.

Häufige Anschlussfragen

Was bedeutet 0xC000006D?

Der Code steht für eine fehlgeschlagene Anmeldung und taucht in den Protokolleinträgen zu Fehlversuchen auf. Ein zweiter Wert im selben Eintrag benennt den genaueren Grund – falsches Kennwort, unbekannter Benutzer, gesperrtes Konto. Erst dieser zweite Wert sagt, woran es lag.

Kann ein ausgeschiedener Mitarbeiter noch Zugriff haben?

Wenn sein Konto nur deaktiviert wurde, nicht über den persönlichen Zugang – wohl aber über alles, was daneben liegt: geteilte Zugänge, gespeicherte Kennwörter auf einem privaten Gerät, Zugänge zu Diensten außerhalb der Domäne. Deshalb gehört zum Ausscheiden eine Liste, die über das Windows-Konto hinausgeht.

Warum meldet der Rechner ein Problem mit der Vertrauensstellung?

Weil das Kennwort des Rechnerkontos nicht mehr passt. Das passiert nach der Rücksicherung eines Rechners auf einen älteren Stand oder wenn ein Gerät sehr lange keine Verbindung zur Domäne hatte. Es ist kein Zeichen eines Angriffs und lässt sich gezielt beheben, ohne das Gerät neu aufzunehmen.

Hilft eine zweite Anmeldestufe gegen dieses Problem?

Gegen die Sperrung nicht unmittelbar – die zählt weiterhin Fehlversuche. Gegen das, wovor die Sperrung schützen soll, hilft sie erheblich: Ein abgegriffenes Kennwort allein reicht dann nicht mehr. Deshalb ist die zweite Stufe die wirksamere Maßnahme und der Kennwortwechsel die auffälligere.

Dazu passt

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.