Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

StörungenZugriff und Anmeldung

Windows-Passwort vergessen – wie komme ich wieder an den Rechner?

Die Antwort hängt davon ab, wie das Konto angemeldet ist, und es gibt genau drei Fälle. Hängt der Rechner in einer Firmendomäne, setzt die Administration das Kennwort zurück – das dauert Minuten und ist der einzige richtige Weg. Meldet sich das Gerät mit einem Microsoft-Konto an, läuft die Rücksetzung über die Kontowiederherstellung des Herstellers. Ist es ein rein lokales Konto ohne hinterlegte Sicherheitsfragen, gibt es keinen unterstützten Weg zurück – dann geht es um Datenrettung und Neuaufsetzen.

Von Metehan Kurt · Fachlich geprüft von Seamand Mala · 27. September 2026

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Woran Sie erkennen, dass es dieser Fall ist

  • Der Benutzername oder das Kennwort ist falsch.
  • Das Kennwort ist falsch. Wiederholen Sie den Vorgang.
  • Ihr Konto wurde gesperrt.
  • Kennwort zurücksetzen
  • Ich habe meine PIN vergessen

Zugehörige Fehlercodes

  • Lokales Konto
  • Microsoft-Konto
  • Domänenkonto
  • BitLocker

Die schnelle Hilfe, in dieser Reihenfolge

  1. Klären, um welche Art Konto es geht

    Steht auf dem Anmeldebildschirm unter dem Namen eine E-Mail-Adresse, ist es ein Microsoft-Konto. Steht dort ein Domänenname vor dem Benutzernamen, ist es ein Firmenkonto. Steht nur ein Name, ist es ein lokales Konto. Diese Unterscheidung entscheidet über alles Weitere – und sie wird fast immer übersprungen.

    Damit wissen Sie: Sie wissen, welcher der drei Wege überhaupt offensteht.

  2. Firmenrechner: die Administration bittet um Rücksetzung

    In einer Domäne liegt das Kennwort nicht auf dem Gerät, sondern auf dem Anmeldeserver. Die Rücksetzung ist dort ein Vorgang von einer Minute, und danach melden Sie sich mit einem neuen Kennwort an. Alles, was am Gerät selbst versucht wird, ist in diesem Fall überflüssig.

    Damit wissen Sie: Bei einem Domänenkonto ist der Fall damit erledigt.

  3. Microsoft-Konto: über die Kontowiederherstellung

    Die Rücksetzung läuft über die Website des Herstellers, mit einer hinterlegten zweiten Adresse oder Telefonnummer. Wichtig: Das neue Kennwort greift erst am Gerät, wenn es einmal online war – bei einem Notebook ohne Netzverbindung also erst nach dem Verbinden mit einem WLAN am Anmeldebildschirm.

    Damit wissen Sie: Ist eine Wiederherstellungsadresse hinterlegt, funktioniert dieser Weg zuverlässig.

  4. Lokales Konto: Sicherheitsfragen oder Rücksetzdatenträger

    Windows bietet seit einigen Jahren beim Anlegen eines lokalen Kontos Sicherheitsfragen an; sie erscheinen nach einem Fehlversuch als Link unter dem Anmeldefeld. Daneben gibt es den Kennwortrücksetzdatenträger, der vorher angelegt worden sein muss. Beides ist ein unterstützter Weg – aber nur, wenn es vorher eingerichtet wurde.

    Damit wissen Sie: Ist keines von beidem vorhanden, ist der unterstützte Weg zu Ende.

  5. Wenn nichts davon greift: Daten sichern und neu aufsetzen

    Die Festplatte ausbauen oder von einem Startmedium booten, die Daten sichern, dann Windows neu installieren. Das ist der ehrliche letzte Schritt. Er ist aufwendig, aber er ist der einzige, der ohne Umgehung der Anmeldung auskommt.

    Damit wissen Sie: Ist das Laufwerk mit BitLocker verschlüsselt, brauchen Sie dafür den Wiederherstellungsschlüssel.

Dasselbe in PowerShell

Für alle, die mehr als einen Rechner betreuen

Alle Befehle hier setzen voraus, dass Sie bereits angemeldet sind oder Zugang zur Verwaltung haben – sie sind für die Vorbeugung und für die Administration gedacht, nicht für den Weg an einer Anmeldung vorbei. Den gibt es hier bewusst nicht.

PowerShell mit erweiterten Rechten starten – so geht es
Windows 11
Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
Windows 10
Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
Auf jedem Windows
Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
Woran Sie erkennen, dass es geklappt hat
In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
Wenn nach Zugangsdaten gefragt wird
Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.

Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.

Herausfinden, welche Konten auf dem Gerät liegen

Klärt die Frage, um die es auf dieser Seite geht: lokales Konto, Microsoft-Konto oder Domänenkonto. Die Ausgabe zeigt außerdem, welche Konten überhaupt aktiv sind.

Windows PowerShellAdministrator
PS C:\> Get-LocalUser | Select-Object Name, Enabled, PasswordLastSet, PasswordExpires, DescriptionName Enabled PasswordLastSet Description---- ------- --------------- -----------Administrator Falsem.mustermann True 12.03.2026 09:14# Wer gehört zur Gruppe der Administratoren?PS C:\> Get-LocalGroupMember -Group 'Administratoren' | Select-Object Name, ObjectClass, PrincipalSource# PrincipalSource sagt es: Local, MicrosoftAccount oder ActiveDirectory.

Im Firmennetz: ein Kennwort auf dem vorgesehenen Weg zurücksetzen

Der richtige Weg bei einem Domänenkonto – mit Berechtigung, nachvollziehbar und in einer Minute erledigt.

Windows PowerShellAdministrator
PS C:\> Set-ADAccountPassword -Identity m.mustermann -Reset -NewPassword (Read-Host -AsSecureString 'Neues Kennwort')# Wechsel bei der nächsten Anmeldung erzwingenPS C:\> Set-ADUser -Identity m.mustermann -ChangePasswordAtLogon $true# Falls das Konto zusätzlich gesperrt istPS C:\> Unlock-ADAccount -Identity m.mustermann

Das verändert etwas: Setzt das Kennwort eines fremden Kontos. Das ist ein Eingriff, der protokolliert wird und protokolliert werden soll – führen Sie ihn nur für Konten durch, für die Sie zuständig sind, und nach der üblichen Bestätigung, dass der Anrufer auch der Kontoinhaber ist.

Den BitLocker-Wiederherstellungsschlüssel finden

Die Angabe, die im Ernstfall über Datenverlust oder Weiterarbeit entscheidet – und die fast nie greifbar ist, wenn man sie braucht.

Windows PowerShellAdministrator
PS C:\> Get-BitLockerVolume | Select-Object MountPoint, VolumeStatus, ProtectionStatus, EncryptionPercentage# Den Schlüssel selbst auslesen (nur am angemeldeten, entsperrten Gerät)PS C:\> (Get-BitLockerVolume -MountPoint 'C:').KeyProtector |>> Where-Object KeyProtectorType -eq 'RecoveryPassword' |>> Select-Object KeyProtectorId, RecoveryPassword# Im Firmennetz: liegt der Schlüssel in der Domäne?PS C:\> Get-ADObject -Filter 'objectClass -eq "msFVE-RecoveryInformation"' -SearchBase (Get-ADComputer PC-01).DistinguishedName -Properties msFVE-RecoveryPassword

Das verändert etwas: Zeigt den Wiederherstellungsschlüssel im Klartext an. Er gehört nicht in ein Protokoll, nicht in eine Mail und nicht in ein offenes Fenster im Großraumbüro – er ist der Generalschlüssel für die Daten dieses Geräts.

Vorbeugen: Schlüssel in der Domäne hinterlegen

Die eigentliche Lehre dieser Seite. Ein Schlüssel, der nur auf dem gesperrten Gerät liegt, hilft niemandem – hinterlegt gehört er dorthin, wo auch jemand anderes herankommt.

Windows PowerShellAdministrator
PS C:\> $v = Get-BitLockerVolume -MountPoint 'C:'PS C:\> $id = ($v.KeyProtector | Where-Object KeyProtectorType -eq 'RecoveryPassword').KeyProtectorIdPS C:\> Backup-BitLockerKeyProtector -MountPoint 'C:' -KeyProtectorId $id# Über alle Geräte prüfen, wo ein Schlüssel fehltPS C:\> Invoke-Command -ComputerName PC-01,PC-02,PC-03 -ScriptBlock {>> [pscustomobject]@{>> Schutz = (Get-BitLockerVolume -MountPoint 'C:').ProtectionStatus>> Schluessel = ((Get-BitLockerVolume -MountPoint 'C:').KeyProtector | Where-Object KeyProtectorType -eq 'RecoveryPassword').Count>> }>> } | Select-Object PSComputerName, Schutz, Schluessel

Warum stehen hier keine Anleitungen zum Umgehen der Anmeldung?

Weil sie an jedem Gerät funktionieren – auch an einem, das jemand anderem gehört. Die verbreiteten Verfahren tauschen in der Wiederherstellungsumgebung ein Systemprogramm gegen die Eingabeaufforderung aus und legen darüber ein neues Konto an. Das ist keine Wissenslücke, die wir schließen müssten; es ist eine Anleitung zum unbefugten Zugriff, und sie ist im Netz ohnehin nicht zu übersehen.

Am eigenen Privatgerät mag das eine Frage der Selbsthilfe sein. An einem Firmengerät ist es etwas anderes: Der Zugriff auf Daten, die nicht für einen bestimmt und besonders gesichert sind, kann nach § 202a StGB strafbar sein – unabhängig davon, ob ein Schaden entsteht. Dazu kommt die arbeitsrechtliche Seite, die in der Praxis schneller wirkt als die strafrechtliche.

Es gibt noch einen praktischen Grund: Auf einem Gerät mit aktivierter Laufwerksverschlüsselung funktionieren diese Verfahren nicht, und der Versuch endet regelmäßig damit, dass anschließend der Wiederherstellungsschlüssel verlangt wird – den dann niemand hat. Aus einer Stunde Ärger wird so ein Datenverlust.

Was passiert mit verschlüsselten Dateien nach einer Rücksetzung?

Hier liegt die unangenehmste Überraschung. Setzt ein Administrator das Kennwort eines lokalen Kontos von außen zurück, verliert Windows den Zugriff auf alles, was an dieses Kennwort gebunden war: Dateien mit dem verschlüsselnden Dateisystem, gespeicherte Anmeldedaten im Kennwortspeicher und Zertifikate mit privatem Schlüssel.

Bei einem Domänenkonto ist das anders, weil der Schlüssel dort zusätzlich abgelegt sein kann – vorausgesetzt, die Umgebung ist so eingerichtet. Genau das ist einer der Gründe, warum Firmengeräte in eine Verwaltung gehören und nicht mit lokalen Konten betrieben werden.

Für die Praxis heißt das: Vor jeder Rücksetzung eines lokalen Kontos prüfen, ob verschlüsselte Dateien vorliegen. Nach der Rücksetzung ist es dafür zu spät.

Wie verhindert man den Fall künftig?

Im Betrieb durch die Domäne oder eine Geräteverwaltung: Dort ist die Rücksetzung ein Vorgang von einer Minute, und niemand steht vor einem Gerät, an das er nicht mehr herankommt. Das ist der eigentliche Grund für eine zentrale Anmeldung – nicht die Bequemlichkeit, sondern die Handlungsfähigkeit im Störungsfall.

Dazu gehört die Verwahrung der Wiederherstellungsschlüssel der Laufwerksverschlüsselung an einer Stelle, an die auch jemand anderes herankommt als der Nutzer des Geräts. Ein Schlüssel, der nur im Konto desjenigen liegt, der ausgesperrt ist, hilft nicht.

Und für die wenigen Geräte, die bewusst außerhalb bleiben: eine dokumentierte Notfallzugangskennung, deren Kennwort an einem sicheren Ort verwahrt wird. Das ist unspektakulär und rettet einen ganzen Arbeitstag, wenn es so weit ist.

Im Betrieb

Ein Gerät, an das nur eine Person herankommt, ist kein Firmengerät.

Der Fall, der in Betrieben tatsächlich teuer wird, ist nicht der vergessene Zugang, sondern der fehlende zweite Weg: Ein Rechner mit einem lokalen Konto, dessen Kennwort nur der ausgeschiedene Kollege kannte. Darauf eine Fachanwendung, eine Ablage oder eine Auswertung, die jemand braucht.

Das passiert nicht aus Nachlässigkeit, sondern aus Gewohnheit: Geräte werden angeschafft, eingerichtet und laufen – und dass niemand sonst hineinkommt, fällt erst auf, wenn es zu spät ist. Dieselbe Lücke gibt es bei Netzwerkspeichern, Firewalls und Zeiterfassungsgeräten.

Die Abhilfe ist eine Liste: Welches Gerät wird wie angemeldet, wer kommt hinein, und wo liegt der zweite Weg? Sie zu erstellen dauert einen halben Tag und beantwortet nebenbei eine Frage, die bei jeder Prüfung gestellt wird.

Wann Sie aufhören sollten zu probieren

Bei einem Firmengerät ist die Grenze da, wo die Administration beginnt: Ein Kennwort, das Ihnen nicht gehört, setzen Sie nicht selbst zurück. Bei einem verschlüsselten Laufwerk ohne Wiederherstellungsschlüssel ist die Grenze technisch – ab dort ist nichts mehr zu machen, auch nicht von uns.

Häufige Anschlussfragen

Was ist, wenn ich nur die PIN vergessen habe?

Die PIN gilt nur für dieses eine Gerät. Unter dem Anmeldefeld gibt es den Weg, sie zurückzusetzen – dafür brauchen Sie das Kennwort des zugehörigen Kontos. Umgekehrt gilt: Wenn Sie das Kennwort haben, ist die vergessene PIN in zwei Minuten erledigt.

Hilft das Zurücksetzen von Windows über die Wiederherstellung?

Die Option zum Zurücksetzen verlangt in aller Regel zuerst eine Anmeldung. Wo sie ohne Anmeldung erreichbar ist, löscht sie die Konten – und damit den Zugriff auf verschlüsselte Dateien und gespeicherte Zugangsdaten. Als Weg zurück auf ein arbeitsfähiges Gerät taugt sie, als Weg zu den eigenen Daten nicht.

Kann ich die Festplatte einfach in einen anderen Rechner hängen?

Wenn sie unverschlüsselt ist, ja – das ist der übliche Weg, um Daten zu retten, bevor neu installiert wird. Ist BitLocker aktiv, verlangt der andere Rechner den Wiederherstellungsschlüssel. Der liegt je nach Einrichtung im Microsoft-Konto, in der Firmenverwaltung oder auf einem Ausdruck, den vor Jahren jemand abgelegt hat.

Wie finde ich den BitLocker-Wiederherstellungsschlüssel?

Drei Orte kommen infrage: das Microsoft-Konto des Nutzers, die Geräteverwaltung des Unternehmens und ein Ausdruck oder eine Datei aus der Einrichtung. In einer betreuten Umgebung wird der Schlüssel beim Aktivieren automatisch hinterlegt – das ist der Unterschied zwischen einer Verschlüsselung, die schützt, und einer, die im Ernstfall gegen Sie arbeitet.

Dazu passt

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.