Windows protokolliert jeden fehlgeschlagenen Anmeldeversuch mit dieser ID. Im Ereignisdetail stehen das betroffene Konto, die Quell-IP und ein numerischer Untercode (z. B. 0xC000006D), der die genaue Ursache beschreibt. Mehrere 4625-Ereignisse in kurzer Folge deuten auf automatisierte Angriffe hin.
Häufige Ursachen
Falsches Passwort eingegeben
Abgelaufenes oder gesperrtes Benutzerkonto
Gespeichertes Passwort in einer App oder einem Dienst ist veraltet
Brute-Force-Angriff von außen
Event-ID 4625 beheben – Schritt für Schritt
Arbeite die Schritte der Reihe nach ab. Die einfachsten und risikoärmsten stehen bewusst oben.
Betroffenes Konto und Quell-IP aus dem Ereignisdetail ablesen.
Bei eigenem Konto: Passwort zurücksetzen und gespeicherte Anmeldeinformationen in der Windows-Anmeldeinformationsverwaltung aktualisieren.
Wenn fremde IP-Adressen auftauchen: Firewall-Regel setzen oder den betroffenen Dienst (z. B. RDP) durch einen VPN-Zugang schützen.
Kontosperrungsrichtlinie in den lokalen Sicherheitsrichtlinien (secpol.msc) prüfen und ggf. verschärfen.