
atlant-harden v2.1.1
AtlantHarden - kostenlose Windows-, Browser- und Office-Sicherheitshärtung. 579 Einstellungen inkl. 354 DISA STIG-Kontrollen (Win11/Edge/Chrome/Firefox/Office 365) + ACSC Essential Eight. Quellcode für Audits verfügbar.
AtlantHarden – Tool zur Härtung von Windows-, Browser- und Office-Sicherheit

AtlantHarden ist eine umfassende Windows 10/11 Sicherheitshärtungsanwendung mit einer modernen, professionellen Benutzeroberfläche. Es wendet 606 Härtungseinstellungen an — darunter 354 DISA STIG-Kontrollen für Windows 11, Edge, Chrome, Firefox und Office 365 (neueste Versionen), plus die ACSC Essential Eight — über Ein-Klick-Profile mit Ansicht-vor-Anwendung und vollständiger Sicherung und Wiederherstellung. Es enthält auch einen Ein-Klick- Windows-Entblähung (Entfernung von Store-Müll und OEM/AV-Bloat) und eine Tighten Up Privacy-Bereinigung. Die veröffentlichte Version ist eine einzelne eigenständige ausführbare Datei (keine .NET-Laufzeit erforderlich).
⬇️ Download
Laden Sie AtlantHarden v2.1 für Windows herunter
Einzelne .zip, ~63 MB, eigenständig – keine .NET-Installation erforderlich. Entpacken Sie es, klicken Sie dann mit der rechten Maustaste auf AtlantHarden.exe → Als Administrator ausführen. Es ist noch nicht signiert, daher kann SmartScreen eine Meldung anzeigen – wählen Sie Weitere Informationen → Trotzdem ausführen. Alle Releases und Hinweise ansehen.
Funktionen
🛡️ Umfassende Sicherheitskategorien
- Windows Defender – Konfigurieren von Echtzeitschutz, PUA-Erkennung und Cloud-Schutz
- Angriffsflächenreduzierung – Alle 19 Microsoft-ASR-Regeln für Office, Skripte, USB und Ransomware-Schutz
- Netzwerksicherheit – Härten von SMB, NTLM, LDAP-Signierung und Deaktivieren veralteter Protokolle (DISA STIG-gekennzeichnet)
- Anmeldeinformationsschutz – Schützen von LSASS, Deaktivieren von WDigest und Verhindern von Mimikatz-Angriffen (DISA STIG-gekennzeichnet)
- Browser-Härtung – Absichern von Edge, Chrome und Firefox mit Unternehmensrichtlinien (DISA STIG: Edge V2R5, Chrome V2R11, Firefox V6R7)
- Office-Härtung – Deaktivieren von Makros, DDE und Schutz vor dokumentenbasierten Angriffen (DISA STIG: Office 365 ProPlus V3R5)
- Datenschutzeinstellungen – Deaktivieren von Telemetrie, Werbe-ID, Aktivitätsverlauf, personalisierten Erlebnissen und vorgeschlagenen/beworbenen Inhalten – einschließlich eines Ein-Klick- Tighten Up Privacy-Buttons
- Bloatware-Entfernung – Entfernen von vorinstalliertem Store-Müll und Spielen sowie erkannter OEM/AV-Bloat (McAfee, Norton, WildTangent und Dell/HP/Lenovo-Assistenten-Apps) – zuerst prüfen, nichts wird ohne Bestätigung entfernt
- Protokollierung & Überwachung – Aktivieren von PowerShell-Protokollierung, Prozessüberwachung und Ereignisprotokollgröße (DISA STIG-gekennzeichnet)
- Dateizuordnungen – Neutralisieren gefährlicher Dateitypen zur Verhinderung von Ransomware
- Windows-Firewall – Blockieren von LOLBins vom Netzwerkzugriff
- TLS/Kryptografie – Deaktivieren schwacher Chiffren und Erzwingen moderner TLS (DISA STIG-gekennzeichnet)
- Systemhärtung – UAC, DEP, ASLR, DLL-Schutz und mehr (DISA STIG-gekennzeichnet)
- Adobe Reader – Anwenden STIG-konformer Sicherheitseinstellungen
🎯 Angriffsflächenreduzierung (ASR)-Regeln
Alle 19 Microsoft-ASR-Regeln werden mit Echtzeit-Statusüberprüfung unterstützt:
- Blockieren der Erstellung untergeordneter Prozesse durch Office-Anwendungen
- Blockieren der Code-Injektion in andere Prozesse durch Office-Apps
- Blockieren von Win32-API-Aufrufen aus Office-Makros
- Blockieren ausführbarer Inhalte von E-Mail-Client und Webmail
- Blockieren der Ausführung potenziell verschleierter Skripte
- Blockieren von JavaScript/VBScript beim Starten heruntergeladener Inhalte
- Blockieren nicht vertrauenswürdiger/nicht signierter Prozesse von USB
- Erweiterter Ransomware-Schutz
- Blockieren von Anmeldeinformationsdiebstahl aus LSASS
- Blockieren von ausführbaren Dateien mit geringer Verbreitung
- Blockieren untergeordneter Prozesse von Adobe Reader
- Blockieren untergeordneter Prozesse von Office-Kommunikations-Apps
- Blockieren der Persistenz von WMI-Ereignisabonnements
- Blockieren der Prozesserstellung über PSExec/WMI
- Blockieren des Missbrauchs anfälliger signierter Treiber
- Blockieren von Neustartbefehlen im abgesicherten Modus
- Blockieren nachgeahmter Systemtools
- Blockieren der Erstellung von Webshells für Server
🏛️ DISA STIG-Konformität
354 automatisierbare DISA STIG-Anforderungen über fünf Produkte, bezogen aus den neuesten DISA-Versionen und geladen aus einem auditierbaren, regenerierbaren Katalog (Resources/stig-catalog.json):
| Produkt | STIG-Version | Anforderungen |
|---|---|---|
| Microsoft Windows 11 | V2R7 | 114 |
| Microsoft Edge | V2R5 | 52 |
| Google Chrome | V2R11 | 39 |
| Mozilla Firefox | V6R7 | 43 |
| Microsoft Office 365 ProPlus | V3R5 | 106 |
- Dedizierte DISA STIG-Konformitäts-Kategoriegruppe in der Seitenleiste (eine Kategorie pro Produkt), getrennt von den kuratierten Basis-Härtungskategorien
- Aufschlüsselung der Konformität pro Produkt auf dem Dashboard
- Echte STIG-ID (z.B.
WN11-SO-000195,EDGE-00-000002), Vulnerability ID und CCIs pro Einstellung - Schweregrad zugeordnet zu CAT I/II/III – filtern und massenweise auswählen von STIG: CAT I/II/III innerhalb jedes Produkts
- Org-spezifische Regeln (kein einzelner korrekter Wert) werden absichtlich von der automatischen Übernahme ausgeschlossen
- Katalog generiert aus Microsoft PowerSTIG + cyber.trackr.live über
tools/Generate-StigCatalog.ps1
🦘 ACSC (Australian Cyber Security Centre)-Konformität
34 ACSC Windows-Härtungseinstellungen basierend auf der Anleitung vom Juli 2024:
- Hochprioritäre Einstellungen – Eingabeaufforderungs-Einschränkungen, Gruppenrichtlinienerzwingung, Deaktivieren von AutoRun
- Mittelprioritäre Einstellungen – Einschränkungen für anonymen Zugriff, Kontosperrrichtlinien, DMA-Schutz, Wechselmediensteuerung
- Niedrigprioritäre Einstellungen – Sichtbarkeit von Dateierweiterungen, versteckte Dateien, Löschen aktueller Dokumente
- Netzwerksicherheit – SMB/LDAP-Signierung, NTLMv2-Erzwingung, Deaktivieren von LLMNR/NetBIOS, WPAD-Schutz
- PowerShell-Härtung – Skriptblockprotokollierung, Modulprotokollierung, Transkription, eingeschränkter Sprachmodus
🎚️ Ein-Klick-Profile (vor dem Anwenden prüfen)
Drei kuratierte Profile, jedes mit Anwenden und einem Einstellungen anzeigen-Button, der eine scrollbare Übersicht aller Einstellungen (Name, Beschreibung, Registry-Änderung, aktueller vs. empfohlener Wert) öffnet, bevor etwas angewendet wird:
- Basis (95 Einstellungen) – der Kern mit der höchsten Wirkung und praktisch null Reibung
- Empfohlen (325 Einstellungen) – die intelligente Standardeinstellung: Wendet die Kontrollen an, die echte Malware und Ausnutzung stoppen (ASR, Defender, SmartScreen, Makro-/Skriptblockierung, Schutz vor Anmeldeinformationsdiebstahl, Exploit-Minderungen), während hochreibungsintensive Sperren bewusst ausgelassen werden. Es deaktiviert nicht die Browser-Passwortmanager, InPrivate/Inkognito, Verlaufslöschung, Kontrollierten Ordnerzugriff, FIPS oder eine BitLocker-Pre-Boot-PIN – und ist bereits spiele- und leistungssicher.
- Maximum (606 Einstellungen) – alles, einschließlich der strengen DISA STIG-Sperren
Die Bloatware-Entfernung und die Datenschutzbereinigung bleiben getrennt von diesen Profilen – sie werden über den Bereich Bereinigung & Datenschutz des Dashboards erreicht (ein Ein-Klick- Tighten Up Privacy und ein Clean Up Bloat mit Prüfung zuerst), sodass das Anwenden eines Sicherheitsprofils nie eine App deinstalliert.