
Harden-Windows-Security HardenSystemSecurity-v1.0.80.0
# 使用微软官方支持的方法安全、可靠地加固 Windows | 始终与最新版 Windows 保持同步更新 | 为个人、企业、政府和军事安全级别提供工具与指南 | 符合 SLSA Level 3 安全开发与构建流程标准 | 应用可在微软商店获取✨
使用方法
相关项目
信任
支持
安全建议
资源
许可证
Wiki
常见问题解答
路线图
捐赠
[!IMPORTANT]
以下是本仓库重要部分的快速访问入口
Harden System Security 应用
AppControl Manager 应用
应用程序控制商业资源
[!NOTE]
本仓库仅使用微软已在 Windows 操作系统中实现的功能,将其微调至最高安全性和锁定状态,不依赖任何第三方组件或依赖项,使用有充分文档记录、受支持、推荐且官方认可的方法。请继续阅读以获取全面信息。
使用方法
从 Microsoft Store 安装 Harden System Security
从 Microsoft Store 安装 AppControl Manager
设计理念
𝐖𝐞𝐥𝐜𝐨𝐦𝐞 欢迎来到 𝙷𝚊𝚛𝚍𝚎𝚗 𝚆𝚒𝚗𝚍𝚘𝚠𝚜 𝚂𝚎𝚌𝚞𝚛𝚒𝚝𝚢 仓库 ![]()
本节阐述本 GitHub 仓库及其内容的理由和目标。它概述了如何应对各种威胁,以及如何针对不同场景和环境调整您的预期。它还提供了大量有用的附加资源。
本仓库目前有 2 个主要产品。 ![]()
下面让我们逐一详细探讨
Harden System Security 应用
使用 Harden System Security 应用 保护您的个人和企业设备免受大多数高级威胁的侵害。该应用适合所有人使用。
如果您是个人用户,您可以使用 Harden System Security 来加固您的操作系统、移除不必要的功能或应用,并获得对系统安全结构的深入可见性。
如果您是企业用户或管理员,您可以使用提供的 Intune 安全策略,通过 Harden System Security 应用将其应用到所有工作站。然后您可以使用该应用验证工作站对已应用策略的合规性,并获得安全评分。
它使用设备内置和 Windows 操作系统中已有的安全功能,将其微调至最高安全性和锁定状态。它不会安装任何外部组件,也完全不会增加您的攻击面。
让我们看看下面的信息图:

AppControl Manager
AppControl Manager 是一款安全的开源 Windows 应用程序,旨在帮助您轻松配置系统中的应用程序控制。它适用于个人用户以及企业、商业机构和高度安全的工作站。
[!TIP]
如果您不熟悉应用程序控制是什么,请参阅这篇文章,其中有非常详细的解释。
正确使用应用程序控制,配合 Harden System Security 应用的策略,可以提供 99% 的各类威胁防护,无论是来自互联网还是物理层面的威胁。确实不存在绝对的安全,但话说回来,宇宙中也没有什么是绝对的。一切事物,即使是最基本的物理定律,都曾经并且正在受到变化和条件的影响。
如何做出正确的选择?
𝙵𝚒𝚛𝚜𝚝 𝚊𝚗𝚍 𝙵𝚘𝚛𝚎𝚖𝚘𝚜𝚝 首先使用 Harden System Security 应用 应用其提供的加固措施,当您在日常工作中使用标准(非特权)账户时,您的系统将至少能抵御约 98% 的威胁。这些威胁并非普通的计算机病毒,而是有动机的国家级威胁行为者。
𝚃𝚑𝚎𝚗 然后使用 AppControl Manager 部署应用程序控制策略,从而对 Windows 应用程序控制的运行拥有更多控制权。
这些方法将创建多层安全防护,也称为纵深防御。此外,您还可以为系统创建内核级零信任策略。
即使未来某个或多个安全层同时出现零日漏洞,仍然会有足够的剩余层来保护您的设备。同时穿透所有层实际上是不可能的。
此外,零日漏洞会被迅速修补,因此无论您使用什么操作系统,保持设备和操作系统更新是最基本的安全建议和最佳实践之一,您必须遵循。
零日等漏洞以 3 种不同方式披露
-
漏洞被负责任地披露。首先与软件供应商/开发者私下沟通,以便他们在漏洞公开披露之前有时间修复并发布更新/补丁。通过这种方式,人们始终是安全的,因为只需保持操作系统和软件更新即可获得最新的安全补丁。
-
漏洞被不负责任地披露。通过社交媒体或创建 PoC(概念验证)公开披露,以便所有人都可以利用和滥用。
-
漏洞被恶意行为者滥用。被威胁行为者在网络攻击中私下利用。这些漏洞要么由威胁行为者自己发现,要么从首先发现它们的安全研究人员那里购买,所有这些都是非法的并会产生后果。
大规模更高级的安全防护呢?

要在企业、商业机构和军事场景中实现大规模最高级别的安全防护,您可以使用以下服务来创建不可渗透的设备和环境。
[!IMPORTANT]
以下服务必须在本仓库已讨论的措施(如适当的应用程序控制策略和 Harden System Security 应用应用的安全措施)之外使用。它们不能替代这些措施。作为个人用户,您仍然可以利用这些功能和服务,它们为您的安全堆栈增加了额外的保护层。
-
Microsoft Defender for Endpoint - 发现并保护跨多平台企业的端点设备。
-
Microsoft Security Copilot - 构建高度自动化的防御体系,让即使是实习生也能成为网络安全专家。
-
Azure 上的机密计算 - 保护使用中的高度敏感数据
-
机密 AI - 在最先进的人工智能超级计算机上私密且安全地训练您的数据
-
Microsoft Entra 条件访问 - 在不影响生产力的前提下增强保护
-
Microsoft Sentinel - 可扩展的云原生解决方案,提供 SIEM、SOAR 等更多功能!
-
Key Vault - 保护云应用和服务使用的加密密钥及其他机密。这项 Azure 服务使用世界上最好的产品来完成这项工作,例如 Thales HSM。更多信息可在此处获取。
-
Microsoft Defender for Cloud - 通过从代码到云的集成安全保护多云和混合环境
-
Microsoft Defender for Cloud Apps - 通过软件即服务(SaaS)安全,现代化您保护应用、保护数据和提升应用态势的方式。
-
Microsoft Defender for Identity - 利用云驱动的智能保护您的本地身份。
-
Azure Active Directory 的无密码身份验证选项 - 多因素和无密码身份验证,这是最安全、最便捷的身份验证方式。* PIM (PAM) - 特权访问管理
-
PAW - 特权访问工作站
-
SAW - 安全管理工作站
重要注意事项
- 使用 Harden System Security 应用 或 App Control for Business 时,请避免使用其他第三方安全解决方案。其他解决方案可能很薄弱、不兼容且不必要,它们还会增加你的攻击面。
[!NOTE]
要了解为什么这是正确的,请花时间阅读上面链接的每个应用的 wiki 文档。如需进一步证明,你随时可以进行代码审查、比较,并向我提出任何后续问题。
- 对任何可疑或不安全的软件使用虚拟机。使用 Windows Sandbox 或 Hyper-V VM。
该使用哪种设备?
使用 Microsoft Surface 产品以获得最佳设备和固件安全性。它们支持 安全核心 PC 规格,制造流程和平台可信且安全。
请确保使用支持 设备固件配置接口 (DFCI) 的 Surface 产品以获得额外保护和安全。以下是支持该功能的 Surface 产品列表。
-
在其他功能中,使用 DFCI 设置的设备可以设置为禁用从 USB 设备启动,并且无法直接绕过芯片级安全,即使是 CMOS 清除也无法绕过,因为它使用非易失性存储器(即闪存)。它设置 BIOS 证书认证,私钥位于 Intune 内的云边缘之后,即使是 Microsoft 支持也无法获取该密钥。
-
支持 DFCI 的 Surface 产品列表在该文档中可能不会快速更新,但不必担心,这是一个活跃的项目,所有新的 Surface 设备都内置了此功能,文档团队可能只是有点滞后。
-
Microsoft Surface 设备使用 Project Mu 作为其固件源代码。
-
Surface 设备可以使用证书代替密码进行 UEFI 认证。它们也没有像其他设备那样的重置开关。你可以使用 Surface Management Toolkit 创建并安装自己的证书。你可以构建一个包含证书的配置包并将其安装到固件中,然后如果没有签名证书授权更改,该包就无法被移除或修改,即证书认证;或者你也可以直接使用前面提到的 DFCI,无需担心,因为包使用 Microsoft 的私钥签名,并且没有需要你自行托管的 PKI。
-
商用级 Surface 设备配备专用 TPM 芯片。
-
查看 Device Guard 类别 中关于安全核心规格的内容。
-
Pluton 安全芯片不是安全核心认证的要求。
-
Pluton 安全芯片包含在 Qualcomm Snapdragon ARM CPU、AMD 和 Intel CPU 中。
[!IMPORTANT]
了解可能危及系统安全的潜在硬件后门非常重要。一些常见的 OEM,如 Compaq、Dell、Fujitsu、Hewlett-Packard (HP)、Sony 和 Samsung,以及使用未修改的 Insyde H20 或 Phoenix 固件的 OEM,都使用基于设备序列号的算法进行密码重置。这些算法允许从固件中移除主密码,从而可能授予对系统的未经授权访问。
[!NOTE]
购买第三方设备时,请确保它们具有 Pluton 安全芯片,它可以满足安全需求,例如安全启动操作系统即使面对固件威胁,以及安全存储敏感数据即使面对物理攻击。
防范 BYOVD(自带易受攻击驱动程序)攻击
-
安全核心 PC 提供能够防范 BYOVD 攻击的硬件。启用这些功能是你的责任,包括 App Control for Business、ASR(攻击面减少)规则、动态/静态信任根以及可扩展用于撤销驱动程序的固件。它们对于 Microsoft 推荐驱动程序阻止列表 中未明确提及的驱动程序尤其有用,这些驱动程序属于更动态的方面。
遭受攻击时该怎么办?
你应该与 Microsoft 签订现有的 统一合约(以前称为 Premier Support)。Microsoft 提供广泛的服务和团队来帮助你从网络攻击中恢复,例如:
被入侵后,你应该联系你的客户成功客户经理,告诉他们你需要这些团队之一的帮助。
[!TIP]
为你的公司或组织购买网络安全保险时,请确保购买一份能够覆盖聘请 Microsoft 精英团队(如 GHOST/DART)费用的保险,即这些 Microsoft 团队将在你的保险网络内。
组织中安全团队的颜色分类
- 🔴 红色 - 渗透测试人员/白帽黑客
- 🔵 蓝色 - SOC/数据科学/遥测分析/SIEM 爱好者
- 🟢 绿色 - 修复人员,接收蓝色和红色的输入,并为已识别的盲点(蓝色)或漏洞/风险(红色)构建所需的修复方案
- 🟡 黄色 - 工具开发,SWE 为上述所有团队构建新工具,使其更快、更有效地运作
用于渗透测试和基准测试
如何正确地对由本仓库加固的系统进行渗透测试和基准测试,并使其尽可能接近真实场景:
-
如果可能,请使用物理机,它应具有 Windows 11 认证硬件和标准用户帐户。
- 如果无法使用物理机,请使用 Hyper-V 虚拟机监控程序。你的主机(即物理机)必须具有 Windows 11 认证硬件,并满足 Readme 中解释的所有硬件和 UEFI 安全要求。但是,虚拟机容易受到侧信道攻击,因此如果你想要更真实的结果,请不要在渗透测试中使用该攻击向量。
-
首先应用 Harden System Security 应用 (其所有类别),然后使用 AppControl Manager 部署合适的签名 App Control 策略。
[!IMPORTANT]
始终关注 Microsoft Windows 安全服务标准,尤其是安全边界。管理员到内核之间没有安全边界。一些渗透测试人员忽略了这一事实,认为以管理员身份执行禁用安全功能等管理任务是一个漏洞。这是预期行为。管理员有权控制设备的安全性,并可以自行决定禁用安全功能。这就是为什么在执行真实渗透测试时需要使用标准用户帐户的原因。
另一个需要考虑的方面是“Admin”一词的歧义。至少有两种不同类型的 Admin:本地管理员和云管理员。例如,当你对利用企业云安全解决方案(如 Microsoft Defender for Endpoint (MDE))的系统进行渗透测试时,Admin 访问应被视为云管理员,因为这些设备使用 Microsoft Entra ID 并且没有本地管理员。在这种情况下,云管理员可以按预期轻松禁用安全功能,使得使用本地管理员访问的渗透测试完全无意义。相反,当对仅依赖个人安全功能(如 Microsoft Defender)的系统进行渗透测试时,Admin 应被视为本地管理员。在这种情况下,管理员也可以出于上述相同原因禁用任何安全功能。
当然,Microsoft 还采用了其他安全措施,例如用于纵深防御策略的受保护进程轻量级 (PPL),但这些措施不会改变上述事实。目标始终是抱最好的希望,做最坏的打算。
有任何问题或建议吗?
请在仓库中打开新的 issue 或 discussion。
相关

信任
本仓库使用有效的方法,使其易于验证:
-
为整个仓库生成 SBOM(软件物料清单),以符合数据保护标准并提供透明度。结合证明和隔离,它们为构建过程提供 SLSA L3 安全级别。
-
你可以在 Visual Studio Code / Visual Studio Code Web / GitHub CodeSpace 中打开这些文件,并在一个美观且易于阅读的环境中查看它们,它们格式良好、带有注释且缩进整齐。
-
提交和标签均使用我的 GPG 密钥或 SSH 密钥进行验证,并且我的 GitHub 帐户已开启 Vigilant mode。
-
你可以 fork 本仓库,验证到该时间点为止的内容,然后按照自己的节奏验证我推送到本仓库的任何后续更改/更新(使用你 fork 上的
Sync fork和Compare选项),如果你对这些更改满意,则允许其与你 GitHub 帐户上的副本/fork 合并。 -
本仓库中提供的所有应用均已签名,并可在 Microsoft Store 中获取。
[!TIP]
本仓库中的所有文件都会被压缩并自动提交到 VirusTotal 进行扫描。最新版本中的任何可用包也会直接上传进行扫描。这是通过 GitHub Action 完成的,每次发布或合并 PR 时都会触发。在我的 VirusTotal 个人资料 中查看已上传文件的历史记录。*
[!WARNING]
为了您自身的安全,在考虑使用任何其他声称以任何方式加固或修改 Windows 操作系统的第三方工具、程序或脚本时,请务必谨慎。在使用前以及每次发布后,都要彻底验证其合法性。避免盲目信任第三方互联网来源。此外,如果它们不符合本仓库所提供内容的高标准,可能会导致系统损坏、未知问题和错误。
支持
如果您对本 GitHub 仓库及其内容有任何疑问、请求、建议等,请打开新的讨论或问题。
在本 GitHub 仓库上报告漏洞。
我也可以通过以下私人邮箱联系:[email protected]
安全建议
-
始终从微软官方网站下载您的操作系统。目前,Windows 11 是最新版本的 Windows,其 ISO 文件可以从这个官方微软服务器下载。您能为自身安全和隐私做的最糟糕的事情之一,就是从声称拥有官方未修改文件的第三方网站下载操作系统——而操作系统是所有主动和被动安全措施的根基。这可能导致无数不良后果,例如威胁行为者在定制操作系统中嵌入恶意软件或后门,或者预先在您的操作系统中安装定制的根 CA 证书,以便执行 TLS 终止并以明文形式查看您所有的 HTTPS 和加密互联网数据,即使您使用 VPN 也是如此。 拥有被投毒和入侵的证书存储对您来说是终局,而这只是冰山一角。
-
每当您想要安装程序或应用时,首先使用Microsoft Store或 Winget,如果您要找的程序或应用不在其中,则从其官方网站下载。考虑使用 Harden System Security 应用中的 WinGet 管理页面来管理或安装您的程序或应用。 使用 Winget 或 Microsoft Store 有许多好处:-
Microsoft Store 的 UWP 应用本质上是安全的,经过数字签名,采用 MSIX 格式。这意味着,安装和卸载它们是有保证的,卸载后不会留下任何残留。
-
Microsoft Store 也有 Win32 应用,它们是我们都熟悉的传统
.exe安装程序。商店具有库功能,可以轻松找到您之前安装的应用。 -
微软和 Winget 默认都会检查文件的哈希值,如果程序或文件被篡改,它们会警告您并阻止安装,而如果您从网站手动下载程序,则必须手动将文件哈希值与网站上显示的哈希值进行核对(如果有的话)。
-
-
使用安全 DNS;Windows 11 原生支持 DNS over HTTPS 和 DNS over TLS。- 使用我的 WinSecureDNSMgr 模块在 Windows 中轻松配置 DNS over HTTPS
仅使用 Microsoft Edge 作为浏览器;它对钓鱼攻击和恶意软件具有最高级别的防护,在 Windows 操作系统上默认可用,并紧密集成了宝贵的安全功能,例如 Microsoft Defender Application Guard、Microsoft Defender SmartScreen、硬件强制堆栈保护、任意代码防护 (ACG)、控制流防护 (CFG)、跟踪防护以及来自 Cloudflare 的受信任内置安全网络功能,仅举几例。
在您使用的网站、应用和服务上始终启用双重/多因素身份验证。最好使用Microsoft Authenticator 应用,它具有备份和恢复功能,因此即使您丢失手机,也永远不会失去对 TOTP(基于时间的一次性密码)的访问权限。适用于 Android 和 IOS。
确保为重要文件夹(桌面/文档/图片)启用 OneDrive 备份。它快速、安全,适用于任何网络条件,并且由于它是 x64(64 位),可以同时处理大量大小文件。
-
在考虑使用 VPN 时,务必保持辨别力,仅在绝对必要时才使用。如果您居住在极权、共产主义或独裁政权,或民主原则未得到维护的国家,VPN 可能是至关重要的工具。但是,如果您居住在不属于这些类别的国家,重新考虑使用 VPN 的必要性可能是明智之举。您当地的 ISP(互联网服务提供商)可能比远程 VPN 服务器关联的 ISP 更值得信赖。通过使用 VPN,您只是将您对当地 ISP 的信任转移给了一个未知实体——即 VPN 提供商所使用的 ISP。重要的是不要被 VPN 公司采用的欺骗性营销策略所左右。这些服务背后人员的真实身份、政治立场、背景和忠诚度往往笼罩在神秘之中。在西方世界宽容开放的社会中,可以想象一个 VPN 服务可能由意图可疑的实体建立,包括恐怖主义国家赞助者或其他敌对行为者。此类服务可能被用来收集情报、进行数据挖掘和跟踪用户,对您的隐私和安全构成重大风险。- 在某些情况下,使用 VPN 可以提供安全性和隐私。例如,当使用公共 WiFi 热点或基本上任何您无法控制的网络时。在这种情况下,请使用 Cloudflare WARP,它使用 WireGuard 协议,或者如前所述,使用利用相同安全 Cloudflare 网络的 Edge 浏览器中的安全网络功能。它是免费的,来自一家拥有全球雷达并对世界各国实时情况有大量洞察的美国公司,至少 19.7% 的网站使用它(2022 年)。可以说它是互联网的支柱之一。
使用您的 Microsoft 帐户告别密码,并使用 Windows Hello 身份验证。在您拥有 Outlook 服务的 Microsoft 帐户中,除了创建 Microsoft 帐户时获得的 1 个电子邮件地址外,您最多可以创建 10 个电子邮件别名,这意味着无需创建新帐户,您就可以拥有 11 个电子邮件地址,所有这些地址都将使用相同的收件箱和帐户。您可以在 Microsoft 帐户设置的登录首选项中指定哪些电子邮件别名可用于登录您的帐户。例如,在告别密码时,如果需要,您可以将其中一个电子邮件别名提供给他人用于通信,或将其添加到您的公开个人资料中,然后阻止使用该电子邮件别名登录,这样就没有人可以通过在登录页面输入该电子邮件别名向您发送验证器通知,并放心使用其他 10 个私密别名登录您的 Microsoft 帐户。您可以在 Outlook 中创建规则,以便发送到您公开电子邮件别名的所有电子邮件都存储在不同的文件夹中,与您的其他收件箱电子邮件分开。所有这些都可以使用免费的 Microsoft 帐户和 Outlook Web 应用完成。
为设备的 UEFI 固件设置强密码,以便在允许对固件进行任何更改之前要求输入密码。您还可以配置为在启动时要求输入密码。
使用 NTFS(Windows 中的默认文件系统)或 ReFS(弹性文件系统,较新)。除了它们的所有优点外,它们还支持 Mark Of The Web(MOTW)或zone.identifier。当文件下载到运行 Windows 的设备时,会向文件添加 Mark of the Web,标识其来源为互联网。您可以在此处阅读有关它的所有信息。如果您的 USB 闪存驱动器格式化为FAT32,请将其更改为NTFS,因为FAT32不保留文件的MOTW。如果您下载的文件以.zip格式压缩,请确保使用 Windows 对.zip文件的内置支持打开/解压,因为它会保留文件的 MOTW。如果您下载的压缩文件是其他格式,例如.7zip或.rar,请确保使用支持在解压后保留文件 Web 标记的归档程序。其中一个程序是 NanaZip,它是 7zip 的一个分支,可在 Microsoft Store 和 GitHub 获取,与 7zip 相比,它具有更好、更现代的 GUI,并且该应用程序经过数字签名。安装后,打开它,导航到顶部的工具,然后选择选项,将传播 zone.id 流设置为是。您可以使用此 PowerShell 命令查找您从互联网下载的文件的所有 Zone Identifier 相关信息。```powershell Get-Content -stream zone.identifier
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> 使用 Xbox 时,请确保[配置登录偏好](https://support.xbox.com/en-US/help/account-profile/signin-security/change-signin-preferences),并将其设置为 `Ask for my PIN` 或 `Lock it down`。后者是最安全的选项,因为它需要使用 Microsoft Authenticator 应用进行身份验证。`Ask for my PIN` 是大多数人的推荐选项,因为它只需使用控制器输入 PIN 码即可。
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> 关于开源程序的几点提醒:
- 除非你是一名熟练的程序员,能够理解并验证源代码中的每一行代码,并且花时间亲自从源代码构建软件,并且对每个后续版本都重复上述所有任务,否则查看源代码对你不会产生任何影响,因为你无法理解也无法验证它。
- 不要仅仅因为源代码可用,就假设整个开源社区都会审计和验证每一行代码,正如我们在[XZ 工具后门事件](https://techcommunity.microsoft.com/t5/microsoft-defender-vulnerability/microsoft-faq-and-guidance-for-xz-utils-backdoor/ba-p/4101961)中所看到的,该后门由国家级行为者植入,他们可以在光天化日之下将后门植入其中,而很长一段时间内可能没有人注意到。
- 大多数*开源*程序都是未签名的,这意味着它们没有数字签名,其开发者没有购买并使用代码签名证书来签署他们的程序。除其他问题外,这可能会对最终用户构成危险,因为这会使得在应用程序控制或应用程序白名单等安全解决方案中为这些程序建立信任变得更加困难,并且难以对其进行身份验证。[阅读 Microsoft 的代码签名简介](https://learn.microsoft.com/previous-versions/windows/internet-explorer/ie-developer/platform-apis/ms537361(v=vs.85))。使用 [Azure Trusted Signing](https://azure.microsoft.com/en-us/products/trusted-signing),其[价格实惠](https://azure.microsoft.com/en-us/pricing/details/trusted-signing/)。
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> 使用 Microsoft 帐户 (MSA) 或 Microsoft Entra ID 登录 Windows。切勿使用本地管理员。真正的安全是在没有本地管理员且身份使用 Entra ID 进行管理时实现的。你将能够强制实施[多重因素解锁](https://learn.microsoft.com/windows/security/identity-protection/hello-for-business/feature-multifactor-unlock),例如使用 PIN + 指纹或 PIN + 面部识别来解锁你的设备。
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> 在 Windows 设置 -> 网络和 Internet -> WIFI 中启用[***随机硬件地址***](https://support.microsoft.com/en-us/windows/how-to-use-random-hardware-addresses-in-windows-ac58de34-35fc-31ff-c650-823fc48eb1bc)。目前,没有组策略或相关的注册表项可以自动开启它,这就是为什么在此处的安全建议部分提到它的原因。它具有各种安全和隐私优势,例如你的设备无法通过其硬件 MAC 地址被唯一识别,并且你连接的路由器无法唯一识别你。你可以在 Windows 设置的 WIFI 网络适配器设置中将其设置为每天更改,以获得更多好处。
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> 使用[**通行密钥**](https://learn.microsoft.com/en-us/windows/security/identity-protection/passkeys/?tabs=windows%2Cintune)。与密码相比,通行密钥为登录网站和应用程序提供了一种更[安全便捷](https://support.microsoft.com/en-us/account-billing/signing-in-with-a-passkey-09a49a86-ca47-406c-8acc-ed0e3c852c6d)的方法。与用户必须记住并输入的密码不同,通行密钥作为机密存储在设备上,并且可以使用设备的解锁机制(例如生物识别或 PIN)。[通行密钥](https://www.microsoft.com/en-us/windows/tips/passkeys)可以在无需[其他登录挑战](https://support.microsoft.com/en-us/windows/manage-your-passkeys-in-windows-6a70599a-25e1-4461-86be-d67d1023c69f)的情况下使用,从而使身份验证过程更快、更安全、更方便。
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> 更多安全建议即将推出...
<p align="right"><a href="#readme-top">💡 (返回顶部)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## 资源<a href="#resources"></a>
<p align="center"><img src="https://assets.kitploit.com/production/public/readmes/48592/38971be8748034a1f3ca14ad6cc2646d2e847f744a3f823fa0daa726804f5323.png" alt="A beautiful pink laptop Windows 11, located on the table with coffee on the side" width="650"></p>
- [Microsoft.com](https://microsoft.com)
- [强制固件代码由安全启动进行度量和证明](https://www.microsoft.com/en-us/security/blog/2020/09/01/force-firmware-code-to-be-measured-and-attested-by-secure-launch-on-windows-10/)
- [Microsoft Learn](https://learn.microsoft.com/) - 技术文档
- [安全启动——度量的动态信任根 (DRTM)](https://learn.microsoft.com/windows/security/threat-protection/windows-defender-system-guard/how-hardware-based-root-of-trust-helps-protect-windows#secure-launchthe-dynamic-root-of-trust-for-measurement-drtm)
- [Windows 即服务快速指南](https://learn.microsoft.com/windows/deployment/update/waas-quick-start)
- [德国情报机构 - BND](https://www.bsi.bund.de/EN/Service-Navi/Publikationen/publikationen_node.html) - 联邦信息安全办公室
- [Device Guard 分析](https://www.bsi.bund.de/EN/Service-Navi/Publikationen/Studien/SiSyPHuS_Win10/AP7/SiSyPHuS_AP7_node.html)
- [Device Guard 差分分析](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/SiSyPHus/E20172000_BSI_Win10_DGABGL_Win10_v_1_0.pdf?__blob=publicationFile&v=3)
- [Microsoft Tech Community](https://techcommunity.microsoft.com/) - 官方博客和文档
- [Microsoft 安全基线](https://learn.microsoft.com/windows/security/operating-system-security/device-management/windows-security-configuration-framework/windows-security-baselines) - 来自 Microsoft 的安全基线
- [Microsoft 安全响应中心 (MSRC) YouTube 频道](https://www.youtube.com/@msftsecresponse)
- [BlueHat Seattle 2019 || 防范物理攻击:Xbox One 的故事](https://www.youtube.com/watch?v=quLa6kzzra0)
- [安全更新指南:](https://msrc.microsoft.com/update-guide) Microsoft 安全响应中心 (MSRC) 调查所有影响 Microsoft 产品和服务的安全漏洞报告,并在此处提供相关信息,作为持续努力的一部分,以帮助你管理安全风险并保护你的系统。
- [Microsoft 安全响应中心博客](https://msrc-blog.microsoft.com/)
- [Microsoft 安全博客](https://www.microsoft.com/en-us/security/blog/)
- [Microsoft 播客](https://news.microsoft.com/podcasts/)
- [漏洞赏金计划](https://www.microsoft.com/en-us/msrc/bounty) - 赏金最高可达 `250,000` 美元
- [Microsoft 主动保护计划](https://www.microsoft.com/en-us/msrc/mapp)
- [安全更新指南常见问题解答](https://www.microsoft.com/en-us/msrc/faqs-security-update-guide)
- [Microsoft On the Issues](https://blogs.microsoft.com/on-the-issues/) - 对 APT(高级持续性威胁[¹](https://learn.microsoft.com/events/teched-2012/sia303))和全球国家级网络攻击行动的评估、调查和报告
- [Microsoft 发布的高层概述论文(`PDF` 格式)](http://download.microsoft.com/download/8/0/1/801358EC-2A0A-4675-A2E7-96C2E7B93E73/Framework_for_Cybersecurity_Info_Sharing.pdf),网络安全信息共享和风险降低框架。
- [Microsoft 威胁建模工具](https://learn.microsoft.com/azure/security/develop/threat-modeling-tool) - 适用于软件架构师和开发人员
- [需要监控的重要事件](https://learn.microsoft.com/windows-server/identity/ad-ds/plan/appendix-l--events-to-monitor)
- [Windows 安全门户](https://learn.microsoft.com/windows/security/)
- [安全审计](https://learn.microsoft.com/windows/security/threat-protection/auditing/security-auditing-overview)
- [Microsoft SysInternals Sysmon,用于 Windows 事件收集或 SIEM](https://learn.microsoft.com/sysinternals/downloads/sysmon)
- [特权访问工作站](http://aka.ms/cyberpaw)
- [增强安全管理环境 (ESAE)](http://aka.ms/ESAE)
- [新西兰 2016 揭秘 Windows 防火墙——了解如何在不削弱功能的情况下激怒攻击者](https://youtu.be/InPiE0EOArs)
- [下载可用于开发的 Windows 虚拟机](https://developer.microsoft.com/en-us/windows/downloads/virtual-machines/)
- [英国国家网络安全中心建议与指南](https://www.ncsc.gov.uk/section/advice-guidance/all-topics)
- [全球威胁活动](https://www.microsoft.com/en-us/wdsi/threats)
- [Microsoft 零信任](https://aka.ms/zerotrust)
- [了解恶意软件和其他威胁、术语](https://learn.microsoft.com/microsoft-365/security/intelligence/understanding-malware)
- [恶意软件命名](https://learn.microsoft.com/microsoft-365/security/intelligence/malware-naming)
- [Microsoft 数字防御报告](https://aka.ms/mddr)
- [Microsoft Defender for Individuals](https://www.microsoft.com/en-us/microsoft-365/microsoft-defender-for-individuals)
- [提交文件进行恶意软件分析](https://www.microsoft.com/en-us/wdsi/filesubmission)
- [提交驱动程序进行分析](https://www.microsoft.com/en-us/wdsi/driversubmission)
- [服务运行状况状态](https://admin.microsoft.com/servicestatus)
- [Microsoft Defender 威胁情报](https://ti.defender.microsoft.com/)
- [免费社区版与高级版对比](https://jeffreyappel.nl/how-works-microsoft-defender-threat-intelligence-defender-ti-and-what-is-the-difference-between-free-and-paid/)
- [Microsoft 病毒计划](https://learn.microsoft.com/microsoft-365/security/intelligence/virus-initiative-criteria)
- [Microsoft 数字侦探](https://news.microsoft.com/stories/cybercrime/)
- [澳大利亚的 Essential Eight](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/essential-eight/essential-eight-assessment-process-guide)
- [NIST 800-53](https://www.nist.gov/privacy-framework/nist-privacy-framework-and-cybersecurity-framework-nist-special-publication-800-53)
- [美国国防部的 CMMC(网络安全成熟度模型认证)](https://learn.microsoft.com/azure/compliance/offerings/offering-cmmc)
- [ISO 27001](https://www.iso.org/standard/27001)
- [美国国防部 Cyber STIGs(安全技术实施指南)](https://public.cyber.mil/stigs/downloads/?_dl_facet_stigs=operating-systems)
- [NIST SP 800-171 Rev. 2 - 保护非联邦系统和组织中的受控非机密信息](https://csrc.nist.gov/pubs/sp/800/171/r2/upd1/final)
- [干净源原则](https://learn.microsoft.com/security/privileged-access-workstations/privileged-access-success-criteria#clean-source-principle)
- [Windows 消息中心](https://learn.microsoft.com/windows/release-health/windows-message-center)
- [Windows 客户端已弃用的功能](https://learn.microsoft.com/windows/whats-new/deprecated-features)
- [Microsoft 网络安全参考架构](https://aka.ms/mcra)
- [BlueHat IL 2023 - David Weston - 默认安全](https://youtu.be/8T6ClX-y2AE?si=aICh_wZIJrMpM6xB)
- [集成和管理安全工具的 Windows 安全最佳实践](https://www.microsoft.com/en-us/security/blog/2024/07/27/windows-security-best-practices-for-integrating-and-managing-security-tools/)
- [Microsoft 可利用性指数](https://www.microsoft.com/en-us/msrc/exploitability-index)
- [Microsoft 事件响应 Ninja Hub](https://aka.ms/MicrosoftIRNinjaHub)
- [了解 Microsoft Pluton 安全处理器](https://techcommunity.microsoft.com/blog/windows-itpro-blog/understanding-the-microsoft-pluton-security-processor/4370413)
- [来自 Azure 和安全 MVP 的重要安全主题](https://techcommunity.microsoft.com/blog/mvp-blog/mvp%E2%80%99s-favorite-content-important-security-topics-from-azure-and-security-mvps/4382196)
- [持续中断时代的安全领导力](https://blogs.windows.com/windowsexperience/2025/08/05/security-leadership-in-the-age-of-constant-disruption/)
- [适用于企业的 Microsoft Edge 安全](https://learn.microsoft.com/deployedge/ms-edge-security-for-business)
<p align="right"><a href="#readme-top">💡 (返回顶部)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## 路线图<a href="#roadmap"></a>
<img src="https://assets.kitploit.com/production/public/readmes/48592/6d272c3e0aadd4b0b2fd89a185667f18dcf470d76a4c31121dd256166619c469.png" alt="The Harden Windows Security Repository Roadmap">
<br>
<p align="right"><a href="#readme-top">💡 (返回顶部)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## 许可证<a href="#license"></a>
使用 [MIT 许可证](https://github.com/HotCakeX/Harden-Windows-Security/blob/main/LICENSE)。免费信息,没有任何付费墙或类似性质的东西。这个 GitHub 仓库的唯一使命是向所有 Windows 用户提供准确、最新且正确的事实和信息,让他们了解如何在危险环境中保持安全和安心,并领先威胁行为者不止一步,而是许多步。
### 致谢
* 许多图标来自 [**Icons8**](https://icons8.com/)。
* 免责声明:本开源项目中使用的 [Icons8](https://icons8.com/) 图形仅授权给本仓库。未经有效的 [Icons8](https://icons8.com/) 许可证,严禁提取、复制或重用这些图形资源。如果你想在自己的项目中使用这些图形,你需要直接从 [Icons8](https://icons8.com/) 获取相应的许可证。
* Windows、Azure 等是 [Microsoft Corporation](https://www.microsoft.com/en-us/legal/intellectualproperty/trademarks/usage/general) 的商标
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="Harden-Windows-Security is a PowerShell module">
<br><p align="center">
<a href="https://github.com/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/github.svg" alt="GitHub profile and icon"></a>
<a href="https://www.last.fm/user/HotCakeX"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/e36383c05300433ff68784805cae7ebef2649211b5a86896b85c40baf3530e36.png" alt="Lastfm profile and icon"></a>
<a href="https://open.spotify.com/user/eypgh60p3zw1duh9lbsbc2mix"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/spotify.svg" alt="Spotify profile and icon"></a>
<a href="https://stackexchange.com/users/27823952/spynet"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/stack-exchange.svg" alt="StackExchange profile and icon"></a>
<a href="https://steamcommunity.com/id/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/steam.svg" alt="Steam profile and icon"></a>
<a href="https://www.twitch.tv/hot_cakex"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/twitch.svg" alt="Twitch profile and icon"></a>
<a href="https://hotcakex.github.io/"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/0013adbb36f7c036f54bd7387ea2e4092b3a3f01e196466336545382ba50b2eb.png" alt="Website and icon"></a>
<a href="https://x.com/CyberCakeX"><img width="30" height="40" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/a99ff15b77daf6246b05e66f2357c900482bead5/Private/Images/Socials/X%20logo.svg" alt="X profile and icon"></a>
<a href="https://www.xbox.com/en-US/play/user/HottCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/xbox.svg" alt="Xbox profile and icon"></a>
<a href="https://www.youtube.com/@hotcakex"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/youtube.svg" alt="YouTube profile and icon"></a>
<a href="https://www.reddit.com/user/HotCakeXXXXXXXXXXXXX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/reddit.svg" alt="Reddit profile and icon"></a>
<a href="https://socialclub.rockstargames.com/member/----HotCakeX----"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/rockstar-social-club.svg" alt="Rockstar Social Club profile and icon"></a>
<a href="https://club.ubisoft.com/en-US/profile/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/uplay.svg" alt="Uplay profile and icon"></a>
<a href="https://techcommunity.microsoft.com/t5/user/viewprofilepage/user-id/310193"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/8ee5be289b25fe1868edb80dd7ebd3f8de6f9cc581c1324261bc74146a2bd0e8.png" alt="Microsoft Tech Community profile and icon"></a>
<a href="mailto:[email protected]"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/outlook.svg" alt="Outlook Email address and icon"></a>
<a href="https://orcid.org/0009-0000-6616-4938"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/c1bb0d1a4e2bccfcace29f405d8434a076942b79338be4d69dd253fc7ebc0e10.png" alt="Orcid profile and icon"></a>
<a href="https://spynetgirl.medium.com/"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/e0759dbc5b10c7ff9c10d09a49639e40ec780151/Private/Images/Socials/medium.svg" alt="Medium profile and icon"></a> <a href="https://www.facebook.com/VioletCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/Facebook.svg" alt="Facebook profile and icon"></a>
<a href="https://mvp.microsoft.com/en-US/mvp/profile/4edbca65-7979-4779-b7e4-d182e123259b"><img width="30" height="35" src="https://mvp.microsoft.com/Assets/UserProfile/MVP/Badge.svg" alt="MVP profile and icon"></a>
<a href="https://www.credly.com/users/hotcakex/"><img width="35" height="35" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/b4ae6b295182e6cc73c0a85cb3bfa154f10a89f7/Private/Images/Socials/Credly.svg" alt="Credly profile and icon"></a>
</p>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="Harden-Windows-Security is a PowerShell module">
<br>
<p align="right"><a href="#readme-top">💡 (返回顶部)</a></p>
<br>
## 捐赠 <img src="https://assets.kitploit.com/production/public/readmes/48592/91a864586e351c31c7e968c3c2d3ea79b7ebc95936cae6bbf77b7020653160c0.png" width="48" alt="DonateIcon">
如果您愿意在经济上支持我的工作,我将不胜感激。您可以通过以下任何方式进行捐赠,然后通过 [**X**](https://x.com/CyberCakeX) 或 <a href="https://discord.com/users/1198196610476294239"> Discord </a> <img src="https://assets.kitploit.com/production/public/readmes/48592/2720b969914f2fc45d099202dc5a423713f5c7c835ca2e71f22c1f999f0f9fec.gif" width="25"> 或 Teams/电子邮件(`[email protected]`)私信告知我,以便我亲自向您致谢。 <img src="https://assets.kitploit.com/production/public/readmes/48592/7b2e590053652be95c8dd4538d9083b77185fc6f1f5fc1f3f39a6693ecba249d.gif" width="45" alt="xo">
您的支持将帮助我继续创建和维护这个项目。您也可以利用捐赠来请求特殊或非凡的功能。
### 比特币
* <img src="https://raw.githubusercontent.com/HotCakeX/.github/bcbca9889beba717975643c39b7882e6954407ea/Pictures/PNG%20and%20JPG/Crypto%20Donations%20Icons/bitcoin.svg" width="25" alt="Bitcoin donation Harden Windows Security"> BTC 钱包地址```
bc1qa948wr4mg2qkx2us5g8rv5ca75ppyy2ngl8k4e
比特币现金
BCH 钱包地址``` qrrj03927q90z4wg4nu2e3nf4y3qnun2ku7muv8rvm
* [钱包链接](https://link.trustwallet.com/send?coin=145&address=qrrj03927q90z4wg4nu2e3nf4y3qnun2ku7muv8rvm)
* [钱包二维码](https://raw.githubusercontent.com/HotCakeX/.github/a2260b835dc08dfa7daf7d34b068120b25f7c199/Pictures/PNG%20and%20JPG/Bitcoin%20Cash%20Donation.png)
---
### 以太坊
* <img src="https://raw.githubusercontent.com/HotCakeX/.github/bcbca9889beba717975643c39b7882e6954407ea/Pictures/PNG%20and%20JPG/Crypto%20Donations%20Icons/ethereum.svg" width="30" alt="以太坊捐赠 Harden Windows Security"> ETH 钱包地址```
0xF784a3D4F9A7CC5c26d69de41D7dD6480112114D
BSC(币安智能链 - 币种)
BSC 钱包地址``` 0xF784a3D4F9A7CC5c26d69de41D7dD6480112114D
* [钱包链接](https://link.trustwallet.com/send?coin=20000714&address=0xF784a3D4F9A7CC5c26d69de41D7dD6480112114D)
* [钱包二维码](https://raw.githubusercontent.com/HotCakeX/.github/refs/heads/main/Pictures/PNG%20and%20JPG/BNB%20Donation.png)
<br>
<p align="right"><a href="#readme-top">💡 (返回顶部)</a></p>




