AtlantHarden — Windows、浏览器与Office安全加固工具

AtlantHarden 是一款全面的 Windows 10/11 安全加固应用,拥有现代、专业的 UI。它通过一键式、应用前可预览的配置文件,搭配完整的备份与还原功能,应用 606 项加固设置——包括跨 Windows 11、Edge、Chrome、Firefox 和 Office 365(最新版本)的 354 项 DISA STIG 控制项,外加 ACSC Essential Eight。它还包含一键式 Windows 精简(移除应用商店垃圾和 OEM/AV 臃肿软件)和 隐私收紧清理。发布版本是一个独立的自包含可执行文件(无需安装 .NET 运行时)。
⬇️ 下载
单个 .zip 文件(约 63 MB),自包含——无需安装 .NET。解压后,右键 AtlantHarden.exe → 以管理员身份运行。该工具尚未签名,因此 SmartScreen 可能会提示——选择 更多信息 → 仍要运行。查看所有发布版本与说明。
功能特性
🛡️ 综合安全类别
- Windows Defender - 配置实时保护、PUA 检测和云保护
- 攻击面减少 - 所有 19 条 Microsoft ASR 规则,涵盖 Office、脚本、USB 和勒索软件保护
- 网络安全 - 加固 SMB、NTLM、LDAP 签名,禁用旧协议(标记 DISA STIG)
- 凭据保护 - 保护 LSASS,禁用 WDigest,防御 Mimikatz 攻击(标记 DISA STIG)
- 浏览器加固 - 通过企业策略加固 Edge、Chrome 和 Firefox(DISA STIG:Edge V2R5、Chrome V2R11、Firefox V6R7)
- Office 加固 - 禁用宏、DDE,防御基于文档的攻击(DISA STIG:Office 365 ProPlus V3R5)
- 隐私设置 - 关闭遥测、广告 ID、活动历史记录、个性化体验以及建议/推广内容——包括一键式隐私收紧按钮
- 臃肿软件移除 - 移除预装的应用商店垃圾和游戏,以及检测到的 OEM/AV 臃肿软件(McAfee、Norton、WildTangent 以及 Dell/HP/Lenovo 助手应用)——应用前需审核,未经确认不会删除任何内容
- 日志记录与审计 - 启用 PowerShell 日志记录、进程审计和事件日志大小设置(标记 DISA STIG)
- 文件关联 - 消除危险文件类型以防止勒索软件
- Windows 防火墙 - 阻止 LOLBins 的网络访问
- TLS/加密 - 禁用弱加密套件,强制使用现代 TLS(标记 DISA STIG)
- 系统加固 - UAC、DEP、ASLR、DLL 保护等(标记 DISA STIG)
- Adobe Reader - 应用符合 STIG 的安全设置
🎯 攻击面减少(ASR)规则
支持所有 19 条 Microsoft ASR 规则,并实时验证状态:
- 阻止 Office 应用创建子进程
- 阻止 Office 应用向其他进程注入代码
- 阻止 Office 宏调用 Win32 API
- 阻止电子邮件客户端和网页邮件中的可执行内容
- 阻止执行可能被混淆的脚本
- 阻止 JavaScript/VBScript 启动下载的内容
- 阻止 USB 上不可信/未签名的进程
- 高级勒索软件保护
- 阻止从 LSASS 窃取凭据
- 阻止低流行度的可执行文件
- 阻止 Adobe Reader 子进程
- 阻止 Office 通信应用子进程
- 阻止 WMI 事件订阅持久化
- 阻止 PSExec/WMI 进程创建
- 阻止滥用易受攻击的已签名驱动程序
- 阻止安全模式重启命令
- 阻止模拟的系统工具
- 阻止服务器上创建 Web Shell
🏛️ DISA STIG 合规性
354 项可自动化的 DISA STIG 要求,涵盖五个产品,源自最新的
DISA 发布版本,并从可审计、可重新生成的目录(Resources/stig-catalog.json)加载:
- 侧边栏中设有专用的 DISA STIG 合规性类别组(每个产品一个类别),与精选的基线加固类别分开
- 仪表板上显示每个产品的合规性细分
- 每个设置均包含真实的 STIG ID(例如
WN11-SO-000195、EDGE-00-000002)、漏洞 ID 和 CCI
- 严重性映射为 CAT I/II/III——可在任意产品内按 STIG:CAT I/II/III 过滤和批量选择
- 组织特有的规则(无单一正确值)被有意排除在自动应用之外
- 目录通过
tools/Generate-StigCatalog.ps1 从 Microsoft PowerSTIG + cyber.trackr.live 生成
🦘 ACSC(澳大利亚网络安全中心)合规性
基于 2024 年 7 月指南的 34 项 ACSC Windows 加固设置:
- 高优先级设置 - 命令提示符限制、组策略强制执行、自动运行禁用
- 中优先级设置 - 匿名访问限制、帐户锁定策略、DMA 保护、可移动介质控制
- 低优先级设置 - 文件扩展名可见性、隐藏文件、清除最近文档
- 网络安全 - SMB/LDAP 签名、NTLMv2 强制、LLMNR/NetBIOS 禁用、WPAD 保护
- PowerShell 加固 - 脚本块日志记录、模块日志记录、转录、约束语言模式
🎚️ 一键配置文件(应用前预览)
三个精选配置文件,每个都配有应用按钮和显示设置按钮,在应用任何内容之前会打开一个可滚动的设置审查界面(名称、描述、注册表更改、当前值与建议值):
- 基础(95 项设置)——影响力最高、几乎零摩擦的核心设置
- 推荐(325 项设置)——智能默认值:应用可阻止真实恶意软件和利用的控件(ASR、Defender、SmartScreen、宏/脚本阻止、凭据窃取保护、利用缓解措施),同时有意跳过高摩擦的锁定项。它不会禁用浏览器密码管理器、InPrivate/隐身模式、历史记录删除、受控文件夹访问、FIPS 或 BitLocker 预启动 PIN——并且已经确保了游戏和性能安全。
- 最大(606 项设置)——所有内容,包括严格的 DISA STIG 锁定项
臃肿软件移除和隐私清理与这些配置分开——通过仪表板的清理与隐私部分(一键式隐私收紧和需审核的清理臃肿软件)访问,因此应用安全配置文件绝不会卸载应用。
自我保护: 在启用任何设置之前,AtlantHarden 会将其自身的可执行文件加入 Microsoft Defender ASR 和受控文件夹访问的白名单,并将 Explorer SmartScreen 保持在一个可覆盖级别——因此这个(未签名的)工具始终可以重新启动以恢复更改。
💾 备份与还原
- 自动备份 - 在应用任何更改之前创建备份
- 系统还原点 - 可从应用内创建 Windows 系统还原点
- 多版本 - 保留最多 20 个带时间戳的备份版本
- 一键还原 - 轻松恢复到任意先前状态
- REG 文件导出 - 同时导出 .reg 文件用于手动还原
📦 配置导入/导出
- 导出配置 - 将选定的设置保存为 JSON 文件
- 导入配置 - 从之前导出的文件加载设置
- 命令行支持 - 通过
--config 参数实现自动化部署
- 静默模式 - 使用
--silent --apply 标志无人值守运行
- 配置文件共享 - 跨多个系统共享配置
🎨 专业 UI
- 带有 Atlant Security 品牌标志的现代暗色主题
- 可折叠、分组的侧边栏——加固类别和 DISA STIG 合规性部分
- 安全评分仪表板,显示总体合规性、各产品 STIG 合规性和 ACSC 合规性百分比
- 每个配置文件都有“显示设置”审查界面
- Windows Defender 中的实时 ASR 规则状态
- 风险徽章(CAT I/II/III)、影响警告以及每个设置的 STIG ID / 漏洞 ID / CCI
- 在所有设置中搜索和 CAT 严重性过滤
- 可响应式布局,缩小到小屏幕时适配
系统要求
- Windows 10(1709 或更高版本)或 Windows 11,64 位
- 管理员权限
- 无需 .NET 运行时——发布的版本是自包含的(从源码构建需要 .NET 8 SDK)
- 启用 Windows Defender(用于 ASR 规则)
安装
- 下载最新版本(
AtlantHarden.zip)并解压
- 右键
AtlantHarden.exe → 以管理员身份运行
- 该下载尚未代码签名,因此 SmartScreen 可能会提示——选择 更多信息 → 仍要运行
命令行用法
AtlantHarden.exe [选项]
选项:
--config, -c <文件> 从 JSON 文件加载配置
--apply, -a 自动应用加载的配置
--silent, -s 静默模式运行(无 GUI,用于自动化)
--help, -h, /? 显示帮助信息
示例:
AtlantHarden.exe
正常启动带 GUI 的应用
AtlantHarden.exe --config myconfig.json
启动 GUI 并预加载配置
AtlantHarden.exe --config myconfig.json --apply --silent
静默应用配置并退出(用于自动化/脚本)
使用说明
⚠️ 重要:开始前须知
在应用任何设置之前,务必先在备份部分创建系统还原点!
不要仅依赖应用的自动备份。手动创建的系统还原点能为您提供最佳保护。
应用设置
- 启动应用(需要管理员权限)
- 在备份部分创建系统还原点
- 使用左侧侧边栏浏览类别
- 使用切换开关启用/禁用单个设置
- 查看风险级别和影响警告
- 点击“应用选定”以应用已启用的设置
- 将自动创建备份
禁用设置
- 导航到包含该设置的类别
- 将设置切换为“关”(它将显示为已启用但未勾选)
- 点击“应用选定”
- 该设置将恢复为默认/禁用状态
从备份还原
- 在侧边栏中点击“备份与还原”
- 从列表中选择一个备份
- 点击“还原”以恢复到该状态
- 某些设置可能需要重启
键盘快捷键
Ctrl+A - 选择当前类别中的所有设置
Ctrl+D - 取消选择所有设置
Ctrl+R - 刷新状态
Ctrl+S - 应用选定的设置
从源码构建
前提条件
- Visual Studio 2022 或更高版本
- .NET 8.0 SDK
- Windows 10/11 SDK
构建步骤
- 在 Visual Studio 中打开
AtlantHarden.sln
- 还原 NuGet 包
- 构建解决方案(建议使用 Release 配置)
- 输出文件位于
bin/Release/net8.0-windows/
要生成自包含的单个文件版本(AtlantHarden.exe,无需安装 .NET):
dotnet publish AtlantHarden.csproj -c Release -r win-x64 --self-contained true ^
-p:PublishSingleFile=true -p:IncludeNativeLibrariesForSelfExtract=true -p:EnableCompressionInSingleFile=true
安全注意事项
⚠️ 重要:某些设置可能会影响应用程序兼容性。始终:
- 运行前创建系统还原点
- 先在非生产环境中测试
- 查看每个设置的影响警告
- 保留备份以便快速回滚
致谢
基于 Atlant Security 的 Windows 10 安全加固脚本。
其他资源:
许可证
本仓库源代码开放供透明审计,而非开源。 您可以
阅读和审计代码,但任何使用都需要付费的商业许可证。请参阅
LICENSE 获取完整条款;如需商业许可,请使用
atlantsecurity.com 的联系表单。
已编译的 AtlantHarden 应用程序在不收取使用费的情况下可免费使用——
若您在自己的系统上(个人或组织内部)运行它,且不向任何人收费,则免费。
一旦您开始通过使用本应用收费——包括作为付费产品或服务用于保护客户或商业系统——您需要与 Atlant Security LTD 签订商业许可协议(联系表单)。本仓库的许可证不适用于二进制文件。
© 2026 Atlant Security LTD。保留所有权利。
支持
如有问题或功能请求,请联系 Atlant Security 或在 GitHub 上提交 issue。
Atlant Security - 保护您的数字堡垒
https://atlantsecurity.com