Windows Security.
Ohne fremde Control Plane.
GeDefense Windows verbindet die vorhandenen Microsoft-Sicherheitsmechanismen mit einer eigenen lokalen Detection-, Hardening-, Integrity- und Evidence-Schicht. Statt Defender, ASR oder Windows Firewall zu ersetzen, werden sie zu einem überprüfbaren Security Fabric orchestriert – lokal auf dem System, mit klaren Schutzprofilen und ohne verpflichtende Cloud-Steuerung.
Microsoft Security bleibt aktiv. GeDefense macht daraus ein System.
GeDefense arbeitet mit den Schutzschichten, die Windows bereits bereitstellt, und ergänzt sie um lokale Verhaltensanalyse, nachvollziehbare Hardening-Transaktionen, File Integrity und manipulationserschwerende Evidenz.
MHX XDR 6.0
Kontextanalyse für PowerShell, Script Hosts und Windows LOLBins mit Payload-, Signatur-, Parent- und Prozesskettenbewertung.
Defender · ASR · App Control
Microsoft Defender, Attack Surface Reduction und Windows App Control werden nicht umgangen, sondern als Enforcement-Layer eingebunden.
Firewall / WFP
Lokale Netzwerkdurchsetzung mit Threat-Intelligence-Feeds, atomaren Firewall-Updates und optionalem Sovereign Default-Deny.
12 reversible Hardening Module
Von Credential Guard und HVCI bis LSASS, SMB, PowerShell Logging, UAC und Controlled Folder Access – mit Baseline, Verify und Rollback.
Drive Integrity Fabric
Optionales SHA-256 File Integrity Monitoring für lokale Dateien und Laufwerke mit ADDED-, MODIFIED- und DELETED-Erkennung.
Evidence Ledger v2
Lokale HMAC-SHA-256-Verkettung für Audit-Ereignisse. Manipulationen an gespeicherten Evidenzketten werden damit kryptographisch erkennbar.
Eine Oberfläche. Mehrere Vertrauensdomänen.
Das Security Center läuft ausschließlich lokal. Die Bedienoberfläche wird über WebView2 bereitgestellt, während Gateway, XDR, Hardening, Integrity und Evidence in klar getrennten Rollen zusammenarbeiten.
Kein IIS. Kein Apache. Keine Remote-UI. Keine externe Control Plane. Das Security Center bleibt an Loopback gebunden.
Local Security Center
REST-API, Sessions, Replay-Schutz und lokale Asset-Auslieferung.
MHX XDR
Prozessereignisse, Payload-Decoding, Kontextanalyse und risikobasierte Reaktion.
Hardening Engine
Baseline, Apply, Verify, Evidence und kontrollierter Rollback sicherheitsrelevanter Windows-Zustände.
Integrity + Evidence
SHA-256-Baselines und HMAC-verkettete lokale Audit-Evidenz.
Nicht jedes System braucht dieselbe Härte.
Drei Schutzprofile trennen Beobachtung, aktiven Schutz und maximale Souveränität. Aggressive Maßnahmen werden damit nicht beiläufig eingeschaltet, sondern bewusst eskaliert.
Monitor
Beobachten, bewerten und Baselines bilden, ohne aggressive Enforcement-Maßnahmen zu erzwingen.
- Realtime-Korrelation
- Defender aktiv
- ASR im Audit-Modus
- Prozessreaktionen als Audit
Guarded
Aktiver Schutz für produktive Systeme mit kontextabhängiger Reaktion und stärkerem Windows-Hardening.
- ASR im Block-Modus
- Kontextabhängige Prozessreaktion
- Threat-Feed Firewall Rules
- Controlled Folder Access optional
Sovereign
Maximal restriktives Profil für kontrollierte Umgebungen mit explizitem Operator Gate.
- App Control Enforcement
- Outbound Default-Deny
- Priorisiertes Enforcement
- Explizite Aktivierungsbestätigung
Ein Dateiname ist kein Urteil. Kontext entscheidet.
MHX bewertet PowerShell und andere verdächtige Windows-Ausführungspfade nicht allein anhand einzelner Strings. Command Line, dekodierte Payload, Parent Process, Prozesskette, Authenticode und Publisher-Kontext fließen gemeinsam in die Einordnung ein.
PowerShell wird dekodiert, nicht nur erkannt.
GeDefense verarbeitet Base64-kodierte PowerShell-Argumente, unterstützt UTF-16LE und UTF-8 und bewertet Payloads bis zu 1 MiB gemeinsam mit In-Memory-Indikatoren, LOLBin-Mustern und Script-Host-Kontext.
Zwischen verdächtig und bösartig liegt Kontext.
MHX kann Ereignisse als MALICIOUS, SUSPICIOUS, BENIGN SUSPICIOUS oder KNOWN GOOD einordnen. Damit muss legitimes Administrator- oder Entwicklerverhalten nicht pauschal durch eine stumpfe Allowlist freigeschaltet werden.
Sicherheit ist nicht nur Detection. Auch der Zustand zählt.
31 Security Checks
Lokale Bewertung von Defender, Firewall, Secure Boot, TPM, BitLocker, VBS, HVCI, Credential Guard, ASR, UAC, Updates und PowerShell Security.
Apply ist nicht das Ende.
Sicherheitsänderungen folgen einer nachvollziehbaren Kette aus Current State, Baseline, Apply, Verify, Evidence und verfügbarem Rollback.
Feeds ohne halb angewendete Regeln.
Feodo Tracker sowie Spamhaus DROP/DROPv6 können lokal synchronisiert, normalisiert und dedupliziert werden. Firewall-Updates erfolgen atomar.
Transparenz gehört zur Sicherheitsarchitektur: In Version 2.3.2 blockiert Threat Intelligence bekannte Adressen auf Netzwerkebene. Eine vollständige Remote-IP → PID → Process-Tree → automatische XDR-Response-Korrelation ist in dieser Version noch nicht vollständig umgesetzt.
Security darf mächtig sein. Aber sie sollte dir gehören.
GeDefense Windows ist öffentlich prüfbar, lokal steuerbar und darauf ausgelegt, Microsofts vorhandene Schutzmechanismen zu orchestrieren statt sie durch eine weitere undurchsichtige Cloud-Abhängigkeit zu ersetzen.
