GeDefense Windows · Sovereign Security Fabric

Windows Security.
Ohne fremde Control Plane.

GeDefense Windows verbindet die vorhandenen Microsoft-Sicherheitsmechanismen mit einer eigenen lokalen Detection-, Hardening-, Integrity- und Evidence-Schicht. Statt Defender, ASR oder Windows Firewall zu ersetzen, werden sie zu einem überprüfbaren Security Fabric orchestriert – lokal auf dem System, mit klaren Schutzprofilen und ohne verpflichtende Cloud-Steuerung.

2.3.2Current Version
MHX XDR 6.0Behavioral Detection Layer
31SafetySys Security Checks
AGPL-3.0Open Source · Local First
Defense in Depth

Microsoft Security bleibt aktiv. GeDefense macht daraus ein System.

GeDefense arbeitet mit den Schutzschichten, die Windows bereits bereitstellt, und ergänzt sie um lokale Verhaltensanalyse, nachvollziehbare Hardening-Transaktionen, File Integrity und manipulationserschwerende Evidenz.

Realtime Detection

MHX XDR 6.0

Kontextanalyse für PowerShell, Script Hosts und Windows LOLBins mit Payload-, Signatur-, Parent- und Prozesskettenbewertung.

CIMLineageAuthenticode
Microsoft Native

Defender · ASR · App Control

Microsoft Defender, Attack Surface Reduction und Windows App Control werden nicht umgangen, sondern als Enforcement-Layer eingebunden.

DefenderASRWDAC
Network Enforcement

Firewall / WFP

Lokale Netzwerkdurchsetzung mit Threat-Intelligence-Feeds, atomaren Firewall-Updates und optionalem Sovereign Default-Deny.

WFPFeodoSpamhaus
System Hardening

12 reversible Hardening Module

Von Credential Guard und HVCI bis LSASS, SMB, PowerShell Logging, UAC und Controlled Folder Access – mit Baseline, Verify und Rollback.

VBSHVCIRollback
Integrity

Drive Integrity Fabric

Optionales SHA-256 File Integrity Monitoring für lokale Dateien und Laufwerke mit ADDED-, MODIFIED- und DELETED-Erkennung.

SHA-256FIMBaseline
Cryptographic Evidence

Evidence Ledger v2

Lokale HMAC-SHA-256-Verkettung für Audit-Ereignisse. Manipulationen an gespeicherten Evidenzketten werden damit kryptographisch erkennbar.

HMAC-SHA-256Audit ChainLocal
Local Security Architecture

Eine Oberfläche. Mehrere Vertrauensdomänen.

Das Security Center läuft ausschließlich lokal. Die Bedienoberfläche wird über WebView2 bereitgestellt, während Gateway, XDR, Hardening, Integrity und Evidence in klar getrennten Rollen zusammenarbeiten.

Security Center Endpoint
127.0.0.1:17831Loopback-only Local Security Center
WebView2dediziertes lokales Security-Center-Fenster
Go / native x64Local Gateway, API, Sessions und Anti-Replay
Windows SYSTEM ContextDetection, Integrity und lokale Enforcement-Operationen

Kein IIS. Kein Apache. Keine Remote-UI. Keine externe Control Plane. Das Security Center bleibt an Loopback gebunden.

01

Local Security Center

REST-API, Sessions, Replay-Schutz und lokale Asset-Auslieferung.

02

MHX XDR

Prozessereignisse, Payload-Decoding, Kontextanalyse und risikobasierte Reaktion.

03

Hardening Engine

Baseline, Apply, Verify, Evidence und kontrollierter Rollback sicherheitsrelevanter Windows-Zustände.

04

Integrity + Evidence

SHA-256-Baselines und HMAC-verkettete lokale Audit-Evidenz.

Protection Profiles

Nicht jedes System braucht dieselbe Härte.

Drei Schutzprofile trennen Beobachtung, aktiven Schutz und maximale Souveränität. Aggressive Maßnahmen werden damit nicht beiläufig eingeschaltet, sondern bewusst eskaliert.

Profile 01

Monitor

Beobachten, bewerten und Baselines bilden, ohne aggressive Enforcement-Maßnahmen zu erzwingen.

  • Realtime-Korrelation
  • Defender aktiv
  • ASR im Audit-Modus
  • Prozessreaktionen als Audit
Profile 02

Guarded

Aktiver Schutz für produktive Systeme mit kontextabhängiger Reaktion und stärkerem Windows-Hardening.

  • ASR im Block-Modus
  • Kontextabhängige Prozessreaktion
  • Threat-Feed Firewall Rules
  • Controlled Folder Access optional
Profile 03

Sovereign

Maximal restriktives Profil für kontrollierte Umgebungen mit explizitem Operator Gate.

  • App Control Enforcement
  • Outbound Default-Deny
  • Priorisiertes Enforcement
  • Explizite Aktivierungsbestätigung
Behavioral Security

Ein Dateiname ist kein Urteil. Kontext entscheidet.

MHX bewertet PowerShell und andere verdächtige Windows-Ausführungspfade nicht allein anhand einzelner Strings. Command Line, dekodierte Payload, Parent Process, Prozesskette, Authenticode und Publisher-Kontext fließen gemeinsam in die Einordnung ein.

EncodedCommand Analysis

PowerShell wird dekodiert, nicht nur erkannt.

GeDefense verarbeitet Base64-kodierte PowerShell-Argumente, unterstützt UTF-16LE und UTF-8 und bewertet Payloads bis zu 1 MiB gemeinsam mit In-Memory-Indikatoren, LOLBin-Mustern und Script-Host-Kontext.

Base64UTF-16LE UTF-81 MiB
Contextual Classification

Zwischen verdächtig und bösartig liegt Kontext.

MHX kann Ereignisse als MALICIOUS, SUSPICIOUS, BENIGN SUSPICIOUS oder KNOWN GOOD einordnen. Damit muss legitimes Administrator- oder Entwicklerverhalten nicht pauschal durch eine stumpfe Allowlist freigeschaltet werden.

PayloadParent PublisherLineage
Posture + Integrity

Sicherheit ist nicht nur Detection. Auch der Zustand zählt.

SafetySys

31 Security Checks

Lokale Bewertung von Defender, Firewall, Secure Boot, TPM, BitLocker, VBS, HVCI, Credential Guard, ASR, UAC, Updates und PowerShell Security.

Hardening Transactions

Apply ist nicht das Ende.

Sicherheitsänderungen folgen einer nachvollziehbaren Kette aus Current State, Baseline, Apply, Verify, Evidence und verfügbarem Rollback.

Threat Intelligence

Feeds ohne halb angewendete Regeln.

Feodo Tracker sowie Spamhaus DROP/DROPv6 können lokal synchronisiert, normalisiert und dedupliziert werden. Firewall-Updates erfolgen atomar.

Transparenz gehört zur Sicherheitsarchitektur: In Version 2.3.2 blockiert Threat Intelligence bekannte Adressen auf Netzwerkebene. Eine vollständige Remote-IP → PID → Process-Tree → automatische XDR-Response-Korrelation ist in dieser Version noch nicht vollständig umgesetzt.

Open Source · AGPL-3.0-only

Security darf mächtig sein. Aber sie sollte dir gehören.

GeDefense Windows ist öffentlich prüfbar, lokal steuerbar und darauf ausgelegt, Microsofts vorhandene Schutzmechanismen zu orchestrieren statt sie durch eine weitere undurchsichtige Cloud-Abhängigkeit zu ersetzen.

Privacy Protocol

Wir verwenden CleanNet Technology für maximale Datensouveränität. Alle Ressourcen werden lokal von unseren gesicherten Servern geladen.

Für externe Media-Inhalte (3rd Party Cookies), aktivieren Sie bitte die entsprechenden Optionen. Weitere Details finden Sie in unserer Datenschutzerklärung.

Core SystemsTechnisch notwendig
External MediaMaps, Video Streams etc.
Analytics (VGT Telemetrie)Anonyme AES-256 Metriken
Datenschutz lesen
Engineered by VisionGaiaTechnology