Windows 10: Suche nach technischen Untersuchungen zu Telemetrie / CompatTelRunner / DmClient / RUXIM

stereodreieck86

Cadet 3rd Year
Registriert
Sep. 2018
Beiträge
60
Ich bin gerade dabei, ein Windows 10 22H2 möglichst gründlich auf Telemetrie und unnötige Datenübertragung zu untersuchen. Die üblichen Privacy-/Debloat-Guides kenne ich inzwischen.

Interessant sind für mich vor allem die Sachen, bei denen man online viele Behauptungen, aber wenig wirklich nachvollziehbare Untersuchungen findet:
  • CompatTelRunner.exe / Compatibility Appraiser
  • DmClient.exe / utcwnf
  • RUXIM / PLUGScheduler
  • WER / WerSvc
  • ClipUp / ClipSVC / die neuen ClipESU-Tasks
  • Edge / WebView2 / EdgeUpdate
  • Defender MAPS / Sample Submission
Mich würde vor allem interessieren, ob jemand davon schon mal wirklich untersucht hat – z.B. mit Wireshark, ProcMon, ETW/WPR, Sysmon oder Reverse Engineering.

Wenn ihr alte Threads, GitHub-Repos, Blogs oder eigene Untersuchungen kennt: gerne her damit. Auch ältere Windows-Versionen sind interessant, solange man weiß, wann und wie das untersucht wurde.

Mir geht es ausdrücklich nicht um „deaktivier einfach alles“, sondern darum herauszufinden, welcher Prozess was sammelt, wer es überträgt und was davon tatsächlich belegt ist.
 
Danke euch erstmal für die ganzen Hinweise und auch für den Verweis auf die BSI-Unterlagen. Da ist schon einiges Interessantes dabei.

Beim Durcharbeiten ist bei mir jetzt noch die Frage aufgekommen, wie ihr das Ganze in der Praxis umgesetzt habt, wenn ihr Windows möglichst datensparsam bzw. privat betreiben wolltet.

Also weniger die einzelne Einstellung, sondern eher das Gesamtbild: Was habt ihr am Ende tatsächlich gemacht und wie weit seid ihr damit gekommen?

Und falls jemand das Ganze anschließend auch über längere Zeit am Netzwerkverkehr überprüft hat: Was habt ihr dabei noch festgestellt?

Mich würde auch interessieren, ob jemand irgendwann an einen Punkt gekommen ist, an dem weitere Einschränkungen zu Problemen mit normalen Windows-Funktionen geführt haben.

Ist ein wirklich komplett telemetriefreies Windows überhaupt realistisch, oder lässt sich die Telemetrie letztlich nur auf ein sehr niedriges Niveau reduzieren?

Gerade Erfahrungen von Leuten, die das schon länger so betreiben, würden mich interessieren.
 
Ich benutze W10Privacy und hab da fast alles Grüne aktiviert, inkl. FW-Regeln. Zusätzlich noch eine Hardware-Firewall mit aktiviertem Proxy, in dem diverse MS-Telemetrieendpunkte blockiert sind. Gibt nur ein paar Sachen, die durchgehen (z.B. für Connection-Test oder der Download der Zertifikatssperrliste).

stereodreieck86 schrieb:
CompatTelRunner.exe / Compatibility Appraiser
Nur als Hinweis: Auch wenn man die Telemetriesammlung in den Diensten deaktivieren kann, so wird dieser Prozess manchmal trotzdem beim Installieren von Windows-Updates mit ausgelöst.
 
  • Gefällt mir
Reaktionen: stereodreieck86

Update – Stand 14.09.2026​

Seit meinem letzten Beitrag hat sich einiges getan, deshalb hier einmal ein Zwischenstand.

Zunächst noch einmal vielen Dank für die Hinweise auf die BSI-SiSyPHuS-Unterlagen. Die waren für mich tatsächlich der größte Erkenntnisgewinn aus diesem Thread. Ich habe darauf aufbauend mit Unterstützung von KI ein eigenes PowerShell-Hardening-Skript erstellt und parallel einen kleinen observation-only Collector, der laufende Prozesse, Dienste, geplante Aufgaben, DNS und Netzwerkverbindungen aufzeichnet. Mein Ziel ist dabei weiterhin nicht einfach „alles abschalten“, sondern möglichst konkret herauszufinden, welcher Prozess was macht, ob überhaupt Daten erfasst werden und ob bzw. wohin etwas übertragen wird.

Inzwischen habe ich das eigene Hardening-Skript allerdings noch einmal mit der aktuellen Version von W10Privacy verglichen. Dabei hat sich gezeigt, dass W10Privacy inzwischen sogar mehr und aktueller abdeckt als mein eigenes Skript. Ein eigenes paralleles „Debloat-/Privacy-Skript“ macht deshalb für mich als Konfigurationswerkzeug kaum noch Sinn. Interessant bleibt es höchstens als Dokumentation bzw. für spezielle Maßnahmen, die nicht bereits abgedeckt sind.

Der Collector bleibt dagegen bestehen, weil er eine andere Aufgabe hat: nicht konfigurieren, sondern beobachten und messen. Ich habe ihn inzwischen erweitert, um insbesondere die weniger offensichtlichen Komponenten gezielter zu erfassen, z. B.:

CompatTelRunner / Compatibility Appraiser
DmClient / utcwnf
RUXIM / PLUGScheduler
WER / WerFault
ClipUp / ClipSVC / ClipESU
DeviceCensus
MoUsoCoreWorker
Edge/WebView2 / EdgeUpdate
Defender / MAPS

Dazu habe ich inzwischen auch Kontakt mit Bernd Schuster, dem Entwickler von W10Privacy, aufgenommen.

Seine Antwort fand ich besonders interessant, weil er einen etwas anderen Ansatz verfolgt: Er nutzt zusätzlich zu W10Privacy NetLimiter und arbeitet dort nach dem Prinzip „erst einmal alles blockieren und nur die Anwendungen/Prozesse freigeben, die tatsächlich Netzwerkzugriff benötigen“. Dadurch lässt sich sehr granular kontrollieren, welche Programme überhaupt kommunizieren dürfen und man sieht auch, welche Anwendungen überhaupt Kontakt nach außen suchen. Zusätzlich verwendet er auf von ihm verwalteten Systemen AppLocker.

Er weist allerdings auch darauf hin, dass damit nicht automatisch verhindert wird, dass Daten zunächst lokal gesammelt und später bei einer Freigabe übertragen werden.

Interessant war außerdem seine Aussage, dass er selbst Windows 10 Enterprise LTSC 21H2 auf Testsystemen verwendet, dort aber teilweise mit Treiberproblemen bzw. gelegentlichen Schwierigkeiten zu tun hat. Mit ReviOS oder AME10 hat er dagegen keine eigene praktische Erfahrung und wollte diese deshalb auch nicht bewerten.

Parallel habe ich noch einmal einen anderen Weg ausprobiert und CachyOS getestet. Das Ergebnis hat mich ehrlich gesagt überrascht. Optik und Bedienung gefallen mir sehr gut und auch beim Gaming sieht es auf meiner relativ alten Hardware wesentlich besser aus als erwartet. Bei mehreren Vergleichstests lagen die FPS teilweise praktisch gleichauf mit Windows 10.

Dadurch hat sich für mich die Fragestellung inzwischen etwas verändert:

Nicht mehr nur „Wie bekommen wir Windows noch leiser?“, sondern auch „Brauche ich Windows überhaupt noch als Hauptsystem?“

Ich bin deshalb inzwischen ernsthaft am Überlegen, CachyOS zum Hauptsystem zu machen und Windows nur noch als Fallback für einzelne Programme oder Spiele auf einer separaten SSD zu behalten.

Trotzdem möchte ich die eigentliche Windows-Untersuchung weiterführen. Dafür habe ich inzwischen auch ERNW kontaktiert, also die Firma, die einen wesentlichen Teil der damaligen technischen SiSyPHuS-Arbeiten im Auftrag des BSI durchgeführt hat. Ich habe dort konkret nach späteren Erkenntnissen zu den weniger offensichtlichen Windows-Komponenten gefragt.

Falls also jemand seit den ursprünglichen SiSyPHuS-Arbeiten noch eigene Messungen, Reverse-Engineering-Ergebnisse oder andere belastbare Untersuchungen zu diesen Komponenten kennt, bin ich weiterhin sehr interessiert:
  • CompatTelRunner / Compatibility Appraiser
  • DmClient / utcwnf
  • RUXIM / PLUGScheduler
  • WER / WerFault
  • ClipUp / ClipSVC / ClipESU
  • DeviceCensus
  • Edge/WebView2 / EdgeUpdate
  • Defender / MAPS
Besonders interessant wären eigene Messungen mit ETW/WPR, ProcMon, Wireshark, Sysmon, WFP usw. und nicht nur allgemeine Aussagen aus Debloat-Guides.

Aktuell sehe ich deshalb drei interessante Ebenen:

W10Privacy → konfigurieren
NetLimiter → Netzwerkzugriffe kontrollieren
eigener Collector → tatsächlich beobachten/messen


Und parallel stellt sich inzwischen die grundsätzliche Frage, ob CachyOS für mich nicht langfristig die sinnvollere Hauptplattform ist.

Falls jemand mit einem dieser Punkte schon tiefer gearbeitet hat: gerne melden. Gerade ältere Untersuchungen sind weiterhin interessant, solange klar ist, welche Windows-Version untersucht wurde und wie die Untersuchung durchgeführt wurde.
 
Zuletzt bearbeitet:
Zurück
Oben