Update – Stand 14.09.2026
Seit meinem letzten Beitrag hat sich einiges getan, deshalb hier einmal ein Zwischenstand.
Zunächst noch einmal vielen Dank für die Hinweise auf die
BSI-SiSyPHuS-Unterlagen. Die waren für mich tatsächlich der größte Erkenntnisgewinn aus diesem Thread. Ich habe darauf aufbauend mit Unterstützung von KI ein eigenes PowerShell-Hardening-Skript erstellt und parallel einen kleinen
observation-only Collector, der laufende Prozesse, Dienste, geplante Aufgaben, DNS und Netzwerkverbindungen aufzeichnet. Mein Ziel ist dabei weiterhin nicht einfach „alles abschalten“, sondern möglichst konkret herauszufinden,
welcher Prozess was macht, ob überhaupt Daten erfasst werden und ob bzw. wohin etwas übertragen wird.
Inzwischen habe ich das eigene Hardening-Skript allerdings noch einmal mit der aktuellen Version von
W10Privacy verglichen. Dabei hat sich gezeigt, dass W10Privacy inzwischen sogar
mehr und aktueller abdeckt als mein eigenes Skript. Ein eigenes paralleles „Debloat-/Privacy-Skript“ macht deshalb für mich als Konfigurationswerkzeug kaum noch Sinn. Interessant bleibt es höchstens als Dokumentation bzw. für spezielle Maßnahmen, die nicht bereits abgedeckt sind.
Der
Collector bleibt dagegen bestehen, weil er eine andere Aufgabe hat: nicht konfigurieren, sondern beobachten und messen. Ich habe ihn inzwischen erweitert, um insbesondere die weniger offensichtlichen Komponenten gezielter zu erfassen, z. B.:
CompatTelRunner / Compatibility Appraiser
DmClient / utcwnf
RUXIM / PLUGScheduler
WER / WerFault
ClipUp / ClipSVC / ClipESU
DeviceCensus
MoUsoCoreWorker
Edge/WebView2 / EdgeUpdate
Defender / MAPS
Dazu habe ich inzwischen auch Kontakt mit
Bernd Schuster, dem Entwickler von W10Privacy, aufgenommen.
Seine Antwort fand ich besonders interessant, weil er einen etwas anderen Ansatz verfolgt: Er nutzt zusätzlich zu W10Privacy
NetLimiter und arbeitet dort nach dem Prinzip
„erst einmal alles blockieren und nur die Anwendungen/Prozesse freigeben, die tatsächlich Netzwerkzugriff benötigen“. Dadurch lässt sich sehr granular kontrollieren, welche Programme überhaupt kommunizieren dürfen und man sieht auch, welche Anwendungen überhaupt Kontakt nach außen suchen. Zusätzlich verwendet er auf von ihm verwalteten Systemen AppLocker.
Er weist allerdings auch darauf hin, dass damit nicht automatisch verhindert wird, dass Daten zunächst lokal gesammelt und später bei einer Freigabe übertragen werden.
Interessant war außerdem seine Aussage, dass er selbst
Windows 10 Enterprise LTSC 21H2 auf Testsystemen verwendet, dort aber teilweise mit Treiberproblemen bzw. gelegentlichen Schwierigkeiten zu tun hat. Mit
ReviOS oder AME10 hat er dagegen keine eigene praktische Erfahrung und wollte diese deshalb auch nicht bewerten.
Parallel habe ich noch einmal einen anderen Weg ausprobiert und
CachyOS getestet. Das Ergebnis hat mich ehrlich gesagt überrascht. Optik und Bedienung gefallen mir sehr gut und auch beim Gaming sieht es auf meiner relativ alten Hardware wesentlich besser aus als erwartet. Bei mehreren Vergleichstests lagen die FPS teilweise praktisch gleichauf mit Windows 10.
Dadurch hat sich für mich die Fragestellung inzwischen etwas verändert:
Nicht mehr nur „Wie bekommen wir Windows noch leiser?“, sondern auch „Brauche ich Windows überhaupt noch als Hauptsystem?“
Ich bin deshalb inzwischen ernsthaft am Überlegen, CachyOS zum Hauptsystem zu machen und Windows nur noch als Fallback für einzelne Programme oder Spiele auf einer separaten SSD zu behalten.
Trotzdem möchte ich die eigentliche Windows-Untersuchung weiterführen. Dafür habe ich inzwischen auch
ERNW kontaktiert, also die Firma, die einen wesentlichen Teil der damaligen technischen SiSyPHuS-Arbeiten im Auftrag des BSI durchgeführt hat. Ich habe dort konkret nach späteren Erkenntnissen zu den weniger offensichtlichen Windows-Komponenten gefragt.
Falls also jemand seit den ursprünglichen SiSyPHuS-Arbeiten noch eigene Messungen, Reverse-Engineering-Ergebnisse oder andere belastbare Untersuchungen zu diesen Komponenten kennt, bin ich weiterhin sehr interessiert:
- CompatTelRunner / Compatibility Appraiser
- DmClient / utcwnf
- RUXIM / PLUGScheduler
- WER / WerFault
- ClipUp / ClipSVC / ClipESU
- DeviceCensus
- Edge/WebView2 / EdgeUpdate
- Defender / MAPS
Besonders interessant wären
eigene Messungen mit ETW/WPR, ProcMon, Wireshark, Sysmon, WFP usw. und nicht nur allgemeine Aussagen aus Debloat-Guides.
Aktuell sehe ich deshalb drei interessante Ebenen:
W10Privacy → konfigurieren
NetLimiter → Netzwerkzugriffe kontrollieren
eigener Collector → tatsächlich beobachten/messen
Und parallel stellt sich inzwischen die grundsätzliche Frage, ob CachyOS für mich nicht langfristig die sinnvollere Hauptplattform ist.
Falls jemand mit einem dieser Punkte schon tiefer gearbeitet hat: gerne melden. Gerade ältere Untersuchungen sind weiterhin interessant, solange klar ist,
welche Windows-Version untersucht wurde und wie die Untersuchung durchgeführt wurde.