Zumpyx's Blog
Updated

Windows 版本怎么分:通道、形态与内核

WindowsNT内核LTSCSACServer版本管理IoT

日常说「这台是 Win10」往往不够用。同一句 Windows 10 背后,可能是半年一更功能的商用通道,也可能是数年才大改的 LTSC;可能是桌面 Pro,也可能是精简 IoT;内核都叫 10.0,Build 却差一整代安全缓解。

兼容性、驱动、补丁基线、镜像选型、红队载荷与资产盘点时,建议至少钉死三个轴,并在需要时加上第四、第五轴:

问题 例子
1. 服务通道 / 更新频率 功能火车有多勤? SAC、LTSC、Insider
2. 系统形态 给谁用、装什么组件? PC / Server / IoT / 云 PC
3. 内核世代 NT 主版本是哪条线? 6.1、6.3、10.0
4. 构建与功能版 具体哪一列车? Build 19045、22H2、24H2
5. 版本 SKU 授权与策略能力? Pro / Enterprise / Datacenter
6. 安全能力代际 这代有哪些防护、是否常默认开? UAC、CG、WDAC、ASR、HVCI…

下文按你习惯的三维展开,补全 9x/ARM/PE/Mobile 等分支,并单列 按 NT 代际的安全特性对照表,方便当索引用。

事实性说明:版本号、Build、通道名称以 Microsoft 发布/生命周期文档 为准。本文做结构归纳;安全特性表表示「该代是否具备可配置能力」,不表示某镜像默认已开启。SKU、GPO、云基线、OEM 都会改变默认。EOL 与许可证条款会变更,不在文中写死截止日期


〇、先分清:营销名 ≠ 内核号 ≠ Build ≠ 通道

名称 是什么 例子
商品/营销名 盒子上/设置里写的名字 Windows 11 专业版
NT 版本 内核主.次版本 10.0
Build 编译构建号,兼容性最有用 22631、26100
DisplayVersion / 功能版本 面向用户的火车标签 22H2、24H2
UBR Update Build Revision,随累积更新变 完整版本常写作 10.0.{Build}.{UBR}
版本 + 通道 授权版本与服务通道的组合 Enterprise + LTSC 2021
InstallationType 客户端还是服务器等 Client / Server
推荐资产标签模板:
{形态}/{SKU}/{通道或发行}/{NT}/{DisplayVersion|LTSC年}/{Build}.{UBR}

例:
PC/Enterprise/LTSC2021/NT10.0/19044.<UBR>
PC/Pro/GAC/NT10.0/24H2/26100.xxxx
Server/Datacenter/2022/NT10.0/20348.xxxx/Core

一、按更新频率:SAC、LTSC 与通道全家福

Senu-Annual 一般为 Semi-Annual Channel 笔误,下称 SAC(半年通道)
下文凡写「约略 Build」「常见」处,均以 Microsoft 发布信息为权威;补丁级 UBR 会随累积更新变化,示例仅作格式参考。

1.1 为什么要有「通道」

Windows 10 起,微软把「功能更新(新能力、新壳、新 API 面)」和「质量/安全更新(补丁)」拆开运营:

  • 功能更新:改变兼容面,需要测试窗口;
  • 质量更新:尽量不改功能,修漏洞与稳定性。

通道决定的是:你多久会接到功能更新,以及某一功能版本还能领多久安全/质量更新

1.2 SAC(Semi-Annual Channel,半年服务通道)

说明
定位 需要持续获得新功能的商业/消费桌面(历史上 Server 也曾有 SAC 镜像)
经典节奏 Win10 前中期常见一年两波功能更新(后多称 H1/H2);后期节奏有调整(部分年份以一波主功能更新为主),以当时发布说明为准
支持模型 每个功能版本有固定服务期限(消费/教育/企业时长不同);到期后需升到仍在服务的功能版本才继续收该通道的更新
适合 知识办公、开发机、要新浏览器/新防护能力的标准桌面
代价 驱动、安全软件、行业软件宜按「功能版本 + Build」做回归

Win10 功能版本火车(客户端,常用)

营销/显示 约略 Build 备注
1507 (RTM) 10240 初代
1511 10586
1607 14393 与 Server 2016 同系
1703 15063
1709 16299
1803 17134
1809 17763 与 Server 2019 同系
1903 18362
1909 18363 启用包类升级常见
2004 19041
20H2 19042
21H1 19043
21H2 19044 LTSC 2021 同建系
22H2 19045 Win10 后期主线

Win11 功能版本(仍是 NT 10.0)

显示版本 约略 Build 备注
21H2 22000 第一代 11
22H2 22621
23H2 22631 多启用包
24H2 26100 较新平台线;Win11 Enterprise LTSC 2024 亦基于 24H2/26100 系
后续版本 以官方为准 DisplayVersion + CurrentBuild 为准

启用包说明:例如 1909 相对 1903、23H2 相对 22H2,常通过启用包切换 DisplayVersion 与小幅 Build(如 22621→22631),与「重装换一代平台」不同;探测以本机注册表为准。

1.3 LTSC(Long-Term Servicing Channel,长期服务通道)

说明
定位 专用系统:工控、医疗器械上位机、ATM/柜面、加固终端、通过认证的产线机
节奏 约每 2–3 年一代(以微软实际发布为准);周期内以安全/质量更新为主,不跟消费版功能火车
特征 组件集与同期 SAC/GAC 不完全相同(例如传统上弱化部分消费向应用);功能面相对稳定
不是 「永不打补丁」——服务期结束后停止更新
年限 因产品而异(例如部分旧桌面 LTSC 曾提供约 10 年,近年 Windows 11 Enterprise LTSCIoT Enterprise LTSC 的 mainstream/extended 年限并不相同)——一律以 Microsoft 生命周期页为准,本文不写死 EOL 日期

桌面 Enterprise / 相关 LTSC 谱系(常见)

LTSC 内核 基础 Build(量产线) 备注
Windows 10 Enterprise 2015 LTSB 10.0 10240 旧称 LTSB
Windows 10 Enterprise 2016 LTSB 10.0 14393 与 1607 / Server 2016 同建系
Windows 10 Enterprise LTSC 2019 10.0 17763 与 1809 / Server 2019 同建系
Windows 10 Enterprise LTSC 2021 10.0 19044 与 21H2 同建系
Windows 11 Enterprise LTSC 2024 10.0 26100 系 基于 24H2 平台线
Windows 11 IoT Enterprise LTSC 2024 10.0 26100 系 行业/设备向;生命周期条款与 Enterprise LTSC 可能不同

名称:LTSB → LTSC 为同一思路的改名(Long-Term Servicing BranchChannel)。

1.4 通道命名演变(避免读到旧文档迷路)

阶段 常见名称 说明
Win10 早期 CB / CBB 等 Current Branch / Current Branch for Business 等,已淘汰
Win10 1709 前后 SAC Targeted 等过渡名 文档一度区分 Targeted 与宽 SAC,后简化
Win10 成熟期 SAC vs LTSC 对比最经典,运维口语仍常用
较新商业桌面表述 General Availability Channel (GAC) 功能更新通道的现行常见官方表述之一;承接原 SAC 角色,不是另一套互不兼容的内核
Win11 功能更新节奏调整为更偏「年更」叙事 不再强调「严格一年两版 SAC」,但 LTSC 仍独立存在
Server LTSC(按发布年的 Server 版本) 为主 见下一节

1.5 Server 的「通道」怎么理解

  • 生产环境主流是 Windows Server 2016 / 2019 / 2022 / 2025按年发布的版本;微软文档中常把这类定位为 LTSC 服务模式(长期服务,而非桌面那种半年功能火车)。
  • Windows Server Semi-Annual Channel(SAC) 曾提供(多为 Server Core),用于更快获取功能,后已收缩/退役相关选项;新部署不要默认还能选 Server SAC,以当前 Microsoft 文档与 VL 介质为准。
  • Azure 专用镜像、多会话主机 等云 SKU 的更新与支持条款可能不同,以订阅与镜像说明为准。

1.6 Insider 与其它预览通道

通道 用途
Canary / Dev / Beta / Release Preview Windows Insider 预览环(环名称会随微软调整);非生产
预览累积更新 可能早于正式通道,稳定性与支持范围不同

资产表里应单独标记 Insider=yes,避免和 SAC/LTSC 生产机混淆。

1.7 更新类型速查(和通道正交)

类型 含义
功能更新 Feature Update 大版本火车(21H2→22H2)
启用包 Enablement Package 小包「打开」已预先放进系统的功能,Build 主号可能微变
累积更新 LCU 每月安全/质量合集
SSU 服务栈更新,打补丁的前置
.NET / 定义库等 组件通道,需单独管理

1.8 通道选型

场景 建议
办公/开发标准桌面 现行通用功能通道(Win10 仍在服功能版或 Win11 当前支持版)
工控、认证软件锁版本 LTSC + 冻结驱动清单
域控/SQL/文件服务器 Server 年版本(LTSC 语义)+ 变更窗口
安全研究多版本矩阵 Build 建虚拟机目录,不要只按商品名

二、按系统形态:PC、Server 与更多分支

2.1 PC / 客户端(Client)

角色:人机交互、办公、开发、娱乐。
常见 SKU

SKU 典型用途
Home 消费
Pro 中小商务、可加入域等(具体功能随版本变化)
Pro for Workstations 面向工作站硬件与部分企业向能力差异
Enterprise 大企业功能与管理;桌面 LTSC 落在 Enterprise(及 IoT Enterprise)
Education 教育授权,功能集接近企业向,一般不提供桌面 LTSC SKU
SE / 其它区域 SKU 如教育精简等,随市场与政策变化

授权/能力差异:BitLocker、AppLocker、WDAC、Credential Guard、LTSC 等是否可用/是否可用 GPO 管理,随 Windows 版本、SKU、管理方式(GPO/MDM)与硬件变化。微软对 AppLocker 的 SKU 限制在较新版本上做过调整(例如移除部分版本检查),不能套用十年前的「只有企业版」一刀切。以当前官方 Requirements 与本机实测为准。

2.2 Server

角色:身份、文件、虚拟化、应用托管、远程桌面等。
安装形态

形态 说明
Desktop Experience 带完整桌面体验
Server Core 无传统完整 Shell,面更小,运维靠 CLI/WinRM
Nano Server(历史) 更激进精简,容器/特定场景,生命周期与定位多次调整
容器基础镜像 Server Core / Nano 等容器镜像,与宿主版本强相关

常见 Server SKU

SKU 说明
Essentials 小企业一体化,限制多
Standard 常规虚拟化权益有限
Datacenter 虚拟化权益高,数据中心常见
历史/特殊 SKU 如已退役的 MultiPoint Server 等,仅遗留环境

版本与内核(见第三节):2008→6.0,2008 R2→6.1,2012→6.2,2012 R2→6.3,2016+→10.0。

2.3 同一内核上的 PC vs Server

相同 不同
大量内核组件、很多安全补丁同源 默认角色、防火墙、IE/Edge 策略、驱动认证、授权
可用类似工具链做管理 GUI 工具默认是否存在(Core)
支持周期、升级路径、云镜像

探测时务必区分 ProductNameInstallationType,不要只看 NT 版本号。

2.4 IoT / Embedded / 行业版

分支 说明
Windows 10/11 IoT Enterprise 键亭、行业设备、锁定场景;另有 IoT Enterprise LTSC
Windows 10 IoT Core(历史) 面向小型设备,已非主流选型;生命周期以官方为准
Embedded / POSReady 等(历史) XP/7 时代行业变种,超旧环境仍可能见到
Windows Embedded Compact / CE 与 NT 桌面客户端不是同一产品线,API/工具链不同

工控现场点名时,写清 IoT Enterprise LTSC 年份 比写「Win10 物联网」有用得多。

2.5 ARM 与「非 x86」桌面

产品 说明
Windows RT NT 6.2/6.3 时代 ARM 平板,桌面应用模型受限
Windows 10/11 on ARM 较新 ARM64 客户端;x86/x64 模拟层随 Build 增强
Windows Server on ARM 云与特定硬件场景,生态与 x64 不完全对等

载荷、驱动、EDR 在 ARM64 上要单独验证,不能假设与 x64 二进制通用。

2.6 云 PC 与「多会话」桌面

形态 说明
Windows 365 云托管 PC,底层仍是 Windows 客户端镜像 + 策略
Azure Virtual Desktop 多会话 企业多用户桌面,SKU/许可特殊
Marketplace 镜像 常预装代理,Build 与通道看镜像发布说明

2.7 预安装环境与恢复

环境 说明
Windows PE 预安装/救援环境,版本随 ADK;功能子集
WinRE 恢复环境,与主系统镜像相关
Setup 启动环境 安装介质中的临时系统

写「PE 下能否跑某工具」取决于 PE 的架构与组件包,不是宿主机的营销名。

2.8 移动与其它(完整性)

产品线 备注
Windows Phone 7.x 主要基于 Windows CE 一系,不是桌面 NT 那条线
Windows Phone 8 / 8.1 转为 NT 内核家族,但与桌面分支/应用模型仍不同
Windows 10 Mobile 已停服,仅考古
Xbox 系统 OS 专用,与桌面运维无关
HoloLens 专用分支
Team / 协作设备 SKU 会议设备

资产盘点一般单列,勿与 PC SAC/LTSC 混在一张「Win10」报表里。

2.9 非 NT:9x 系(对比用)

产品 说明
Windows 95 / 98 / Me Win9x 内核,不是 NT
Windows 3.1 + Win32s 等 更早

与 NT 5.x 同时代的消费市场有重叠,但驱动模型、安全模型完全不同


三、按内核版本:从 NT 3.1 到 NT 10.0

3.1 如何自己读出内核与构建

GUIwinver

命令行

systeminfo
ver
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

PowerShell(示例字段)

Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion' |
  Select-Object ProductName, DisplayVersion, CurrentBuild, UBR, InstallationType,
                CurrentMajorVersionNumber, CurrentMinorVersionNumber, EditionID, ReleaseId

注意(版本谎言):对未在清单中声明兼容性的应用,Windows 8.1/10/11 上过时的 GetVersion(Ex) 等可能返回 6.2(表现为「永远是 Windows 8」),不是注册表里的真实内核/Build。自动化探测应优先:

  • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersionCurrentBuild / UBR / DisplayVersion
  • 或已清单感知的版本 API / WMI Win32_OperatingSystem

3.2 超旧:NT 3.1 – NT 5.2

NT 年份量级 客户端 / 工作站 服务器 备注
3.1 1993 Windows NT 3.1 NT 3.1 Advanced Server NT 桌面/服务器分叉起点
3.5 1994 NT 3.5 NT 3.5 Server
3.51 1995 NT 3.51 NT 3.51 Server
4.0 1996 NT 4.0 Workstation NT 4.0 Server 族 界面接近 9x,内核仍是 NT
5.0 2000 Windows 2000 Professional Windows 2000 Server / Adv / DC AD 大规模落地
5.1 2001 Windows XP(含 SP 世代) —(无独立「XP Server」商品) 桌面超长尾;嵌入式/POS 变种多
5.2 2003 Windows XP Professional x64 Edition Windows Server 2003 / 2003 R2 服务器超旧基线;注意 x64 XP 是 5.2 而非 5.1

XP 相关变种(常踩坑):Embedded、POSReady、Tablet PC 版、Media Center、各语言与 OEM 定制——多数仍属 NT 5.1 客户端谱系,组件集与支持周期不同。

Server 2003 角色:域控、IIS6、旧线业务;现代浏览器与 TLS 基线基本不可用。


3.3 NT 6.0 — Vista / Server 2008

PC Windows Vista(含 SP)
Server Windows Server 2008(非 R2)
特征 UAC、完整性级别强化、WDDM 方向、后续安全架构的重要分水岭
现状 主流支持结束;虚拟机考古或遗留产线

3.4 NT 6.1 — Windows 7 / Server 2008 R2

PC Windows 7
Server Windows Server 2008 R2
特征 企业桌面长期事实标准;海量行业软件认证停在此代
现状 停服后仍大量「专用机」;漏洞面公开资料极多

兼容口诀:只声明支持到 7/2008 R2 的软件,在 8+ 上靠兼容模式不保证可运行。


3.5 NT 6.2 — Windows 8 / Server 2012

PC Windows 8;(并行)Windows RT(ARM)
Server Windows Server 2012
特征 新壳层、应用模型变化;Server 强化云/多租户角色

3.6 NT 6.3 — Windows 8.1 / Server 2012 R2

PC Windows 8.1
Server Windows Server 2012 R2
特征 8 的修正世代;虚拟化、RDS、文件服务在 2012 R2 上非常常见
探测 版本谎言问题在本代开始被广泛讨论

3.7 NT 10.0 — Windows 10/11 与 Server 2016+

从 Windows 10 起:

  • 营销大版本可以叫 10、11;
  • NT 主版本钉在 10.0
  • 真正区分世代的是 Build + DisplayVersion + 通道 SKU

客户端

产品 NT 通道常见形态
Windows 10 10.0 SAC/通用功能通道;Enterprise LTSC 多代
Windows 11 10.0 功能通道 + LTSC 2024;硬件门槛(TPM/CPU 等)

服务器

产品 NT 基础 Build(常见) 与桌面关系(粗,勿等同商品)
Server 2016 10.0 14393 与 Win10 1607 / LTSB 2016 同建系
Server 2019 10.0 17763 与 Win10 1809 / LTSC 2019 同建系
Server 2022 10.0 20348 同期客户端主线是 1904x(21H2/22H2),Build 号并不相同,不能写成「等于 21H2」
Server 2025 10.0 26100 系 与 Win11 24H2 平台线更接近;细节以发布说明为准

「同建系」记忆法(仅内核/构建族,≠功能集相同)

桌面侧 Server 侧 同建系 Build
Win10 1607 / LTSB 2016 Server 2016 14393
Win10 1809 / LTSC 2019 Server 2019 17763
Win10 21H2–22H2 / LTSC 2021 (无「Server 等于 19045」) 19044 / 19045(客户端
Win11 24H2 / LTSC 2024 Server 2025(近) 26100 系

Server 2022 请单独记 20348,不要和 19045 混用。资产表保留 Build.UBR 以对齐 KB。


3.8 内核世代总表(收藏)

NT 3.1 – 4.0     古典 NT
NT 5.0 – 5.2     2000 / XP / 2003
NT 6.0           Vista / 2008
NT 6.1           Win7 / 2008 R2
NT 6.2           Win8 / 2012
NT 6.3           Win8.1 / 2012 R2
NT 10.0          Win10 / Win11 / Server 2016+
              PC / Client              Server                通道关键词
NT 5.1        XP                       —                    遗留
NT 5.2        XP x64                   2003/R2              遗留
NT 6.0        Vista                    2008                 遗留
NT 6.1        Win7                     2008 R2              遗留专用机
NT 6.2        Win8 / RT                2012                 遗留
NT 6.3        Win8.1                   2012 R2              遗留
NT 10.0       Win10/11 (±LTSC)         2016–2025            SAC/GAC 或 LTSC

四、三维(五维)交叉:如何正确描述一台机器

4.1 推荐描述模板

形态 · SKU · 通道/发行 · NT · 功能版或LTSC年 · Build.UBR · 架构 · 安装形态

完整例:
PC · Enterprise · LTSC 2021 · NT 10.0 · Build 19044.<UBR> · x64 · Client
Server · Datacenter · 2022 · NT 10.0 · Build 20348.xxxx · x64 · Core
PC · Pro · 功能通道 24H2 · NT 10.0 · Build 26100.xxxx · ARM64 · Client

4.2 反例

含糊说法 问题
「都是 Win10」 LTSC 2019 与 22H2 差异巨大
「NT 10 就能跑」 忽略 Build 与缓解措施
「Server 2022 等于 Win11」 商品线不同,组件默认集不同
「LTSC 不用更新」 错误且危险

五、实践专题

5.1 版本探测谎言

  • GetVersionEx 等在缺少兼容性清单时,Win8.1+ 可能回报 6.2
  • 安装包/授权/脚本请用:
    • 清单声明 + 推荐版本 API
    • 或直接读 CurrentBuild / WMI Win32_OperatingSystem

5.2 补丁与 CVE 对齐

  • 安全公告常写「Windows 10 Version 22H2」或具体 Build。
  • 库存应用 DisplayVersion + Build.UBR 对齐 KBs。
  • LTSC 的 KB 适用性与 SAC 同 Build 系时常相近,但以目录为准

5.3 驱动与签名

  • 驱动目标系统类(Client/Server)、架构(x64/ARM64)、是否强制签名/HVCI/Vulnerable Driver Blocklist,随 Build 变严。
  • 「能在 Win7 装」≠「能在 Win11 24H2 + Memory Integrity 下装」。

5.4 红队 / 蓝队 / 运维各自多看一眼

角色 额外关注
红队 Build、Defender 平台版本、是否 Server Core、凭据防护与 ASR
蓝队 通道是否掉队、LTSC 是否 EOL、影子 IT 的 LTSC/IoT
运维 WSUS/Update 环形、功能更新冻结窗口、启用包策略
开发 支持矩阵写成 Build 范围;CI 矩阵不要只装「一个 Win10」

5.5 升级路径(概念)

  • 客户端:Win10 功能版之间、Win10→11(硬件与策略门槛)。
  • LTSC:通常 不能 当「SAC 功能版」一样随便跨通道升级;换代往往是重新部署思维。
  • Server:大版本升级路径与许可、应用认证绑定,生产环境以迁移项目论。

5.6 语言、架构与介质

  • 架构:x86(遗留)、x64、ARM64。
  • 语言:语言包 vs 完整语言镜像。
  • 介质:VL / OEM / Retail / 评估版 / Insider ISO——通道与激活不同。

六、速查表(打印向)

6.1 通道

关键词 含义
SAC 半年功能通道(Win10 经典名)
LTSC / LTSB 长期服务,功能面稳
GAC 等新名 现行「通用功能更新」商业通道表述
Insider 预览,非生产

6.2 形态

关键词 含义
PC / Client 桌面
Server 服务器角色系统
Core 无完整桌面的 Server
IoT Enterprise 设备/行业
PE / WinRE 预安装与恢复环境

6.3 内核 → 商品

NT 立刻想起
5.1 XP
5.2 Server 2003
6.0 Vista / 2008
6.1 Win7 / 2008 R2
6.2 Win8 / 2012
6.3 Win8.1 / 2012 R2
10.0 Win10/11 / Server 2016+

6.4 你想说… → 更准确

脱口而出 建议写成
半年版 SAC / 功能通道 + DisplayVersion
工控版 Enterprise LTSC + 年份 + Build
服务器 2019 Server 2019 + SKU + Core 与否 + Build
新 Win11 NT 10.0 + 24H2(等)+ Build
老系统 NT 主版本 + 商品名 + SP

七、按 NT 代际:安全特性对照(默认 / 典型能力)

读表约定

  • 该代已具备能力或可规模部署(不一定出厂全开)
  • 有限/需特定 SKU、硬件或后期补丁;或默认关、企业才开
  • 基本不存在或可忽略
  • 「默认」随 SKU、组策略、云基线、OEM 变化极大;下表是代际能力地图,不是某一台机器的审计结果。
  • NT 10.0 必须再拆 Build:同为 10.0,1507 与 24H2 的缓解与 Defender 平台差一个时代。

7.1 身份、会话与提权相关

能力 ≤5.2 6.0 6.1 6.2 6.3 10.0
UAC ○ 引入
MIC(完整性级别)
拆分令牌 / 受保护的管理员
Credential Guard Windows 10 1607 / Server 2016 起可配;需虚拟化基安全相关硬件;受支持 SKU;默认不保证开启
Remote Credential Guard △ 在文档列出的 OS 组合上可配;默认不保证开启
LSASS 以 PPL 运行等 Windows 8.1 起相关加固选项出现 ○ 可配(注册表/策略);是否开启看环境
Windows Hello(品牌) Windows 10 起的品牌与平台
PIN / 生物识别前身 △ 有限 △ 8.1 等增强 并入 Hello 体系
Hello for Business 企业部署(云信任/密钥信任等),不是消费版「开箱即用」同义词
VBS Windows 10 起可提供;依赖硬件/固件/SKU/策略

7.2 代码完整性、应用控制与宏

能力 ≤5.2 6.0 6.1 6.2 6.3 10.0
x64 KMCS(内核驱动签名) Vista x64 起要求 ○(要求随时代变严)
AppLocker Win7 Enterprise/Ultimate、Server 2008 R2 等引入 ○ 受支持 SKU ○ 受支持 SKU ○ 历史以 Enterprise/Education + GPO 为主;MDM/CSP 与后续版本对 SKU 限制有调整(见微软 AppLocker 要求文档)
WDAC(应用控制策略) Windows 10 起(早期常与 Device Guard 等名称一并出现);企业向
Smart App Control 仅 Windows 11,且通常要求满足干净安装等条件;多数升级路径/不满足条件时不可用或保持关闭
MOTW XP SP2 起附件区域等机制
Office「来自 Internet 的宏」 △→○ 主要由 Microsoft 365 Apps / Office 策略 与 MOTW 决定,不是单一 Windows SKU 开关;近年企业默认趋严
ASR Windows 10 1709 起;规则列表随 Defender 平台更新;默认规则集不等于全部 Audit/Block
XLL 等加载项 △ 随 Office 与安全策略收紧

7.3 内存与平台缓解

能力 ≤5.2 6.0 6.1 6.2 6.3 10.0
DEP/NX XP SP2 等起更可用
ASLR △ 很有限 Vista 起系统级增强 ○ 持续加强
CFG Windows 8.1 Update 3 起平台支持扩大;完整体验在 Win10+ 更常见 ○(需程序按 CFG 编译)
CET 等硬件相关缓解 较新 OS + 支持该指令集的 CPU;非全机标配
HVCI / 内存完整性 △ Win10 可启用;Win11 在合格硬件上更常作为推荐项
内核 DMA 保护 △ 需硬件/固件支持
易受攻击驱动封锁 △ 随安全更新维护列表;生效条件随版本变
SMBv1 常装有 常装有 常装有 可禁用 可禁用 较新版本默认不启用或可移除

7.4 反恶意软件、接口与审计

能力 ≤5.2 6.0 6.1 6.2–6.3 10.0
收件箱反恶意软件 无现代 Defender;可另装 MSE 等 多为可选组件/另装 Security Essentials 等可选 Windows Defender 收件箱化加强 Microsoft Defender 杀毒 inbox
云 EDR(如 Defender for Endpoint) 独立授权与接入;≠ 每个 Windows 许可证自带完整 EDR
AMSI Windows 10 起 API;宿主覆盖随版本增加
ETW 安全相关 Provider 显著增多
PowerShell 脚本块/模块日志 △ 旧 PS Windows 10 + Windows PowerShell 5.x 可全面配置;默认不总是全开
受控文件夹访问 △ Win10 起可配
SmartScreen 早期附件/URL 信誉

7.5 磁盘、启动与远程

能力 ≤5.2 6.0 6.1 6.2–6.3 10.0
BitLocker Vista Enterprise/Ultimate 引入 Enterprise/Ultimate(经典划分下 Pro 不含完整 BitLocker) Win8+ 起 Pro 等更广泛提供(以当时功能表为准) ○ 常见;与 TPM 策略相关
TPM 可选 可选 企业功能常用;Windows 11 产品要求包含 TPM 2.0 等硬件条件(有官方例外流程,不在此展开)
Secure Boot Windows 8 起与 UEFI 安全启动模型绑定普及
WinRM 旧远程 可配 可配 可配;WinRM over HTTPS 的 Channel Binding 等需单独硬化
RDP + NLA 弱/无 ○ 可要求 NLA
SMB 签名/加密 可配 可配 选项更多;默认随角色/策略变

7.6 网络与协议栈(和「能不能打补丁」相关)

长期未打补丁的旧系统 (如 XP/7 遗留) 仍在服务的较新 10.0
TLS 出厂密码套件陈旧;即使打过部分补丁也常难对齐现代网站 默认偏向 TLS 1.2+;TLS 1.3 等随版本提供;旧协议可被策略关闭
SMB1 常见仍装有 较新客户端/服务器多默认不启用或可卸载
根证书 停服后难持续更新 随 Windows Update / 管理工具维护
浏览器 IE 或极旧引擎 收件箱为 Chromium 版 Edge;IE 模式属企业兼容,不是默认冲浪引擎

7.7 NT 10.0 内部再拆一刀(同一内核主版本)

同是 NT 10.0,安全能力仍可差很多。粗分(便于记忆,非官方分段名):

阶段 代表 Build/版本 更准确的说法
10 初代 1507–1607(含 LTSB 2015/2016) VBS/Credential Guard 等在 1607 一带成型;尚无 ASR(1709 才有)
10 中期 1709–1809(含 LTSC 2019 / Server 2019) ASR、WDAC/Device Guard 能力扩大
10 后期 20H2–22H2、LTSC 2021(19044/19045) Defender 平台成熟;Office 宏默认策略在企业环境很严;驱动治理加强
11 平台 22000+、24H2/26100、LTSC 2024 产品硬件要求(如 TPM 2.0 等,见官方);HVCI/Smart App Control 等有条件可用
Server 2016=14393 … 2022=20348 … 2025≈26100 系 角色默认攻击面 ≠ 同 Build 桌面;缓解能力跟平台,默认组件跟 SKU/安装选项

7.8 默认不等于合规:谁在改默认?

来源 影响
微软云安全基线 / 安全基线 GPO 企业域内远比家用「紧」
CIS / 等保式加固包 可开大量审计与限制
OEM / 厂商镜像 预装杀软、改 Defender、甚至关安全功能
LTSC 组件集 某些消费向防护 UI/商店依赖组件可能缺失,但内核缓解仍在
Server Core 攻击面小,但也不要假设「没有 GUI = 已开 CG/HVCI」

审计口令:代际表只解决「这代有没有这能力」;是否启用必须查本机策略 / Get-MpComputerStatus / msinfo32 / 安全中心 / 对应 GPO。

7.9 和红队 / 蓝队的直接关系

你在做… 至少先问
宏钓鱼样本 目标是哪代?MOTW + 默认拦宏是否生效?ASR 开了哪些?
驱动/BYOVD 目标 Build 是否已有 Vulnerable Driver Blocklist / HVCI?
凭据窃取 CG/PPL/WDigest 等在该代如何?
应用白名单绕过 AppLocker 还是 WDAC?Smart App Control 是否存在?
补丁经营 通道是否 LTSC?是否已 EOL?同 Build 的 UBR 是否落后?

7.10 一页脑图(安全能力爬升)

XP/2003     无 UAC;依赖补丁纪律与第三方防护
Vista/7     UAC + MIC;DEP/ASLR 成为常态;BitLocker 在特定 SKU
8 / 8.1     Secure Boot 成为 UEFI 认证常见要求;CFG 在 **8.1 Update 3** 起更可用
Win10       Defender inbox;VBS/CG(约 1607+);ASR(约 1709+);AMSI
Win10 后期  企业宏/基线更严;驱动治理加强
Win11       硬件门槛;HVCI / Smart App Control 等有条件可用

再次强调:表中 ○/△ 表示「这代能不能配出这种能力」,不表示「零售镜像开机即全部开启」。

安全表维护原则:引入版本(CG≈1607、ASR≈1709、CFG≈8.1 Update 3)以微软文档为准;AppLocker 等 SKU 限制曾变更,以当前 Learn Requirements 覆盖旧记忆。


八、小结

Windows 版本体系可以记成一句话:

通道管“更新有多勤”,形态管“给谁用”,内核与 Build 管“兼容与补丁钉在哪一代”,安全特性管“这代有哪些刀、默不默认出鞘”。

  • SAC / 功能通道:跟得上新能力,测试要勤。
  • LTSC:功能面稳,仍要安全更新与换代计划。
  • PC vs Server vs IoT vs PE:组件集和攻击面不同。
  • NT 3.1→5.2→6.x→10.0:粗分世代;NT 10.0 必须落到 Build
  • 安全能力:6.0 起有 UAC;Win10 起逐步具备 VBS/CG(约 1607+)、ASR(约 1709+)、AMSI 等;Win11 叠加更强硬件门槛与可选默认——查「有没有」看代际,查「开没开」看本机与许可证

把这些字段写进 CMDB / 实验环境目录名,比单独一个「Windows 10」字段可靠一个数量级。


九、参考方向

  • Microsoft Learn:Windows / Server 生命周期、LTSC 说明、发布健康与 Build 说明
  • Microsoft Learn:Credential Guard、WDAC、ASR、BitLocker、VBS / Memory Integrity
  • 注册表 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion
  • 官方生命周期与产品页(EOL 日期以官方当前页面为准,本文刻意不写死日期以免过时)
  • 安全基线(Microsoft Security Baselines)与 Defender for Endpoint 文档
  • ADK / WinPE 文档(救援环境版本)
  • 各云厂商 Marketplace 镜像说明(云 PC / 黄金镜像)

附录 A — 客户端商品线时间线(极简)

NT 工作站: 3.1 → 3.5/3.51 → 4.0 → 2000 → XP
Vista → 7 → 8 → 8.1 → 10 → 11
(并行:RT、ARM64 客户端、IoT、LTSC 分支)

附录 B — 服务器商品线时间线(极简)

NT Server 3.x/4.0 → 2000 → 2003/R2
→ 2008 → 2008 R2 → 2012 → 2012 R2
→ 2016 → 2019 → 2022 → 2025
(并行:Core、容器镜像、云多会话等)

附录 C — 资产盘点字段建议

字段 示例
os_family Windows
os_form client / server / iot / pe
os_sku Enterprise / Datacenter / …
os_channel sac / ltsc / insider / server-ltsc
os_nt 10.0
os_display 22H2 / LTSC2021
os_build 19045
os_ubr (随累积更新变化,以本机为准)
os_arch x64 / arm64
os_install client / server / servercore
os_domain_role workstation / member / dc(可选)

附录 D — 事实核对摘要(本文修订时)

主题 采用的可靠说法
SAC → GAC 功能更新通道的命名演进,不是两套内核
LTSC 年限 Enterprise 与 IoT LTSC 条款不同;不写死 EOL
Server 2022 Build 20348(≠ 客户端 19045)
Server 2016/2019 与 1607/1809 同建系 14393 / 17763
Win11 LTSC 2024 24H2 / 26100 系
版本谎言 无清单时 GetVersion* 可能报 6.2
CFG Windows 8.1 Update 3 起更广泛可用;Win10+ 更常见
ASR Windows 10 1709
Credential Guard Windows 10 1607 / Server 2016 起可配
AppLocker Win7 企业向引入;其后 SKU/GPO/MDM 规则有调整
Smart App Control 仅 Windows 11 且条件满足
BitLocker @ Win7 Enterprise/Ultimate,不是当时 Pro 的标配完整功能
KMCS x64 Vista x64
MDE/EDR 额外产品/许可,非所有 Windows 自带
宏默认拦 主要是 Office + MOTW/策略,勿写成单一 OS 开关