日常说「这台是 Win10」往往不够用。同一句 Windows 10 背后,可能是半年一更功能的商用通道,也可能是数年才大改的 LTSC;可能是桌面 Pro,也可能是精简 IoT;内核都叫 10.0,Build 却差一整代安全缓解。
做兼容性、驱动、补丁基线、镜像选型、红队载荷与资产盘点时,建议至少钉死三个轴,并在需要时加上第四、第五轴:
| 轴 |
问题 |
例子 |
| 1. 服务通道 / 更新频率 |
功能火车有多勤? |
SAC、LTSC、Insider |
| 2. 系统形态 |
给谁用、装什么组件? |
PC / Server / IoT / 云 PC |
| 3. 内核世代 |
NT 主版本是哪条线? |
6.1、6.3、10.0 |
| 4. 构建与功能版 |
具体哪一列车? |
Build 19045、22H2、24H2 |
| 5. 版本 SKU |
授权与策略能力? |
Pro / Enterprise / Datacenter |
| 6. 安全能力代际 |
这代有哪些防护、是否常默认开? |
UAC、CG、WDAC、ASR、HVCI… |
下文按你习惯的三维展开,补全 9x/ARM/PE/Mobile 等分支,并单列 按 NT 代际的安全特性对照表,方便当索引用。
事实性说明:版本号、Build、通道名称以 Microsoft 发布/生命周期文档 为准。本文做结构归纳;安全特性表表示「该代是否具备可配置能力」,不表示某镜像默认已开启。SKU、GPO、云基线、OEM 都会改变默认。EOL 与许可证条款会变更,不在文中写死截止日期。
〇、先分清:营销名 ≠ 内核号 ≠ Build ≠ 通道
| 名称 |
是什么 |
例子 |
| 商品/营销名 |
盒子上/设置里写的名字 |
Windows 11 专业版 |
| NT 版本 |
内核主.次版本 |
10.0 |
| Build |
编译构建号,兼容性最有用 |
22631、26100 |
| DisplayVersion / 功能版本 |
面向用户的火车标签 |
22H2、24H2 |
| UBR |
Update Build Revision,随累积更新变 |
完整版本常写作 10.0.{Build}.{UBR} |
| 版本 + 通道 |
授权版本与服务通道的组合 |
Enterprise + LTSC 2021 |
| InstallationType |
客户端还是服务器等 |
Client / Server |
推荐资产标签模板:
{形态}/{SKU}/{通道或发行}/{NT}/{DisplayVersion|LTSC年}/{Build}.{UBR}
例:
PC/Enterprise/LTSC2021/NT10.0/19044.<UBR>
PC/Pro/GAC/NT10.0/24H2/26100.xxxx
Server/Datacenter/2022/NT10.0/20348.xxxx/Core
一、按更新频率:SAC、LTSC 与通道全家福
Senu-Annual 一般为 Semi-Annual Channel 笔误,下称 SAC(半年通道)。
下文凡写「约略 Build」「常见」处,均以 Microsoft 发布信息为权威;补丁级 UBR 会随累积更新变化,示例仅作格式参考。
1.1 为什么要有「通道」
Windows 10 起,微软把「功能更新(新能力、新壳、新 API 面)」和「质量/安全更新(补丁)」拆开运营:
- 功能更新:改变兼容面,需要测试窗口;
- 质量更新:尽量不改功能,修漏洞与稳定性。
通道决定的是:你多久会接到功能更新,以及某一功能版本还能领多久安全/质量更新。
1.2 SAC(Semi-Annual Channel,半年服务通道)
| 项 |
说明 |
| 定位 |
需要持续获得新功能的商业/消费桌面(历史上 Server 也曾有 SAC 镜像) |
| 经典节奏 |
Win10 前中期常见一年两波功能更新(后多称 H1/H2);后期节奏有调整(部分年份以一波主功能更新为主),以当时发布说明为准 |
| 支持模型 |
每个功能版本有固定服务期限(消费/教育/企业时长不同);到期后需升到仍在服务的功能版本才继续收该通道的更新 |
| 适合 |
知识办公、开发机、要新浏览器/新防护能力的标准桌面 |
| 代价 |
驱动、安全软件、行业软件宜按「功能版本 + Build」做回归 |
Win10 功能版本火车(客户端,常用)
| 营销/显示 |
约略 Build |
备注 |
| 1507 (RTM) |
10240 |
初代 |
| 1511 |
10586 |
|
| 1607 |
14393 |
与 Server 2016 同系 |
| 1703 |
15063 |
|
| 1709 |
16299 |
|
| 1803 |
17134 |
|
| 1809 |
17763 |
与 Server 2019 同系 |
| 1903 |
18362 |
|
| 1909 |
18363 |
启用包类升级常见 |
| 2004 |
19041 |
|
| 20H2 |
19042 |
|
| 21H1 |
19043 |
|
| 21H2 |
19044 |
LTSC 2021 同建系 |
| 22H2 |
19045 |
Win10 后期主线 |
Win11 功能版本(仍是 NT 10.0)
| 显示版本 |
约略 Build |
备注 |
| 21H2 |
22000 |
第一代 11 |
| 22H2 |
22621 |
|
| 23H2 |
22631 |
多启用包 |
| 24H2 |
26100 |
较新平台线;Win11 Enterprise LTSC 2024 亦基于 24H2/26100 系 |
| 后续版本 |
以官方为准 |
以 DisplayVersion + CurrentBuild 为准 |
启用包说明:例如 1909 相对 1903、23H2 相对 22H2,常通过启用包切换 DisplayVersion 与小幅 Build(如 22621→22631),与「重装换一代平台」不同;探测以本机注册表为准。
1.3 LTSC(Long-Term Servicing Channel,长期服务通道)
| 项 |
说明 |
| 定位 |
专用系统:工控、医疗器械上位机、ATM/柜面、加固终端、通过认证的产线机 |
| 节奏 |
约每 2–3 年一代(以微软实际发布为准);周期内以安全/质量更新为主,不跟消费版功能火车 |
| 特征 |
组件集与同期 SAC/GAC 不完全相同(例如传统上弱化部分消费向应用);功能面相对稳定 |
| 不是 |
「永不打补丁」——服务期结束后停止更新 |
| 年限 |
因产品而异(例如部分旧桌面 LTSC 曾提供约 10 年,近年 Windows 11 Enterprise LTSC 与 IoT Enterprise LTSC 的 mainstream/extended 年限并不相同)——一律以 Microsoft 生命周期页为准,本文不写死 EOL 日期 |
桌面 Enterprise / 相关 LTSC 谱系(常见)
| LTSC |
内核 |
基础 Build(量产线) |
备注 |
| Windows 10 Enterprise 2015 LTSB |
10.0 |
10240 |
旧称 LTSB |
| Windows 10 Enterprise 2016 LTSB |
10.0 |
14393 |
与 1607 / Server 2016 同建系 |
| Windows 10 Enterprise LTSC 2019 |
10.0 |
17763 |
与 1809 / Server 2019 同建系 |
| Windows 10 Enterprise LTSC 2021 |
10.0 |
19044 |
与 21H2 同建系 |
| Windows 11 Enterprise LTSC 2024 |
10.0 |
26100 系 |
基于 24H2 平台线 |
| Windows 11 IoT Enterprise LTSC 2024 |
10.0 |
26100 系 |
行业/设备向;生命周期条款与 Enterprise LTSC 可能不同 |
名称:LTSB → LTSC 为同一思路的改名(Long-Term Servicing Branch → Channel)。
1.4 通道命名演变(避免读到旧文档迷路)
| 阶段 |
常见名称 |
说明 |
| Win10 早期 |
CB / CBB 等 |
Current Branch / Current Branch for Business 等,已淘汰 |
| Win10 1709 前后 |
SAC Targeted 等过渡名 |
文档一度区分 Targeted 与宽 SAC,后简化 |
| Win10 成熟期 |
SAC vs LTSC |
对比最经典,运维口语仍常用 |
| 较新商业桌面表述 |
General Availability Channel (GAC) |
功能更新通道的现行常见官方表述之一;承接原 SAC 角色,不是另一套互不兼容的内核 |
| Win11 |
功能更新节奏调整为更偏「年更」叙事 |
不再强调「严格一年两版 SAC」,但 LTSC 仍独立存在 |
| Server |
LTSC(按发布年的 Server 版本) 为主 |
见下一节 |
1.5 Server 的「通道」怎么理解
- 生产环境主流是 Windows Server 2016 / 2019 / 2022 / 2025 等按年发布的版本;微软文档中常把这类定位为 LTSC 服务模式(长期服务,而非桌面那种半年功能火车)。
- Windows Server Semi-Annual Channel(SAC) 曾提供(多为 Server Core),用于更快获取功能,后已收缩/退役相关选项;新部署不要默认还能选 Server SAC,以当前 Microsoft 文档与 VL 介质为准。
- Azure 专用镜像、多会话主机 等云 SKU 的更新与支持条款可能不同,以订阅与镜像说明为准。
1.6 Insider 与其它预览通道
| 通道 |
用途 |
| Canary / Dev / Beta / Release Preview |
Windows Insider 预览环(环名称会随微软调整);非生产 |
| 预览累积更新 |
可能早于正式通道,稳定性与支持范围不同 |
资产表里应单独标记 Insider=yes,避免和 SAC/LTSC 生产机混淆。
1.7 更新类型速查(和通道正交)
| 类型 |
含义 |
| 功能更新 Feature Update |
大版本火车(21H2→22H2) |
| 启用包 Enablement Package |
小包「打开」已预先放进系统的功能,Build 主号可能微变 |
| 累积更新 LCU |
每月安全/质量合集 |
| SSU |
服务栈更新,打补丁的前置 |
| .NET / 定义库等 |
组件通道,需单独管理 |
1.8 通道选型
| 场景 |
建议 |
| 办公/开发标准桌面 |
现行通用功能通道(Win10 仍在服功能版或 Win11 当前支持版) |
| 工控、认证软件锁版本 |
LTSC + 冻结驱动清单 |
| 域控/SQL/文件服务器 |
Server 年版本(LTSC 语义)+ 变更窗口 |
| 安全研究多版本矩阵 |
按 Build 建虚拟机目录,不要只按商品名 |
二、按系统形态:PC、Server 与更多分支
2.1 PC / 客户端(Client)
角色:人机交互、办公、开发、娱乐。
常见 SKU:
| SKU |
典型用途 |
| Home |
消费 |
| Pro |
中小商务、可加入域等(具体功能随版本变化) |
| Pro for Workstations |
面向工作站硬件与部分企业向能力差异 |
| Enterprise |
大企业功能与管理;桌面 LTSC 落在 Enterprise(及 IoT Enterprise) |
| Education |
教育授权,功能集接近企业向,一般不提供桌面 LTSC SKU |
| SE / 其它区域 SKU |
如教育精简等,随市场与政策变化 |
授权/能力差异:BitLocker、AppLocker、WDAC、Credential Guard、LTSC 等是否可用/是否可用 GPO 管理,随 Windows 版本、SKU、管理方式(GPO/MDM)与硬件变化。微软对 AppLocker 的 SKU 限制在较新版本上做过调整(例如移除部分版本检查),不能套用十年前的「只有企业版」一刀切。以当前官方 Requirements 与本机实测为准。
2.2 Server
角色:身份、文件、虚拟化、应用托管、远程桌面等。
安装形态:
| 形态 |
说明 |
| Desktop Experience |
带完整桌面体验 |
| Server Core |
无传统完整 Shell,面更小,运维靠 CLI/WinRM |
| Nano Server(历史) |
更激进精简,容器/特定场景,生命周期与定位多次调整 |
| 容器基础镜像 |
Server Core / Nano 等容器镜像,与宿主版本强相关 |
常见 Server SKU:
| SKU |
说明 |
| Essentials |
小企业一体化,限制多 |
| Standard |
常规虚拟化权益有限 |
| Datacenter |
虚拟化权益高,数据中心常见 |
| 历史/特殊 SKU |
如已退役的 MultiPoint Server 等,仅遗留环境 |
版本与内核(见第三节):2008→6.0,2008 R2→6.1,2012→6.2,2012 R2→6.3,2016+→10.0。
2.3 同一内核上的 PC vs Server
| 相同 |
不同 |
| 大量内核组件、很多安全补丁同源 |
默认角色、防火墙、IE/Edge 策略、驱动认证、授权 |
| 可用类似工具链做管理 |
GUI 工具默认是否存在(Core) |
|
支持周期、升级路径、云镜像 |
探测时务必区分 ProductName 与 InstallationType,不要只看 NT 版本号。
2.4 IoT / Embedded / 行业版
| 分支 |
说明 |
| Windows 10/11 IoT Enterprise |
键亭、行业设备、锁定场景;另有 IoT Enterprise LTSC |
| Windows 10 IoT Core(历史) |
面向小型设备,已非主流选型;生命周期以官方为准 |
| Embedded / POSReady 等(历史) |
XP/7 时代行业变种,超旧环境仍可能见到 |
| Windows Embedded Compact / CE |
与 NT 桌面客户端不是同一产品线,API/工具链不同 |
工控现场点名时,写清 IoT Enterprise LTSC 年份 比写「Win10 物联网」有用得多。
2.5 ARM 与「非 x86」桌面
| 产品 |
说明 |
| Windows RT |
NT 6.2/6.3 时代 ARM 平板,桌面应用模型受限 |
| Windows 10/11 on ARM |
较新 ARM64 客户端;x86/x64 模拟层随 Build 增强 |
| Windows Server on ARM |
云与特定硬件场景,生态与 x64 不完全对等 |
载荷、驱动、EDR 在 ARM64 上要单独验证,不能假设与 x64 二进制通用。
2.6 云 PC 与「多会话」桌面
| 形态 |
说明 |
| Windows 365 |
云托管 PC,底层仍是 Windows 客户端镜像 + 策略 |
| Azure Virtual Desktop 多会话 |
企业多用户桌面,SKU/许可特殊 |
| Marketplace 镜像 |
常预装代理,Build 与通道看镜像发布说明 |
2.7 预安装环境与恢复
| 环境 |
说明 |
| Windows PE |
预安装/救援环境,版本随 ADK;功能子集 |
| WinRE |
恢复环境,与主系统镜像相关 |
| Setup 启动环境 |
安装介质中的临时系统 |
写「PE 下能否跑某工具」取决于 PE 的架构与组件包,不是宿主机的营销名。
2.8 移动与其它(完整性)
| 产品线 |
备注 |
| Windows Phone 7.x |
主要基于 Windows CE 一系,不是桌面 NT 那条线 |
| Windows Phone 8 / 8.1 |
转为 NT 内核家族,但与桌面分支/应用模型仍不同 |
| Windows 10 Mobile |
已停服,仅考古 |
| Xbox 系统 OS |
专用,与桌面运维无关 |
| HoloLens |
专用分支 |
| Team / 协作设备 SKU |
会议设备 |
资产盘点一般单列,勿与 PC SAC/LTSC 混在一张「Win10」报表里。
2.9 非 NT:9x 系(对比用)
| 产品 |
说明 |
| Windows 95 / 98 / Me |
Win9x 内核,不是 NT |
| Windows 3.1 + Win32s 等 |
更早 |
与 NT 5.x 同时代的消费市场有重叠,但驱动模型、安全模型完全不同。
三、按内核版本:从 NT 3.1 到 NT 10.0
3.1 如何自己读出内核与构建
GUI:winver
命令行:
systeminfo
ver
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
PowerShell(示例字段):
Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion' |
Select-Object ProductName, DisplayVersion, CurrentBuild, UBR, InstallationType,
CurrentMajorVersionNumber, CurrentMinorVersionNumber, EditionID, ReleaseId
注意(版本谎言):对未在清单中声明兼容性的应用,Windows 8.1/10/11 上过时的 GetVersion(Ex) 等可能返回 6.2(表现为「永远是 Windows 8」),不是注册表里的真实内核/Build。自动化探测应优先:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion 的 CurrentBuild / UBR / DisplayVersion
- 或已清单感知的版本 API / WMI
Win32_OperatingSystem
3.2 超旧:NT 3.1 – NT 5.2
| NT |
年份量级 |
客户端 / 工作站 |
服务器 |
备注 |
| 3.1 |
1993 |
Windows NT 3.1 |
NT 3.1 Advanced Server |
NT 桌面/服务器分叉起点 |
| 3.5 |
1994 |
NT 3.5 |
NT 3.5 Server |
|
| 3.51 |
1995 |
NT 3.51 |
NT 3.51 Server |
|
| 4.0 |
1996 |
NT 4.0 Workstation |
NT 4.0 Server 族 |
界面接近 9x,内核仍是 NT |
| 5.0 |
2000 |
Windows 2000 Professional |
Windows 2000 Server / Adv / DC |
AD 大规模落地 |
| 5.1 |
2001 |
Windows XP(含 SP 世代) |
—(无独立「XP Server」商品) |
桌面超长尾;嵌入式/POS 变种多 |
| 5.2 |
2003 |
Windows XP Professional x64 Edition 等 |
Windows Server 2003 / 2003 R2 |
服务器超旧基线;注意 x64 XP 是 5.2 而非 5.1 |
XP 相关变种(常踩坑):Embedded、POSReady、Tablet PC 版、Media Center、各语言与 OEM 定制——多数仍属 NT 5.1 客户端谱系,组件集与支持周期不同。
Server 2003 角色:域控、IIS6、旧线业务;现代浏览器与 TLS 基线基本不可用。
3.3 NT 6.0 — Vista / Server 2008
|
|
| PC |
Windows Vista(含 SP) |
| Server |
Windows Server 2008(非 R2) |
| 特征 |
UAC、完整性级别强化、WDDM 方向、后续安全架构的重要分水岭 |
| 现状 |
主流支持结束;虚拟机考古或遗留产线 |
3.4 NT 6.1 — Windows 7 / Server 2008 R2
|
|
| PC |
Windows 7 |
| Server |
Windows Server 2008 R2 |
| 特征 |
企业桌面长期事实标准;海量行业软件认证停在此代 |
| 现状 |
停服后仍大量「专用机」;漏洞面公开资料极多 |
兼容口诀:只声明支持到 7/2008 R2 的软件,在 8+ 上靠兼容模式不保证可运行。
3.5 NT 6.2 — Windows 8 / Server 2012
|
|
| PC |
Windows 8;(并行)Windows RT(ARM) |
| Server |
Windows Server 2012 |
| 特征 |
新壳层、应用模型变化;Server 强化云/多租户角色 |
3.6 NT 6.3 — Windows 8.1 / Server 2012 R2
|
|
| PC |
Windows 8.1 |
| Server |
Windows Server 2012 R2 |
| 特征 |
8 的修正世代;虚拟化、RDS、文件服务在 2012 R2 上非常常见 |
| 探测 |
版本谎言问题在本代开始被广泛讨论 |
3.7 NT 10.0 — Windows 10/11 与 Server 2016+
从 Windows 10 起:
- 营销大版本可以叫 10、11;
- NT 主版本钉在 10.0;
- 真正区分世代的是 Build + DisplayVersion + 通道 SKU。
客户端
| 产品 |
NT |
通道常见形态 |
| Windows 10 |
10.0 |
SAC/通用功能通道;Enterprise LTSC 多代 |
| Windows 11 |
10.0 |
功能通道 + LTSC 2024;硬件门槛(TPM/CPU 等) |
服务器
| 产品 |
NT |
基础 Build(常见) |
与桌面关系(粗,勿等同商品) |
| Server 2016 |
10.0 |
14393 |
与 Win10 1607 / LTSB 2016 同建系 |
| Server 2019 |
10.0 |
17763 |
与 Win10 1809 / LTSC 2019 同建系 |
| Server 2022 |
10.0 |
20348 |
同期客户端主线是 1904x(21H2/22H2),Build 号并不相同,不能写成「等于 21H2」 |
| Server 2025 |
10.0 |
26100 系 |
与 Win11 24H2 平台线更接近;细节以发布说明为准 |
「同建系」记忆法(仅内核/构建族,≠功能集相同)
| 桌面侧 |
Server 侧 |
同建系 Build |
| Win10 1607 / LTSB 2016 |
Server 2016 |
14393 |
| Win10 1809 / LTSC 2019 |
Server 2019 |
17763 |
| Win10 21H2–22H2 / LTSC 2021 |
(无「Server 等于 19045」) |
19044 / 19045(客户端) |
| Win11 24H2 / LTSC 2024 |
Server 2025(近) |
26100 系 |
Server 2022 请单独记 20348,不要和 19045 混用。资产表保留 Build.UBR 以对齐 KB。
3.8 内核世代总表(收藏)
NT 3.1 – 4.0 古典 NT
NT 5.0 – 5.2 2000 / XP / 2003
NT 6.0 Vista / 2008
NT 6.1 Win7 / 2008 R2
NT 6.2 Win8 / 2012
NT 6.3 Win8.1 / 2012 R2
NT 10.0 Win10 / Win11 / Server 2016+
PC / Client Server 通道关键词
NT 5.1 XP — 遗留
NT 5.2 XP x64 2003/R2 遗留
NT 6.0 Vista 2008 遗留
NT 6.1 Win7 2008 R2 遗留专用机
NT 6.2 Win8 / RT 2012 遗留
NT 6.3 Win8.1 2012 R2 遗留
NT 10.0 Win10/11 (±LTSC) 2016–2025 SAC/GAC 或 LTSC
四、三维(五维)交叉:如何正确描述一台机器
4.1 推荐描述模板
形态 · SKU · 通道/发行 · NT · 功能版或LTSC年 · Build.UBR · 架构 · 安装形态
完整例:
PC · Enterprise · LTSC 2021 · NT 10.0 · Build 19044.<UBR> · x64 · Client
Server · Datacenter · 2022 · NT 10.0 · Build 20348.xxxx · x64 · Core
PC · Pro · 功能通道 24H2 · NT 10.0 · Build 26100.xxxx · ARM64 · Client
4.2 反例
| 含糊说法 |
问题 |
| 「都是 Win10」 |
LTSC 2019 与 22H2 差异巨大 |
| 「NT 10 就能跑」 |
忽略 Build 与缓解措施 |
| 「Server 2022 等于 Win11」 |
商品线不同,组件默认集不同 |
| 「LTSC 不用更新」 |
错误且危险 |
五、实践专题
5.1 版本探测谎言
- 旧
GetVersionEx 等在缺少兼容性清单时,Win8.1+ 可能回报 6.2。
- 安装包/授权/脚本请用:
- 清单声明 + 推荐版本 API
- 或直接读
CurrentBuild / WMI Win32_OperatingSystem
5.2 补丁与 CVE 对齐
- 安全公告常写「Windows 10 Version 22H2」或具体 Build。
- 库存应用 DisplayVersion + Build.UBR 对齐 KBs。
- LTSC 的 KB 适用性与 SAC 同 Build 系时常相近,但以目录为准。
5.3 驱动与签名
- 驱动目标系统类(Client/Server)、架构(x64/ARM64)、是否强制签名/HVCI/Vulnerable Driver Blocklist,随 Build 变严。
- 「能在 Win7 装」≠「能在 Win11 24H2 + Memory Integrity 下装」。
5.4 红队 / 蓝队 / 运维各自多看一眼
| 角色 |
额外关注 |
| 红队 |
Build、Defender 平台版本、是否 Server Core、凭据防护与 ASR |
| 蓝队 |
通道是否掉队、LTSC 是否 EOL、影子 IT 的 LTSC/IoT |
| 运维 |
WSUS/Update 环形、功能更新冻结窗口、启用包策略 |
| 开发 |
支持矩阵写成 Build 范围;CI 矩阵不要只装「一个 Win10」 |
5.5 升级路径(概念)
- 客户端:Win10 功能版之间、Win10→11(硬件与策略门槛)。
- LTSC:通常 不能 当「SAC 功能版」一样随便跨通道升级;换代往往是重新部署思维。
- Server:大版本升级路径与许可、应用认证绑定,生产环境以迁移项目论。
5.6 语言、架构与介质
- 架构:x86(遗留)、x64、ARM64。
- 语言:语言包 vs 完整语言镜像。
- 介质:VL / OEM / Retail / 评估版 / Insider ISO——通道与激活不同。
六、速查表(打印向)
6.1 通道
| 关键词 |
含义 |
| SAC |
半年功能通道(Win10 经典名) |
| LTSC / LTSB |
长期服务,功能面稳 |
| GAC 等新名 |
现行「通用功能更新」商业通道表述 |
| Insider |
预览,非生产 |
6.2 形态
| 关键词 |
含义 |
| PC / Client |
桌面 |
| Server |
服务器角色系统 |
| Core |
无完整桌面的 Server |
| IoT Enterprise |
设备/行业 |
| PE / WinRE |
预安装与恢复环境 |
6.3 内核 → 商品
| NT |
立刻想起 |
| 5.1 |
XP |
| 5.2 |
Server 2003 |
| 6.0 |
Vista / 2008 |
| 6.1 |
Win7 / 2008 R2 |
| 6.2 |
Win8 / 2012 |
| 6.3 |
Win8.1 / 2012 R2 |
| 10.0 |
Win10/11 / Server 2016+ |
6.4 你想说… → 更准确
| 脱口而出 |
建议写成 |
| 半年版 |
SAC / 功能通道 + DisplayVersion |
| 工控版 |
Enterprise LTSC + 年份 + Build |
| 服务器 2019 |
Server 2019 + SKU + Core 与否 + Build |
| 新 Win11 |
NT 10.0 + 24H2(等)+ Build |
| 老系统 |
NT 主版本 + 商品名 + SP |
七、按 NT 代际:安全特性对照(默认 / 典型能力)
读表约定
- ○ 该代已具备能力或可规模部署(不一定出厂全开)
- △ 有限/需特定 SKU、硬件或后期补丁;或默认关、企业才开
- — 基本不存在或可忽略
- 「默认」随 SKU、组策略、云基线、OEM 变化极大;下表是代际能力地图,不是某一台机器的审计结果。
- NT 10.0 必须再拆 Build:同为 10.0,1507 与 24H2 的缓解与 Defender 平台差一个时代。
7.1 身份、会话与提权相关
| 能力 |
≤5.2 |
6.0 |
6.1 |
6.2 |
6.3 |
10.0 |
| UAC |
— |
○ 引入 |
○ |
○ |
○ |
○ |
| MIC(完整性级别) |
— |
○ |
○ |
○ |
○ |
○ |
| 拆分令牌 / 受保护的管理员 |
— |
○ |
○ |
○ |
○ |
○ |
| Credential Guard |
— |
— |
— |
— |
— |
△ Windows 10 1607 / Server 2016 起可配;需虚拟化基安全相关硬件;受支持 SKU;默认不保证开启 |
| Remote Credential Guard |
— |
— |
— |
— |
— |
△ 在文档列出的 OS 组合上可配;默认不保证开启 |
| LSASS 以 PPL 运行等 |
— |
— |
— |
— |
△ Windows 8.1 起相关加固选项出现 |
○ 可配(注册表/策略);是否开启看环境 |
| Windows Hello(品牌) |
— |
— |
— |
— |
— |
○ Windows 10 起的品牌与平台 |
| PIN / 生物识别前身 |
— |
— |
△ 有限 |
△ |
△ 8.1 等增强 |
并入 Hello 体系 |
| Hello for Business |
— |
— |
— |
— |
— |
△ 企业部署(云信任/密钥信任等),不是消费版「开箱即用」同义词 |
| VBS |
— |
— |
— |
— |
— |
△ Windows 10 起可提供;依赖硬件/固件/SKU/策略 |
7.2 代码完整性、应用控制与宏
| 能力 |
≤5.2 |
6.0 |
6.1 |
6.2 |
6.3 |
10.0 |
| x64 KMCS(内核驱动签名) |
— |
○ Vista x64 起要求 |
○ |
○ |
○ |
○(要求随时代变严) |
| AppLocker |
— |
— |
○ Win7 Enterprise/Ultimate、Server 2008 R2 等引入 |
○ 受支持 SKU |
○ 受支持 SKU |
○ 历史以 Enterprise/Education + GPO 为主;MDM/CSP 与后续版本对 SKU 限制有调整(见微软 AppLocker 要求文档) |
| WDAC(应用控制策略) |
— |
— |
— |
— |
— |
△ Windows 10 起(早期常与 Device Guard 等名称一并出现);企业向 |
| Smart App Control |
— |
— |
— |
— |
— |
○ 仅 Windows 11,且通常要求满足干净安装等条件;多数升级路径/不满足条件时不可用或保持关闭 |
| MOTW |
△ XP SP2 起附件区域等机制 |
○ |
○ |
○ |
○ |
○ |
| Office「来自 Internet 的宏」 |
松 |
松 |
松 |
松 |
松 |
△→○ 主要由 Microsoft 365 Apps / Office 策略 与 MOTW 决定,不是单一 Windows SKU 开关;近年企业默认趋严 |
| ASR |
— |
— |
— |
— |
— |
△ Windows 10 1709 起;规则列表随 Defender 平台更新;默认规则集不等于全部 Audit/Block |
| XLL 等加载项 |
松 |
松 |
松 |
松 |
松 |
△ 随 Office 与安全策略收紧 |
7.3 内存与平台缓解
| 能力 |
≤5.2 |
6.0 |
6.1 |
6.2 |
6.3 |
10.0 |
| DEP/NX |
△ XP SP2 等起更可用 |
○ |
○ |
○ |
○ |
○ |
| ASLR |
△ 很有限 |
○ Vista 起系统级增强 |
○ |
○ |
○ |
○ 持续加强 |
| CFG |
— |
— |
— |
— |
△ Windows 8.1 Update 3 起平台支持扩大;完整体验在 Win10+ 更常见 |
○(需程序按 CFG 编译) |
| CET 等硬件相关缓解 |
— |
— |
— |
— |
— |
△ 较新 OS + 支持该指令集的 CPU;非全机标配 |
| HVCI / 内存完整性 |
— |
— |
— |
— |
— |
△ Win10 可启用;Win11 在合格硬件上更常作为推荐项 |
| 内核 DMA 保护 |
— |
— |
— |
— |
— |
△ 需硬件/固件支持 |
| 易受攻击驱动封锁 |
— |
— |
— |
— |
— |
△ 随安全更新维护列表;生效条件随版本变 |
| SMBv1 |
常装有 |
常装有 |
常装有 |
可禁用 |
可禁用 |
较新版本默认不启用或可移除 |
7.4 反恶意软件、接口与审计
| 能力 |
≤5.2 |
6.0 |
6.1 |
6.2–6.3 |
10.0 |
| 收件箱反恶意软件 |
无现代 Defender;可另装 MSE 等 |
多为可选组件/另装 |
Security Essentials 等可选 |
Windows Defender 收件箱化加强 |
Microsoft Defender 杀毒 inbox |
| 云 EDR(如 Defender for Endpoint) |
— |
— |
— |
— |
△ 独立授权与接入;≠ 每个 Windows 许可证自带完整 EDR |
| AMSI |
— |
— |
— |
— |
○ Windows 10 起 API;宿主覆盖随版本增加 |
| ETW |
有 |
增 |
增 |
增 |
安全相关 Provider 显著增多 |
| PowerShell 脚本块/模块日志 |
— |
— |
△ 旧 PS |
△ |
○ Windows 10 + Windows PowerShell 5.x 可全面配置;默认不总是全开 |
| 受控文件夹访问 |
— |
— |
— |
— |
△ Win10 起可配 |
| SmartScreen |
早期附件/URL 信誉 |
增 |
增 |
○ |
○ |
7.5 磁盘、启动与远程
| 能力 |
≤5.2 |
6.0 |
6.1 |
6.2–6.3 |
10.0 |
| BitLocker |
— |
○ Vista Enterprise/Ultimate 引入 |
○ Enterprise/Ultimate(经典划分下 Pro 不含完整 BitLocker) |
○ Win8+ 起 Pro 等更广泛提供(以当时功能表为准) |
○ 常见;与 TPM 策略相关 |
| TPM |
少 |
少 |
可选 |
可选 |
企业功能常用;Windows 11 产品要求包含 TPM 2.0 等硬件条件(有官方例外流程,不在此展开) |
| Secure Boot |
— |
— |
— |
○ Windows 8 起与 UEFI 安全启动模型绑定普及 |
○ |
| WinRM |
旧远程 |
增 |
可配 |
可配 |
可配;WinRM over HTTPS 的 Channel Binding 等需单独硬化 |
| RDP + NLA |
弱/无 |
增 |
○ 可要求 NLA |
○ |
○ |
| SMB 签名/加密 |
松 |
增 |
可配 |
可配 |
选项更多;默认随角色/策略变 |
7.6 网络与协议栈(和「能不能打补丁」相关)
| 点 |
长期未打补丁的旧系统 (如 XP/7 遗留) |
仍在服务的较新 10.0 |
| TLS |
出厂密码套件陈旧;即使打过部分补丁也常难对齐现代网站 |
默认偏向 TLS 1.2+;TLS 1.3 等随版本提供;旧协议可被策略关闭 |
| SMB1 |
常见仍装有 |
较新客户端/服务器多默认不启用或可卸载 |
| 根证书 |
停服后难持续更新 |
随 Windows Update / 管理工具维护 |
| 浏览器 |
IE 或极旧引擎 |
收件箱为 Chromium 版 Edge;IE 模式属企业兼容,不是默认冲浪引擎 |
7.7 NT 10.0 内部再拆一刀(同一内核主版本)
同是 NT 10.0,安全能力仍可差很多。粗分(便于记忆,非官方分段名):
| 阶段 |
代表 Build/版本 |
更准确的说法 |
| 10 初代 |
1507–1607(含 LTSB 2015/2016) |
VBS/Credential Guard 等在 1607 一带成型;尚无 ASR(1709 才有) |
| 10 中期 |
1709–1809(含 LTSC 2019 / Server 2019) |
ASR、WDAC/Device Guard 能力扩大 |
| 10 后期 |
20H2–22H2、LTSC 2021(19044/19045) |
Defender 平台成熟;Office 宏默认策略在企业环境很严;驱动治理加强 |
| 11 平台 |
22000+、24H2/26100、LTSC 2024 |
产品硬件要求(如 TPM 2.0 等,见官方);HVCI/Smart App Control 等有条件可用 |
| Server |
2016=14393 … 2022=20348 … 2025≈26100 系 |
角色默认攻击面 ≠ 同 Build 桌面;缓解能力跟平台,默认组件跟 SKU/安装选项 |
7.8 默认不等于合规:谁在改默认?
| 来源 |
影响 |
| 微软云安全基线 / 安全基线 GPO |
企业域内远比家用「紧」 |
| CIS / 等保式加固包 |
可开大量审计与限制 |
| OEM / 厂商镜像 |
预装杀软、改 Defender、甚至关安全功能 |
| LTSC 组件集 |
某些消费向防护 UI/商店依赖组件可能缺失,但内核缓解仍在 |
| Server Core |
攻击面小,但也不要假设「没有 GUI = 已开 CG/HVCI」 |
审计口令:代际表只解决「这代有没有这能力」;是否启用必须查本机策略 / Get-MpComputerStatus / msinfo32 / 安全中心 / 对应 GPO。
7.9 和红队 / 蓝队的直接关系
| 你在做… |
至少先问 |
| 宏钓鱼样本 |
目标是哪代?MOTW + 默认拦宏是否生效?ASR 开了哪些? |
| 驱动/BYOVD |
目标 Build 是否已有 Vulnerable Driver Blocklist / HVCI? |
| 凭据窃取 |
CG/PPL/WDigest 等在该代如何? |
| 应用白名单绕过 |
AppLocker 还是 WDAC?Smart App Control 是否存在? |
| 补丁经营 |
通道是否 LTSC?是否已 EOL?同 Build 的 UBR 是否落后? |
7.10 一页脑图(安全能力爬升)
XP/2003 无 UAC;依赖补丁纪律与第三方防护
Vista/7 UAC + MIC;DEP/ASLR 成为常态;BitLocker 在特定 SKU
8 / 8.1 Secure Boot 成为 UEFI 认证常见要求;CFG 在 **8.1 Update 3** 起更可用
Win10 Defender inbox;VBS/CG(约 1607+);ASR(约 1709+);AMSI
Win10 后期 企业宏/基线更严;驱动治理加强
Win11 硬件门槛;HVCI / Smart App Control 等有条件可用
再次强调:表中 ○/△ 表示「这代能不能配出这种能力」,不表示「零售镜像开机即全部开启」。
安全表维护原则:引入版本(CG≈1607、ASR≈1709、CFG≈8.1 Update 3)以微软文档为准;AppLocker 等 SKU 限制曾变更,以当前 Learn Requirements 覆盖旧记忆。
八、小结
Windows 版本体系可以记成一句话:
通道管“更新有多勤”,形态管“给谁用”,内核与 Build 管“兼容与补丁钉在哪一代”,安全特性管“这代有哪些刀、默不默认出鞘”。
- SAC / 功能通道:跟得上新能力,测试要勤。
- LTSC:功能面稳,仍要安全更新与换代计划。
- PC vs Server vs IoT vs PE:组件集和攻击面不同。
- NT 3.1→5.2→6.x→10.0:粗分世代;NT 10.0 必须落到 Build。
- 安全能力:6.0 起有 UAC;Win10 起逐步具备 VBS/CG(约 1607+)、ASR(约 1709+)、AMSI 等;Win11 叠加更强硬件门槛与可选默认——查「有没有」看代际,查「开没开」看本机与许可证。
把这些字段写进 CMDB / 实验环境目录名,比单独一个「Windows 10」字段可靠一个数量级。
九、参考方向
- Microsoft Learn:Windows / Server 生命周期、LTSC 说明、发布健康与 Build 说明
- Microsoft Learn:Credential Guard、WDAC、ASR、BitLocker、VBS / Memory Integrity
- 注册表
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion
- 官方生命周期与产品页(EOL 日期以官方当前页面为准,本文刻意不写死日期以免过时)
- 安全基线(Microsoft Security Baselines)与 Defender for Endpoint 文档
- ADK / WinPE 文档(救援环境版本)
- 各云厂商 Marketplace 镜像说明(云 PC / 黄金镜像)
附录 A — 客户端商品线时间线(极简)
NT 工作站: 3.1 → 3.5/3.51 → 4.0 → 2000 → XP
Vista → 7 → 8 → 8.1 → 10 → 11
(并行:RT、ARM64 客户端、IoT、LTSC 分支)
附录 B — 服务器商品线时间线(极简)
NT Server 3.x/4.0 → 2000 → 2003/R2
→ 2008 → 2008 R2 → 2012 → 2012 R2
→ 2016 → 2019 → 2022 → 2025
(并行:Core、容器镜像、云多会话等)
附录 C — 资产盘点字段建议
| 字段 |
示例 |
| os_family |
Windows |
| os_form |
client / server / iot / pe |
| os_sku |
Enterprise / Datacenter / … |
| os_channel |
sac / ltsc / insider / server-ltsc |
| os_nt |
10.0 |
| os_display |
22H2 / LTSC2021 |
| os_build |
19045 |
| os_ubr |
(随累积更新变化,以本机为准) |
| os_arch |
x64 / arm64 |
| os_install |
client / server / servercore |
| os_domain_role |
workstation / member / dc(可选) |
附录 D — 事实核对摘要(本文修订时)
| 主题 |
采用的可靠说法 |
| SAC → GAC |
功能更新通道的命名演进,不是两套内核 |
| LTSC 年限 |
Enterprise 与 IoT LTSC 条款不同;不写死 EOL |
| Server 2022 Build |
20348(≠ 客户端 19045) |
| Server 2016/2019 |
与 1607/1809 同建系 14393 / 17763 |
| Win11 LTSC 2024 |
24H2 / 26100 系 |
| 版本谎言 |
无清单时 GetVersion* 可能报 6.2 |
| CFG |
Windows 8.1 Update 3 起更广泛可用;Win10+ 更常见 |
| ASR |
Windows 10 1709 起 |
| Credential Guard |
Windows 10 1607 / Server 2016 起可配 |
| AppLocker |
Win7 企业向引入;其后 SKU/GPO/MDM 规则有调整 |
| Smart App Control |
仅 Windows 11 且条件满足 |
| BitLocker @ Win7 |
Enterprise/Ultimate,不是当时 Pro 的标配完整功能 |
| KMCS x64 |
Vista x64 起 |
| MDE/EDR |
额外产品/许可,非所有 Windows 自带 |
| 宏默认拦 |
主要是 Office + MOTW/策略,勿写成单一 OS 开关 |