windows 自带工具可构建扎实防护基础:启用安全中心实时保护、勒索软件防护和防火墙;封禁高危端口、禁用smbv1等危险服务;及时安装kb安全更新。
windows 自带的系统工具足够应对大多数日常网络威胁,关键在于正确启用和合理配置。不依赖第三方软件也能构建扎实的防护基础。
开启并调优 Windows 安全中心
这是所有防护功能的统一入口,不是摆设。打开方式:Win+S 搜索“Windows 安全中心”,或点击任务栏右下角盾牌图标。
- 确保“病毒和威胁防护”下的实时保护、云提供的保护、自动提交样本三项全部开启
- 进入“勒索软件防护”→“受控文件夹访问”,添加桌面、文档、下载、图片等常用目录,拦截未授权程序写入
- 在“防火墙和网络保护”中,确认域网络、专用网络、公用网络三类场景的防火墙均为“已开启”状态
用好 Windows 防火墙规则
默认开启只是第一步,主动封禁高危端口才能减少暴露面。
PyCharm 2026.2.0.1 Windows版提供 JetBrains 官方 2026.2.0.1 版本安装包,适合在Windows系统上进行 Python 项目开发、运行、调试和测试。
- 禁止外部 ping 探测:在 PowerShell(管理员)中运行 Set-NetFirewallSetting -DisplayNotifications False,再执行 Set-NetICMPSetting -Name "echo-request" -Enabled False
- 封禁常见攻击端口:如 445(SMB)、139(NetBIOS)、3389(RDP),除非你明确需要远程桌面且做了强认证
- 检查当前开放端口:用 netstat -ano | findstr :LISTENING 查看监听服务,对不明进程结合任务管理器定位
系统更新与漏洞修补
补丁是成本最低、效果最直接的防御手段,90% 的入侵利用的是已知但未修复的漏洞。
- 设置自动更新:Win+I → 更新与安全 → Windows 更新 → 高级选项 → 开启“自动下载并安装更新”和“接收其他 Microsoft 产品更新”
- 手动触发一次更新检查:在 PowerShell(管理员)中运行 usoclient StartScan,再运行 usoclient StartDownload 和 usoclient StartInstall
- 重点关注 KB 开头的累积更新和安全更新,尤其是标注为“Critical”或“Important”的条目
限制服务与协议降低攻击面
关掉不用的服务,等于拆掉黑客常用的跳板。
- 禁用 SMBv1 协议(永恒之蓝漏洞载体):Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol -NoRestart
- 停用 RemoteRegistry 服务(防远程注册表篡改):Stop-Service RemoteRegistry; Set-Service RemoteRegistry -StartupType Disabled
- 关闭 LLMNR 和 NetBIOS(防哈希中继攻击):注册表路径 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DNSClient,新建 DWORD 值 EnableMulticast = 0










