windows 10已于2025年10月14日终止支持,需通过esu获取关键补丁、禁用smbv1与rdp端口、启用内存完整性及部署离线杀毒更新来维持基本安全防护。

Windows 10已于2025年10月14日终止主流支持,当前系统不再接收常规安全更新,此时关闭Windows Update后若不采取替代防护措施,设备将暴露在已知漏洞风险中,例如远程代码执行、勒索软件利用的SMBv3缺陷或内核提权漏洞。
启用扩展安全更新(ESU)获取关键补丁
仅限Windows 10 Pro/Enterprise/Education版本可用,家庭版无法激活。需通过VLSC或授权经销商获取ESU密钥,该密钥为付费服务,有效期至2026年10月。
以管理员身份运行命令提示符,执行:【slmgr /ipk XXXXX-XXXXX-XXXXX-XXXXX-XXXXX】,其中X为实际ESU密钥;密钥输入错误会导致激活失败且无法重试三次以上。
执行完毕后,打开“设置→更新与安全→Windows更新”,点击“检查更新”,系统将仅列出含“ESU”标识的安全补丁,【必须手动安装并重启】,否则补丁不生效。
禁用高危协议与服务
方法一:关闭SMBv1协议(永恒之蓝漏洞载体)
在PowerShell(管理员)中运行:Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol -NoRestart
方法二:封锁远程桌面端口
进入“控制面板→系统和安全→Windows Defender防火墙→高级设置”,新建入站规则→选择“端口”→TCP→特定本地端口“3389”→操作选“阻止”→完成。
注意:若你依赖远程办公,此操作将导致无法被外部连接,需提前确认替代方案。
开启内存完整性等VBS保护机制
第一步:确认硬件支持
按Win+R输入“msinfo32”,查看“虚拟化基于安全性的功能”是否显示“可用”。若为“不可用”,说明CPU不支持或BIOS中未开启TPM 2.0/Secure Boot。
第二步:启用内存完整性
打开“Windows安全中心→设备安全性→内核隔离→内存完整性”,开关设为“开”。【开启后部分旧驱动(如某些Realtek声卡、NVIDIA显卡旧版驱动)会拒绝加载,系统可能黑屏或无声音】,遇到此情况需回退并更新对应驱动。
第三步:强制启用HVCI(可选但推荐)
在PowerShell(管理员)中运行:Set-ProcessMitigation -System -Enable HVCI,该命令绕过图形界面直接写入策略,比GUI更彻底。
部署离线更新的终端防护
ClamWin免费版可手动导入病毒定义库,下载地址为https://www.clamav.net/downloads,每月初发布新库,解压后覆盖C:\Program Files\ClamWin\database目录下的.cld文件即可,无需联网更新引擎。
Bitdefender GravityZone商业版支持USB离线更新包,登录客户后台下载“Offline Update Package”,插入U盘后在客户端界面点击“Update from USB”完成升级,病毒库更新延迟不超过72小时。
这一步不能跳过——Windows Update关闭后,杀毒软件成为唯一能动态响应新威胁的防线,其定义库更新频率直接决定系统抗攻击能力。











