Windows 自带工具可有效修复系统漏洞:通过 Windows Update 安装官方补丁、用 Windows Security 启用内存完整性与全面扫描、以 DISM/SFC 修复损坏文件、并确保 UAC、关键服务等基础设置正确启用。
windows 自带的安全工具就能有效修复大多数系统漏洞,关键在于用对方法、选准时机,不需要额外安装第三方软件。
用 Windows Update 手动检查并安装安全补丁
这是最直接、最权威的修复方式,所有补丁均由微软官方发布并签名验证。
- 打开“设置 → 更新和安全 → Windows 更新”,点击“检查更新”
- 若显示有“重要更新”或“可选更新”,点开“查看更新历史记录”下方的“高级选项”,勾选“接收其他 Microsoft 产品更新”(确保 Defender 定义、驱动等一并更新)
- 对于长期未更新的系统,建议先安装“功能更新”前的累积更新包(KB编号通常含“cumulative”字样),再升级大版本
- 安装完成后务必重启,尤其涉及内核或驱动的补丁(如 PrintNightmare 类漏洞修复)必须重启才生效
通过 Windows Security 主动扫描与修复
Windows 安全中心不仅能防病毒,也集成了漏洞防护能力,特别是针对运行时攻击面的缓解措施。
- 打开“开始菜单 → Windows 安全中心”,进入“设备安全性”页面
- 点击“核心隔离详细信息”,开启“内存完整性”(需硬件支持,可防御内核级漏洞利用)
- 在“应用与浏览器控制”中启用“基于声誉的保护”和“SmartScreen”,防范恶意下载与钓鱼网站
- 返回首页点击“病毒和威胁防护 → 扫描选项”,选择“全面扫描”,它会同时检测恶意软件和已知漏洞利用行为
用 DISM 和 SFC 修复系统文件级损坏
有些漏洞表现不是“缺少补丁”,而是系统关键文件被篡改或损坏(例如被勒索软件修改了安全策略模块),这时需底层修复。
- 以管理员身份运行命令提示符或 PowerShell
- 先执行 sfc /scannow —— 检查并替换受保护的系统文件
- 若 SFC 报告“无法修复某些文件”,再运行 dism /online /cleanup-image /restorehealth —— 从 Windows 更新服务器下载健康镜像恢复组件
- 两个命令都完成后重启,再检查 Windows 安全中心是否恢复正常服务状态
启用并验证漏洞管理基础设置
很多漏洞风险其实源于配置疏忽,而非代码缺陷。Windows 提供了开箱即用的加固机制。
- 确保“用户账户控制(UAC)”处于默认级别(控制面板 → 用户账户 → 更改用户账户控制设置)
- 在“组策略编辑器(gpedit.msc)→ 计算机配置 → 管理模板 → 系统 → Internet 通信管理”中,确认“关闭 Windows 更新的自动更新”未被启用
- 检查“服务(services.msc)”中以下三项是否为“自动(延迟启动)”并正在运行:WinDefend(Defender 引擎)、SecurityHealthService(安全中心后台)、wuauserv(Windows 更新服务)


















