找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 985|回复: 55

[原创] 围绕Windows7中SChannel组件的频繁更新,厘清“不可取代”与“后继有人”

    [复制链接]
发表于 7 天前 | 显示全部楼层 |阅读模式
本帖最后由 wu733 于 2026-5-13 10:41 编辑

围绕Windows7中SChannel组件(Schannel.dll)的频繁更新:

一、关于KB2868725
安装KB2868725以后提供了以下功能:
1.更新了SChannel组件,重写了Schannel.dll的核心代码,让Win7系统能够读取和响应特定位置的注册表键值。
PS:上文的 “SChannel组件”,前两个SC是大写。SChannel完整英语拼写应该是 “Secure Channel” ,翻译成中文即是 “安全通道” 。

2.提供了编程接口允许开发者在编写应用程序时,通过API直接禁用RC4。

Win7系统当初设计原本未考虑提供这个功能,后来通过KB2868725才开放的。故Windows7的KB2868725补丁是独一无二的,它提供了能够通过注册表禁用RC4的开关。若不安装KB2868725,则这个能够通过注册表禁用RC4的开关就不存在,这时你再怎么修改注册表都是无效的。

两个误区:
1. “组件被取代” 不意味 “功能被继承”
2. “文件版本更高” 不等于 “功能完全相同”
虽然后续月度汇总KB4534310、KB5073695更新了Schannel.dll这个核心DLL文件,版本号比KB2868725的更高,然而KB2868725提供的能够通过注册表禁用RC4的开关,是其独有的。也即,后续月度汇总KB4534310、KB5073695并没有包含KB2868725的特定功能。便利汇总KB3125574中集成了这个KB2868725又另当别论。

二、关于KB2992611
KB2992611补丁的主角也是schannel.dll,它是Windows中处理HTTPS、TLS/SSL协议的核心组件文件,提供了对新加密套件的实际支持。

KB2992611补丁中与安全有关的核心组件有以下五个:
“_microsoft-windows-security-credssp_31bf3856ad364e35_”(credssp.dll、tspkg.dll、tspkg.mof)   ---   CredSSP身份验证协议
主要应用:远程桌面服务 (Remote Desktop Services)、Windows PowerShell远程处理 (WinRM) 等。

“_microsoft-windows-security-digest_31bf3856ad364e35_”(wdigest.dll)   ---   摘要式身份验证协议(Digest Authentication)
主要应用:对旧的Web服务器、LDAP目录服务或使用SASL协议的应用进行身份验证。

“_microsoft-windows-security-kerberos_31bf3856ad364e35_”(kerberos.dll)   ---   Kerberos身份验证协议
主要应用:Active Directory (AD) 域环境下的单点登录 (SSO)。

“_microsoft-windows-security-ntlm_31bf3856ad364e35_”(msv1_0.dll)   ---   NTLM身份验证协议
主要应用:工作组环境、旧版Windows系统,或为不支持Kerberos的应用提供向下兼容性。

“_microsoft-windows-security-schannel_31bf3856ad364e35_”(Schannel.dll)   ---   TLS/SSL身份验证协议
主要应用:HTTPS加密、安全LDAP (LDAPS)、远程桌面 (RDP over SSL) 等所有需要加密网络通信的场景。

而KB2992611引入的新加密套件,也正是通过更新“_microsoft-windows-security-schannel_” 组件(对应Schannel.dll)来获得对新算法的实际支持,并修复了其中存在的严重安全漏洞。

结合第一点关于KB2868725补丁的论述,KB2868725提供了能够通过注册表禁用RC4的开关,它是独一无二、不可被取代的。那么KB2992611是否也是独一无二、不可被取代的?

结论是否定的,原因是KB2868725属于功能性补丁,安装KB2868725后,它为系统提供了一个开关。而KB2992611属于安全性方面的补丁,它主要是修复安全漏洞和引入新的加密套件(Schannel.dll),对于安全性方面的修复,后续月度汇总基本上全部收纳了进去。所以,KB2992611对于SChannel组件(Schannel.dll)的安全修复最终是被月度汇总KB4534210、KB5073695取代的。



图一.jpg
图二.jpg
图三.jpg

点评

我会同时出非ESU(总数96个更新)+ESU版(总数84更新),目前还在处理一些难题  发表于 3 天前
会不会出个成品包,会者搞个补丁汇总包?  发表于 5 天前
这个主体被我无意覆盖了,这就操蛋了  发表于 5 天前
发表于 7 天前 来自手机 | 显示全部楼层
感谢分享,微软如果定期把补丁包对系统的改动体现到整个系统的源代码中,并且重新编译整个系统就好了,冗余会减少
回复

使用道具 举报

发表于 7 天前 | 显示全部楼层
Win7不值得折腾,打不打补丁都一样

点评

多谢大佬的建议,但是这个纯属爱好 很多时候,职业并不等同于爱好  详情 回复 发表于 7 天前
回复

使用道具 举报

 楼主| 发表于 7 天前 | 显示全部楼层
本帖最后由 wu733 于 2026-5-6 23:39 编辑
a66 发表于 2026-5-6 23:31
Win7不值得折腾,打不打补丁都一样

多谢大佬的建议,但是这个纯属爱好
很多时候,职业并不等同于爱好

爱好是你在业余时间为了获得精神愉悦而做的事情。你可以画画只画自己想要的风格,可以写小说写到一半弃坑,可以弹吉他只弹那几首喜欢的曲子。标准由你定,错了也无妨。

职业的本质是价值交换。公司或客户用金钱购买你的时间和产出。这意味着无论你多么有创意,最终交付物必须符合甲方的要求、市场的标准、截止日期的限制。标准由市场定,错了要担责。

两者最简单的区别就是:爱好是“取悦自己”,而职业则是“满足他人”

评分

参与人数 1无忧币 +5 收起 理由
2012ccxbox + 5 赞同

查看全部评分

回复

使用道具 举报

发表于 7 天前 | 显示全部楼层
很多软件在win7跑步起来,一旦遇到就是折腾
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
一直只用win7,win10只给别人安装,win11只是偶尔测试,自己不用,一般也不给别人安装

点评

本来也是这样,一直用win7,但是有些软件就不支持win7了,只能10  详情 回复 发表于 6 天前
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
一直只用win7,支持,LZ辛苦了,多谢老大的付出
回复

使用道具 举报

发表于 6 天前 来自手机 | 显示全部楼层
期待楼主出个完整包。
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
瘟7是一种情怀!
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
还使用Win7,谢谢了

评分

参与人数 1无忧币 +4 收起 理由
yyz2191958 + 4

查看全部评分

回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
大佬对win7的更新太专注了, 期待能搞一个集成Powershell5.1的最终版
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
爱好是“取悦自己”,而职业则是“满足他人”,有道理!!
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
笔记本电脑只用Win7,win10按别人要求安装
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
楼主辛苦
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
感谢分享好东东
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
感谢分享好东东
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
win7终极版有下载吗?
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
感谢分享,好东西
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
一直用老7,稳定可靠,谢谢分享
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
这个确实需要注意。
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
感谢分享吧,除了功能性的USB3,NVME这类其他的一概不关心
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
楼主出个完整包吧
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
感谢分享,我喜欢用win7精简版,有些更新我觉得根本没必要装,直接都精减掉了,装个火绒就行了,现在木马这些比以前少多了
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
身边好像真的没有win7电脑了
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
支持原创,学习了
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
感谢分享
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
wjqok 发表于 2026-5-7 01:27
一直只用win7,win10只给别人安装,win11只是偶尔测试,自己不用,一般也不给别人安装 ...

本来也是这样,一直用win7,但是有些软件就不支持win7了,只能10

点评

有一些用Win7内核扩展VxKex以后还可以在win7里面运行  详情 回复 发表于 6 天前
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
还在用win7呢
回复

使用道具 举报

 楼主| 发表于 6 天前 | 显示全部楼层
货币符号、国家代码更新的5个补丁全部不用安装,完美解决
回复

使用道具 举报

发表于 6 天前 | 显示全部楼层
CYBERLONER 发表于 2026-5-7 14:33
本来也是这样,一直用win7,但是有些软件就不支持win7了,只能10

有一些用Win7内核扩展VxKex以后还可以在win7里面运行
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1|闽公网安备35020302032614号 )

GMT+8, 2026-5-13 23:56

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表