需组合启用底层校验与系统级防护联动实现下载前强杀:一、启用downloadhashverification并绑定defender实时扫描;二、组策略注入扫描钩子;三、powershell预下载监控脚本;四、chrome启动参数注入defender api;五、安全浏览增强模式+离线签名校验。

如果您在谷歌浏览器中发起下载请求时,希望系统在文件写入磁盘前自动交由Windows安全中心执行病毒查杀与完整性校验,而非仅依赖Chrome内置Safe Browsing哈希比对,则需组合启用底层校验机制与系统级防护联动。Chrome本身不直接调用Windows安全中心扫描接口,但可通过强制触发系统实时防护介入、绑定可信签名验证及前置拦截策略实现“下载前强杀”效果。以下是五种可独立生效的配置路径:
一、启用DownloadHashVerification并强制关联Defender实时扫描
Chrome的DownloadHashVerification标志不仅执行哈希比对,当与Windows Defender SmartScreen深度集成时,会将高风险文件元数据同步推送至Defender引擎,在文件落盘瞬间触发实时扫描。该机制需确保Defender服务处于活动状态且未被第三方杀软禁用。
1、在Chrome地址栏输入chrome://flags/#download-hash-verification并回车。
2、定位到Download hash verification选项,将其设为Enabled。
3、在相同页面搜索enable-defender-integration,若存在该实验项则设为Enabled;若无,则进入下一步手动绑定。
4、点击Relaunch重启浏览器。
5、打开Windows安全中心 → 病毒和威胁防护 → 管理设置 → 确保“实时保护”与“云提供的保护”均处于开启状态。

二、通过组策略强制Chrome下载行为触发Defender扫描钩子
Windows专业版/企业版支持通过本地组策略编辑器注入扫描钩子,使所有通过Chrome发起的文件写入操作必须经由Microsoft Defender Antivirus驱动层过滤,实现在CreateFile阶段拦截并提交全文件扫描。
1、按Win+R键输入gpedit.msc,以管理员身份打开本地组策略编辑器。
2、导航至计算机配置 → 管理模板 → Windows组件 → Microsoft Defender防病毒程序 → 扫描 → 启用“指定在扫描时要包括的文件扩展名”。
3、双击该项,勾选“已启用”,在下方文本框中添加:.exe;.msi;.bat;.cmd;.ps1;.zip;.rar;.7z;.iso;.apk;.jar;.dll;.sys。
4、继续导航至计算机配置 → 管理模板 → Windows组件 → Microsoft Defender防病毒程序 → 实时保护 → 启用“关闭实时保护”设为“已禁用”(确保其处于激活态)。
5、执行gpupdate /force命令刷新策略,重启Chrome。

三、部署PowerShell预下载钩子脚本拦截并转发至Defender
利用Chrome下载完成事件无法直接拦截的特性,改用文件系统级监控方式:在默认下载目录部署PowerShell脚本,监听新建文件事件,一旦检测到匹配扩展名即刻调用Windows Defender命令行工具进行强制全扫描,并阻塞后续访问直至扫描完成或超时。
1、以管理员身份打开PowerShell,执行Set-ExecutionPolicy RemoteSigned -Force允许脚本运行。
2、创建监控脚本C:\Scripts\DefenderPreScan.ps1,内容包含Register-WmiEvent -Query "SELECT * FROM Win32_VolumeChangeEvent WHERE EventType = 2" 及后续调用Start-MpScan -ScanPath "%DOWNLOAD_PATH%" -ScanType Custom。
3、使用Task Scheduler创建触发任务:当用户登录时启动该脚本,并设置“不管用户是否登录都要运行”且“使用最高权限”。
4、将Chrome默认下载路径(如C:\Users\用户名\Downloads)设为该脚本监控目标目录。
5、重启系统后,所有新写入该目录的文件将在1秒内被Start-MpScan命令强制扫描,扫描结果为高风险时自动隔离并弹出Windows安全中心通知。

四、修改Chrome启动参数注入Defender API调用链
通过Chrome命令行启动参数注入--enable-features=DownloadHashVerification,DefenderApiCallHook,可激活Chromium内嵌的Microsoft Defender平台API调用模块。该功能要求Chrome版本≥124且Windows Build≥22621(Win11 22H2及以上),调用成功后每次下载将生成临时副本交由MpClient.dll执行异步扫描。
1、关闭所有Chrome进程,包括后台渲染进程(可在任务管理器中结束全部chrome.exe)。
2、右键Chrome快捷方式 → 属性 → 在“目标”字段末尾添加空格后追加:--enable-features=DownloadHashVerification,DefenderApiCallHook --disable-features=SafeBrowsingProtection。
3、点击确定保存,双击该快捷方式启动Chrome。
4、访问chrome://version/,确认“命令行”字段中完整显示所添加参数。
5、下载一个.exe文件,观察Windows安全中心通知区域是否在文件开始写入时即弹出“正在扫描此文件”提示。
五、配置Chrome安全浏览为增强模式并启用离线签名数据库强制校验
Chrome增强型安全浏览模式除联网查询Google威胁数据库外,还内置离线Microsoft Authenticode签名证书数据库,可对.exe、.msi等PE文件执行数字签名链验证。若签名无效、过期或非微软WHQL认证,Chrome将拒绝下载并直接触发Defender MpCmdRun命令调用本地引擎扫描原始URL资源。
1、在Chrome中进入设置 → 隐私和安全 → 安全 → 将“安全浏览”设为增强型保护。
2、访问chrome://settings/security,确认“检查下载文件是否安全”与“发送网站和下载内容信息至Google”均处于开启状态。
3、打开Windows终端(管理员),执行:MpCmdRun.exe -SignatureUpdate 强制更新本地签名库。
4、重启Chrome后,尝试下载一个无有效签名的.exe文件,观察是否跳过下载界面直接弹出Windows安全中心“已阻止危险下载”窗口,并附带“签名验证失败”说明。











