需启用hvci以防御内核级攻击:一、安全中心开启内存完整性;二、组策略启用device guard;三、注册表修改hypervisorenforcedcodeintegrity;四、命令行配置bcd启动类型;五、uefi/bios开启cpu虚拟化。

如果您希望提升 Windows 11 系统对内核级内存篡改、驱动劫持及高级漏洞利用(如 CVE-2023-24932 类攻击)的防御能力,则需启用原生的虚拟化安全内存保护机制,即“基于虚拟化的安全性”(VBS)中的“受虚拟机监控程序保护的代码完整性”(HVCI)。该机制依托 CPU 硬件虚拟化(Intel VT-x / AMD-V),在隔离的 Hypervisor 层强制校验所有内核模式驱动签名,并实时拦截未签名或策略外的内存写入与执行行为。以下是多种独立可行的启用方式:
一、通过 Windows 安全中心启用内存完整性
该方法调用系统内置安全服务,自动执行兼容性扫描、驱动签名验证与 HVCI 初始化流程,无需命令行操作,适用于所有 Windows 11 版本(含家庭版),且在用户交互层面最简洁可靠。
1、按下 Win + I 打开“设置”,进入“隐私和安全性” → “Windows 安全中心”。
2、点击“设备安全性”卡片,进入设备防护主界面。
3、向下滚动至“内核隔离”区域,点击“核心隔离详细信息”。
4、将“内存完整性”开关切换为开启状态;若显示为灰色不可用,说明硬件虚拟化未启用或存在不兼容驱动。
5、系统弹出提示后,点击立即重新启动以应用更改并完成 HVCI 加载。
二、通过本地组策略编辑器启用 Device Guard 并绑定 HVCI
此方法适用于 Windows 11 专业版、企业版或教育版,可强制激活 VBS 基础层并锁定 HVCI 启用状态,防止第三方软件或组策略覆盖导致的安全降级,具备最高策略优先级。
1、按下 Win + R,输入 gpedit.msc 并回车,以管理员权限打开组策略编辑器。
2、依次展开路径:计算机配置 → 管理模板 → 系统 → Device Guard。
3、在右侧双击“启用基于虚拟化的安全性”策略项。
4、选择“已启用”,并在下方勾选“启用内存完整性保护”选项。
5、点击“确定”保存设置,关闭组策略编辑器。
6、执行 shutdown /r /t 0 命令立即重启,确保 HVCI 在系统启动早期完成初始化。
三、通过注册表直接启用 HypervisorEnforcedCodeIntegrity
该方法绕过图形界面与策略层限制,直接修改内核安全子系统注册表键值,适用于组策略不可用、安全中心界面异常或需脚本化部署的场景,作用于系统最底层运行时环境;操作前务必创建系统还原点。
1、按下 Win + R,输入 regedit 并以管理员身份运行注册表编辑器。
2、导航至路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity。
3、若该路径不存在,需手动逐级新建:右键父项 → 新建 → 项,命名为 HypervisorEnforcedCodeIntegrity。
4、在右侧窗格中,查找名为 Enabled 的 DWORD (32位) 值;如不存在,右键空白处 → 新建 → DWORD (32位) 值,命名为 Enabled。
5、双击 Enabled,将其数值数据设为 1,基数选十进制。
6、关闭注册表编辑器,重启计算机使更改生效。
四、通过命令行配置 BCD 启动类型以激活 Hypervisor
此方法直接修改系统引导配置数据库(BCD),确保 Windows 启动时加载 Hyper-V 分区并激活 VBS 基础层,是底层最基础且优先级最高的启用路径,不依赖图形界面或策略服务状态。
1、右键点击“开始菜单”,选择“终端(管理员)”或“Windows PowerShell(管理员)”。
2、在终端中输入以下命令并按回车执行:bcdedit /set hypervisorlaunchtype auto。
3、若返回“操作成功完成”,继续执行:bcdedit /set {current} vmms 1。
4、关闭终端窗口,执行 shutdown /r /t 0 立即重启。
5、重启后,按下 Win + R 输入 msinfo32,打开系统信息,在“基于虚拟化的安全性”行确认状态为 正在运行 且“虚拟化基于安全性的内存保护”为 已启用。
五、在 UEFI/BIOS 中开启 CPU 硬件虚拟化支持
该步骤是所有 HVCI 启用方式的前提条件,若 CPU 虚拟化未启用,上述任一方法均无法成功加载 HVCI;不同主板厂商 BIOS 设置项名称略有差异,但核心逻辑一致。
1、重启电脑,在开机自检(POST)阶段反复按 Del、F2、F10 或 F12 键(具体取决于主板品牌)进入 UEFI/BIOS 设置界面。
2、使用方向键切换至“Advanced”(高级)或“Security”(安全)选项卡。
3、查找以下任一关键词对应的选项:Intel Virtualization Technology、Intel VT-x、AMD-V、SVM Mode、Virtualization Extensions。
4、将该选项设置为 Enabled,按 F10 保存并退出。
5、系统重启后,再次进入 Windows,验证 HVCI 是否可正常启用。











