必须重启才能启用hvci:通过windows安全中心、组策略、注册表或bcd命令配置后,均需重启使hypervisor加载hvci策略,并在msinfo32中验证“基于虚拟化的安全性”为“正在运行”且“内存完整性”为“已启用”。

要让 Windows 11 真正具备防御内核级驱动劫持、未签名驱动加载和高级漏洞利用(如 CVE-2023-24932)的能力,必须启用“基于安全的虚拟化内存保护”,即受虚拟机监控程序保护的代码完整性(HVCI),它依赖 CPU 硬件虚拟化强制校验所有内核模式代码签名,且仅在重启后生效。
通过 Windows 安全中心启用内存完整性
这是最稳妥的图形化路径,系统会自动扫描已安装驱动是否兼容 HVCI,若发现不兼容项,开关将灰显并提示替换驱动,避免盲目开启导致蓝屏。
按下 Win + I 打开设置 → 左侧点击“隐私和安全性” → 右侧点击“Windows 安全中心” → 点击“设备安全性”卡片 → 向下滚动至“内核隔离”区域,点击“核心隔离详细信息” → 将“内存完整性”开关拖动为开启状态 → 系统弹出提示后,【必须重启才能使 Hypervisor 层加载 HVCI 策略】,点击“立即重新启动”。
用本地组策略编辑器强制启用 VBS 与 HVCI
适用于 Windows 11 专业版、企业版或教育版用户,当安全中心界面中开关灰显无法操作时,此方法可绕过前端限制直接写入底层策略,确保 HVCI 被强制启用且不易被第三方软件覆盖。
方法一:启用基于虚拟化的安全性
按下 Win + R 输入 gpedit.msc 并回车,以管理员权限打开组策略编辑器 → 依次展开:计算机配置 → 管理模板 → 系统 → Device Guard → 在右侧双击“启用基于虚拟化的安全性” → 选择“已启用”,勾选下方“启用内存完整性保护” → 点击“确定”保存。
方法二:补充启用虚拟化平台(关键补丁)
仍在 gpedit.msc 中,导航至:计算机配置 → 管理模板 → 系统 → Device Guard → 双击“启用虚拟化平台”策略 → 设为“已启用” → 点击“确定”。【若跳过此步,部分 OEM 预装驱动可能因缺少 VBS 基础运行时而触发蓝屏】
通过注册表手动启用 HypervisorEnforcedCodeIntegrity
适用于 Windows 11 家庭版,或安全中心与组策略均失效的异常环境;此操作直接修改内核引导参数,无需依赖图形界面服务进程,但要求路径与数值绝对准确。
按下 Win + R,输入 regedit 并按回车,以管理员权限运行注册表编辑器。
导航至 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity。
若该路径不存在,需逐级新建:右键父项 → 新建 → 项,命名为 HypervisorEnforcedCodeIntegrity。
在右侧窗格中,查找名为 Enabled 的 DWORD (32位) 值;如不存在,右键空白处 → 新建 → DWORD (32位) 值,命名为 Enabled。
双击 Enabled,将其数值数据设为 1,基数选十进制。
关闭注册表编辑器,重启计算机使更改生效。
用命令行配置 BCD 启动类型并验证状态
该方式用于激活 Hypervisor 运行环境本身,是 HVCI 正常工作的前提条件。若此前从未启用过虚拟化基础,即使其他步骤完成,HVCI 仍无法运行。
第一步:启用 Hypervisor 启动类型
按 Win + X → 选择“Windows 终端(管理员)” → 输入 bcdedit /set hypervisorlaunchtype auto 并回车 → 显示“操作成功完成”即可。
第二步:验证 VBS 是否已就绪
按 Win + R → 输入 msinfo32 并回车 → 在系统信息窗口中查找“基于虚拟化的安全性”项 → 状态必须为“正在运行”;再检查“内存完整性”项 → 状态必须为“已启用”。
第三步:确认硬件虚拟化已开启
重启进入 UEFI/BIOS 设置界面(开机时反复按 F2、Del 或 Esc,具体键位依主板而定)→ 找到 Intel VT-x 或 AMD-V 选项 → 设为 Enabled → 保存退出并再次重启。











