先解除文件“来自互联网”锁定,再将uac调至第二档,专业版需禁用“以管理员批准模式运行所有管理员”,家庭版应设enablelua为1,最后停用application identity服务。

当你在 Windows 11 中双击一个合法安装包或本地工具程序时,突然弹出红色警告框写着“管理员已阻止此应用”,既不是病毒报错也不提示文件损坏,而是系统在 UAC、文件元数据、注册表开关或服务层主动切断了执行通路。
先解除单个文件的“来自互联网”锁定
这是最快、最安全、无需重启的第一步,适用于从官网下载的 .exe、.msi 或压缩包解压后的程序。Windows 会悄悄给这类文件附加 Zone.Identifier 流,触发 SmartScreen + UAC 双重拦截,哪怕文件本身完全干净。
右键被阻止的程序 → 选择“属性” → 切换到“常规”选项卡 → 找到底部“安全”区域中“此文件来自其他计算机,可能被阻止以帮助保护该计算机”提示 → 勾选下方的“解除阻止”复选框 → 点击“应用”,再点“确定”。
这一步做完立刻生效。如果底部根本没有“解除阻止”选项,说明该文件未被标记为网络来源,此方法不适用,直接跳到下一节。
调回 UAC 通知默认档位
很多人误以为把 UAC 滑块拉到最底(“从不通知”)就能绕过拦截,结果反而让提权请求无声失败,系统判定为“被阻止”。第二档才是能让弹窗正常出现并允许你手动点“是”的临界点。
点击任务栏搜索图标,输入【更改用户账户控制设置】并回车;
将滑块拖动至第二档——“仅当应用尝试更改我的计算机时通知我”;
点击“确定”,在弹出的管理员确认对话框中选“是”;
【必须重启电脑,否则新设置不会参与后续程序启动流程】
禁用“以管理员批准模式运行所有管理员”策略
该策略是专业版/企业版 Windows 11 的核心拦截开关,启用状态下所有管理员账户都强制走提权验证流程,导致未签名、自研或老旧程序直接被静默拒绝。家庭版无法使用此法,跳过本节。
- 按 Win + R 输入 gpedit.msc 回车,打开本地组策略编辑器;
- 依次展开:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项;
- 在右侧列表中找到并双击“用户账户控制:以管理员批准模式运行所有管理员”;
- 将设置改为“已禁用”,点击“确定”;
- 重启计算机使更改生效。
修改注册表 EnableLUA 值(家庭版专用)
Windows 11 家庭版没有组策略编辑器,但注册表路径完全一致。EnableLUA 是 UAC 的总闸门,值为 0 表示完全关闭提权机制,所有管理员操作都会被静默拒绝;设为 1 才能恢复标准提权流程。
按 Win + R 输入 regedit 并回车,确认 UAC 提示后进入注册表编辑器;
导航至路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System;
在右侧查找名为 【EnableLUA】 的 DWORD (32位) 值;
双击它,将“数值数据”改为 【1】,点击“确定”;
若该项不存在,右键空白处 → 新建 → DWORD (32位) 值 → 命名为 EnableLUA → 双击赋值为 1;
关闭注册表编辑器,重启电脑。
停用 Application Identity 服务
该服务是 AppLocker 的执行引擎,即使你没主动配置任何规则,它也可能因域策略残留或系统更新异常而激活拦截逻辑。停用后可即时终止其对 EXE/DLL 的判定行为。
按 Win + R 输入 services.msc 并回车;
在服务列表中找到 Application Identity;
右键 → 选择“停止”;
右键 → “属性” → 将“启动类型”改为“禁用” → 点击“确定”。











