必须启用基于虚拟化的安全性(vbs)以防御内核级攻击,首先在bios/uefi中开启intel vt-x或amd-v,再通过windows安全中心、组策略(专业版及以上)或注册表(家庭版)启用内存完整性,最后用msinfo32和安全中心双重验证。

如果你正尝试提升 Windows 11 系统对内核级内存篡改、驱动劫持及高级漏洞利用(如 CVE-2023-24932 类攻击)的防御能力,必须启用“基于虚拟化的安全性”(VBS),它依托 CPU 硬件虚拟化(Intel VT-x / AMD-V),在隔离的 Hypervisor 层强制校验所有内核模式驱动签名,并实时拦截未签名或策略外的内存写入与执行行为。
确认并启用硬件虚拟化支持
内核隔离依赖 CPU 级虚拟化能力,若 BIOS/UEFI 中该功能被禁用,所有软件层操作都会失败且开关灰显。
按下 Ctrl + Shift + Esc 打开任务管理器 → 切换到「性能」选项卡 → 左侧点击「CPU」→ 右侧查看「虚拟化」状态是否为“已启用”。
若显示“已禁用”,需立即重启电脑,在开机自检阶段反复按 Del、F2、F10 或 Esc 进入 BIOS/UEFI 设置界面;Intel 平台进入 Advanced → CPU Configuration,AMD 平台进入 Security → SVM Mode,将对应选项设为 Enabled;保存退出后再次验证任务管理器中虚拟化状态已变为“已启用”。
【未启用硬件虚拟化时,后续所有方法均无效】
通过 Windows 安全中心启用内存完整性
这是最直观、带自动兼容性检测的启用路径,适用于所有 Windows 11 版本,包括家庭版。
按下 Win + I 打开设置 → 左侧点击「隐私和安全性」→ 右侧滚动找到并点击「Windows 安全中心」→ 点击主界面上的「设备安全性」卡片 → 向下滚动至「内核隔离」区域 → 点击「核心隔离详细信息」→ 将「内存完整性」右侧开关切换为“开”。
系统会立即执行驱动签名兼容性扫描。若检测到不兼容驱动,会弹出黄色警告并自动关闭开关——此时不能跳过,必须先处理冲突驱动再重试。
确认无警告后,点击提示框中的「立即重新启动」。
使用本地组策略编辑器强制启用(仅限专业版/企业版/教育版)
当安全中心界面灰显、锁定或反复提示不兼容却找不到具体驱动时,此方法可绕过图形层限制,直接注入策略指令。
方法一:启用 VBS 与 HVCI
① 按下 Win + R 输入 gpedit.msc 并回车,以管理员权限打开组策略编辑器。
② 依次展开:计算机配置 → 管理模板 → 系统 → Device Guard。
③ 在右侧双击“启用基于虚拟化的安全性”策略项。
④ 选择“已启用”,并在下方勾选“启用内存完整性保护”选项。
⑤ 点击“确定”保存设置,关闭组策略编辑器。
方法二:补充启用 VBS 基础组件(部分 OEM 系统必需)
仍在 gpedit.msc 中,导航至:计算机配置 → 管理模板 → 系统 → Device Guard → 双击“启用虚拟化平台”策略 → 设为“已启用” → 点击“确定”。
【若跳过此步,某些 OEM 预装驱动可能因缺少 VBS 基础运行时而触发蓝屏】
通过注册表手动修改 HVCI 启用标志
适用于 Windows 11 家庭版,或安全中心与组策略均失效的异常环境;此操作直接修改内核引导参数,无需依赖图形界面服务进程,但要求路径与数值绝对准确。
第一步:按下 Win + R 输入 regedit 并回车,以管理员权限运行注册表编辑器。
第二步:精准导航至路径:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity
第三步:在右侧双击 Enabled 项,将其“数值数据”改为 1,类型保持 DWord(32 位)。
第四步:关闭注册表编辑器,执行 shutdown /r /t 0 立即重启。
验证 VBS 是否真正生效
重启完成后,必须双重验证,否则防护形同虚设。
运行 msinfo32 → 在系统信息窗口中确认“基于虚拟化的安全性”与“内存完整性”两项均显示为【已启用】。
同时打开 Windows 安全中心 → 设备安全性 → 核心隔离详细信息 → 查看“内存完整性”状态是否为绿色“已开启”。











