必须先启用基于虚拟化的安全性(vbs)才能激活内存完整性、hvci等关键防护机制,需在bios/uefi中开启vt-x或amd-v,再通过bcdedit、安全中心、组策略或注册表逐层配置并重启生效。

如果您希望提升 Windows 11 系统对内核级恶意代码与高级持续性威胁(APT)的防御能力,必须先启用基于虚拟化的安全性(VBS),否则内存完整性、HVCI、Windows Hello 凭据隔离等关键安全机制无法生效。该功能依赖 CPU 硬件虚拟化支持,且需在 BIOS/UEFI 中提前开启 VT-x 或 AMD-V,否则所有软件层操作均无效。
确认硬件与固件前提
第一步:重启电脑,进入 BIOS/UEFI 设置界面(通常按 Del、F2、F10 或 Esc,具体键位因主板品牌而异)。
第二步:找到“Advanced” → “CPU Configuration” 或 “Security” → “Virtualization Technology” 类似路径,将 【Intel Virtualization Technology(VT-x)】 或 【SVM Mode(AMD-V)】 设为 Enabled。
第三步:保存设置并退出,系统重启后进入 Windows。
第四步:按下 Win + R,输入 msinfo32 回车,在“系统信息”窗口中查找“虚拟化启用”字段——若显示“是”,说明固件层已就绪;若为“否”,后续所有操作都将失败,无需继续。
通过命令提示符启用 Hypervisor 启动类型
这是最底层、优先级最高的启用方式,直接修改引导配置数据库(BCD),确保系统启动时加载 Hyper-V 分区并激活 VBS 基础层。
右键“开始菜单”,选择“终端(管理员)”或“Windows PowerShell(管理员)”。
输入以下命令并回车:bcdedit /set hypervisorlaunchtype auto。
若返回“操作成功完成”,说明写入成功;若提示“拒绝访问”,请确认终端确实以管理员权限运行。
关闭终端,立即重启计算机。
通过 Windows 安全中心启用内存完整性
此方法调用系统内置安全服务,自动执行驱动兼容性检测与签名验证,适合家庭版用户或图形界面正常可用的场景。
按下 Win + I 打开“设置”,点击左侧“隐私和安全性”,再点击右侧“Windows 安全中心”。
点击“设备安全性”卡片 → “内核隔离详细信息”。
将“内存完整性”开关设为“开”。
系统会弹出提示框要求重启,点击“立即重新启动”——这一步不可跳过,否则 HVCI 不会加载到 Hypervisor 层。
使用组策略强制启用 Device Guard(专业版/企业版适用)
适用于 Windows 11 专业版、企业版或教育版,可绕过图形界面灰显限制,强制绑定 VBS 与内存完整性,防止运行时被第三方策略覆盖降级。
方法一:组策略启用 VBS 主控开关
按下 Win + R,输入 gpedit.msc 回车,以管理员权限打开本地组策略编辑器。
依次展开:计算机配置 → 管理模板 → 系统 → Device Guard。
双击“启用基于虚拟化的安全性”,选择“已启用”,勾选下方“启用内存完整性保护”。
点击“确定”保存,关闭编辑器,重启生效。
方法二:补全关键策略项(防策略冲突)
仍在同一组策略路径下,找到并双击“启用通用代码完整性”。
选择“已启用”,点击“确定”。
该策略虽不直接启动 VBS,但缺失时会导致内存完整性在部分驱动环境下反复自动关闭。
注册表手动激活 HVCI(家庭版或图形界面失效时备用)
此方法适用于无组策略编辑器的 Windows 11 家庭版,或安全中心界面异常、开关无法点击的情况。操作前【必须创建系统还原点】,否则注册表误改可能导致系统无法启动。
按下 Win + R,输入 regedit 回车,以管理员权限打开注册表编辑器。
导航至路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity。
双击右侧“Enabled” DWORD 值,将其数据改为 1。
关闭注册表编辑器,重启计算机。











