首选解除文件“来自互联网”锁定:右键程序→属性→常规→勾选“解除阻止”→应用确定;若无效,再调uac至第二档、禁用管理员批准模式、停用application identity服务或用powershell执行unblock-file命令。

当你在 Windows 11 中双击一个刚下载的安装包、绿色版工具或旧版软件时,弹出红色警告框写着“此应用由于安全原因已被管理员拦截”,程序完全无法启动——这不是文件损坏,也不是杀毒软件报毒,而是系统在文件元数据、UAC 提权通路、策略开关或服务层中某一处主动切断了执行链。
先清除文件“来自互联网”的锁定
Windows 会悄悄给从浏览器、邮件、网盘下载的 .exe/.msi 文件附加 Zone.Identifier 隐藏流,哪怕你刚从官网下载,它也会触发 SmartScreen + UAC 双重拦截。这一步最快、最安全、无需重启。
右键被阻止的程序 → 选择“属性” → 切换到“常规”选项卡 → 找到底部“安全”区域中“此文件来自其他计算机,可能被阻止以帮助保护该计算机”提示 → 勾选下方的“解除阻止”复选框 → 点击“应用”,再点“确定”。
如果底部根本没有“解除阻止”选项,说明该文件未被标记为网络来源,此方法不适用,直接跳到下一节。
调回 UAC 通知至第二档(关键临界点)
很多人误把 UAC 滑块拉到最底(“从不通知”),结果系统连提权弹窗都不显示,直接判定为“被阻止”。第二档才是能让弹窗正常出现并允许你手动点“是”的唯一有效档位。
1、点击任务栏搜索图标,输入【更改用户账户控制设置】并回车;
2、将滑块拖动至第二档——“仅当应用尝试更改我的计算机时通知我”;
3、点击“确定”,在弹出的管理员确认对话框中选“是”;
4、【必须重启电脑,否则新设置不会参与后续程序启动流程】
禁用“以管理员批准模式运行所有管理员”策略
这是专业版/企业版 Windows 11 的核心拦截开关。启用状态下,所有管理员账户都强制走提权验证流程,导致未签名、自研或老旧程序被静默拒绝。家庭版无此功能,跳过本节。
按 Win + R 输入 gpedit.msc 回车 → 依次展开:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 → 在右侧找到并双击“用户账户控制:以管理员批准模式运行所有管理员” → 将设置改为“已禁用” → 点击“确定” → 重启计算机。
停用 Application Identity 服务(快速验证是否为 AppLocker 拦截)
该服务是 AppLocker 的执行引擎。即使你没主动配置规则,只要它在运行,就可能加载预置的组织策略,对 EXE/DLL 进行无差别拦截。停用它能立刻验证是否为此类环境限制所致。
按 Win + R 输入 services.msc 回车 → 在服务列表中找到 Application Identity → 右键选择“停止” → 再次右键 → “属性” → 将“启动类型”设为“禁用” → 点击“确定” → 关闭窗口。
用 PowerShell 强制剥离锁定(当“解除阻止”灰显时)
方法一失效常见于文件被多次解压、复制或移动后,Zone.Identifier 流丢失或权限异常。此时图形界面无法操作,“解除阻止”复选框会灰显不可用。
以管理员身份打开 Windows 终端 → 输入:Unblock-File -Path "C:\你的\程序路径\app.exe" → 回车执行 → 若无报错即成功。
注意:路径中不能含中文引号,且必须使用英文双引号包裹完整路径;若路径含空格但未加引号,命令会报错失败。











