必须先获取系统文件夹所有权再禁用继承、清除deny规则,最后授予administrators完全控制权;命令行可用takeown与icacls一键强制赋权。

当你尝试修改 C:\Windows\System32、C:\Program Files 或 C:\Users\Default\AppData 这类系统文件夹里的内容,却反复弹出“你需要来自 TrustedInstaller 的权限”“拒绝访问”或“无权读取该文件夹的权限设置”提示时,说明当前账户既不是所有者,也未被授予完全控制权——必须手动开启特定系统文件夹的完全读写控制权限才能继续操作。
先获取系统文件夹所有权
这一步不可跳过。系统文件夹默认归 TrustedInstaller 或 SYSTEM 所有,你当前账户连【编辑】按钮都点不了,强行操作只会报错。
右键目标文件夹 → 【属性】→【安全】→【高级】→点击“所有者”右侧的【更改】。
在“输入要选择的对象名称”框中输入 Administrators(推荐)或你的完整登录名(如 DESKTOP-ABC\Administrator)→【检查名称】→【确定】。
勾选【替换子容器和对象的所有者】——不勾选,只改父文件夹所有权,内部成千上万个子项仍受保护,后续赋权必然失败。
连续点击【应用】→ 等待系统完成递归转移(大文件夹可能卡顿 10~30 秒)→【确定】。完成后重新打开属性窗口,【编辑】按钮将变为可点击状态。
禁用继承并清除 Deny 规则
系统文件夹的权限通常继承自上级,且常含隐藏的 Deny 条目(比如对 Users 组的“拒绝写入”),不清理会直接覆盖你刚设的允许规则。
再次进入【属性→安全→高级】→点击【禁用继承】→在弹出窗口中选择【将继承的权限转换为该对象的显式权限】。
转换完成后,向下滚动权限列表,找到标有“拒绝(Deny)”字样的条目(尤其是针对 Users、Everyone 或你自己的账户)→逐条选中 → 点击【删除】。
这一步做完后,权限列表只剩你主动添加的规则,不会被上级策略悄悄抵消。
图形界面授予完全控制权限
此时【安全】选项卡中的【编辑】已可用,可正式授予权限。
点击【编辑】→【添加】→输入 Administrators(或你自己的用户名)→【检查名称】→【确定】。
在下方列表中选中该账户 → 勾选“允许”列下的【完全控制】 → 注意:不要只勾“修改”或“写入”,它们无法绕过系统级锁定项,只有“完全控制”才能真正解锁读、写、删、改、设权全部能力。
点击【应用】→ 弹出确认框时选【是】→ 再点【确定】。
命令行一键强制赋权(批量/深层嵌套适用)
适合处理多层嵌套的系统路径(如 C:\Windows\WinSxS)或需脚本化操作的场景,比图形界面更彻底。
方法一:以管理员身份运行命令提示符 → 执行:
takeown /f "C:\Your\System\Folder\Path" /r /d y
方法二:紧接着执行:
icacls "C:\Your\System\Folder\Path" /grant administrators:F /t /c
其中 /t 表示作用于所有子项,/c 忽略拒绝访问错误,避免因个别顽固文件中断整个流程;路径必须用英文双引号包裹,中文路径同样有效。











