答案是四步排查法:先解除文件“来自互联网”锁定,再将uac设为第二档并重启,接着禁用“以管理员批准模式运行所有管理员”策略(专业版)或修改enablelua注册表值(家庭版),最后停用application identity服务。

当你在 Windows 11 中双击一个刚下载的绿色软件、旧版工具或自研程序时,突然弹出红色警告框写着“此应用程序由于安全原因已被系统管理员拦截”,程序完全无法启动——这不是病毒报错,也不是文件损坏,而是系统在文件元数据、UAC 提权链、策略开关或后台服务四个层面中某一处主动切断了执行通路。
先清除文件“来自互联网”的锁定
Windows 会悄悄给从浏览器、邮件附件、网盘下载的 .exe/.msi 文件附加 Zone.Identifier 隐藏流,哪怕你刚从官网下载,它也会触发 SmartScreen + UAC 双重拦截。这一步最快、最安全、无需重启,90% 的情况在此解决。
右键被阻止的程序 → 选择“属性” → 切换到“常规”选项卡 → 找到底部“安全”区域中“此文件来自其他计算机,可能被阻止以帮助保护该计算机”提示 → 勾选下方的“解除阻止”复选框 → 点击“应用”,再点“确定”。
如果底部根本没有“解除阻止”选项,说明该文件未被标记为网络来源,此方法不适用,直接跳到下一节。
调回 UAC 通知至第二档(关键临界点)
很多人误把 UAC 滑块拉到最底(“从不通知”),结果系统连提权弹窗都不显示,直接判定为“被阻止”。第二档才是能让弹窗正常出现并允许你手动点“是”的唯一有效档位。
1、点击任务栏搜索图标,输入【更改用户账户控制设置】并回车;
2、将滑块拖动至第二档——“仅当应用尝试更改我的计算机时通知我”;
3、点击“确定”,在弹出的管理员确认对话框中选“是”;
4、【必须重启电脑,否则新设置不会参与后续程序启动流程】
禁用“以管理员批准模式运行所有管理员”策略
这是专业版/企业版 Windows 11 的核心拦截开关。启用状态下,所有管理员账户都强制走提权验证流程,导致未签名、自研或老旧程序被静默拒绝。家庭版无此功能,跳过本节。
方法一:组策略编辑器
按 Win + R 输入 gpedit.msc 回车 → 依次展开:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 → 在右侧找到并双击“用户账户控制:以管理员批准模式运行所有管理员” → 将设置改为“已禁用” → 点击“确定” → 重启计算机。
方法二:PowerShell 一键执行(需管理员权限)
右键开始按钮 → 选择“Windows 终端(管理员)” → 输入以下命令并回车:
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" -Name "EnableLUA" -Value 0
执行后立即关闭终端,重启电脑。
停用 Application Identity 服务
该服务是 AppLocker 的执行引擎。即使你没主动配置规则,只要它在运行,就可能加载预置的组织策略,对 EXE/DLL 进行拦截——尤其常见于公司域环境、学校机房或预装商用系统。
按 Win + R 输入 services.msc 回车 → 在服务列表中找到 Application Identity → 右键选择“停止” → 再次右键 → “属性” → 将“启动类型”设为“禁用” → 点击“确定” → 关闭窗口。
这一步无需重启,改完立刻生效。如果此时程序能运行,说明就是 AppLocker 在背后拦截。
修改注册表 EnableLUA 值(家庭版专用)
Windows 11 家庭版没有组策略编辑器,但注册表路径完全一致。EnableLUA 是 UAC 的总闸门,值为 0 表示完全关闭提权机制,所有管理员操作都会被静默拒绝;设为 1 才能恢复标准提权流。
按 Win + R 输入 regedit 并回车 → 导航至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
在右侧查找名为 EnableLUA 的 DWORD (32位) 值 → 双击它,将“数值数据”改为 1 → 点击“确定” → 若该项不存在,右键空白处 → 新建 → DWORD (32位) 值 → 命名为 EnableLUA → 双击赋值为 1 → 关闭注册表编辑器 → 重启电脑。











