答案是需按顺序执行五步:①用msinfo32确认hvci状态;②关闭内存完整性并冷重启;③禁用易受攻击驱动程序阻止列表;④注册表新建hypervisorenforcedcodeintegrity值设为0;⑤用pnputil清理driver store残留驱动包。

当你在 Windows 11 中安装指纹识别器、USB-C 扩展坞管理工具、老款声卡控制软件或工业采集卡驱动时,系统弹出“此驱动程序无法在当前的设备或硬件上加载”提示,说明驱动文件本身完整、权限正常,但被 HVCI(Hypervisor-Enforced Code Integrity)在加载前主动拦截——它不是找不到文件,而是被内核安全机制当场判定为不可信执行体。
确认 HVCI 是否真实启用
别跳过这步直接关开关。按 Win + R → 输入 msinfo32 → 回车 → 在右侧信息栏查找【内核隔离】条目。若显示“已启用”或“正在运行”,说明拦截真实存在;若显示“已关闭”却仍报错,则问题不在 HVCI,应转向设备管理器排查硬件冲突或签名损坏。
【关键前提】部分 Dell OptiPlex、HP EliteBook G10/G11 及 Surface Pro 9 设备在 BIOS 层硬编码启用 HVCI,Windows 设置里的开关只是摆设,不验证就操作等于白忙。
关闭内存完整性(UI 层首选路径)
这是第一道必须尝试的软性解除,适用于未被组策略或固件锁死的普通设备。
- 按 Win + X → 选择【设置】→ 左侧【隐私和安全性】→ 右侧【Windows 安全中心】→ 【设备安全性】→ 【核心隔离详细信息】。
- 将【内存完整性】滑块设为关闭 → 弹出提示时点击【立即重启】。
- 重启后再次运行 msinfo32 验证:若【内核隔离】字段变为“已关闭”,说明成功;若仍是“已启用”,请立刻进入下一阶段。
⚠️ 该操作仅影响 HVCI 校验逻辑,不影响 Secure Boot 或虚拟化平台本身,但安全核心设备执行后会退出安全核心状态,BitLocker 自动解锁、凭据防护等功能将暂时不可用。
禁用易受攻击驱动程序阻止列表
这个隐藏拦截器比内存完整性更早介入驱动加载流程。它由微软后台动态维护,一旦某驱动的签名哈希被标记为 CVE-2023-24932 或 CVE-2024-30078 关联样本,哪怕它本身有合法签名,也会被静默拦截。Realtek RTL8153、Synaptics SMBus、某些国产 USB 转串口芯片驱动常因此中招。
方法一:图形界面操作
在刚才打开的【核心隔离详细信息】页面中,找到【Microsoft 易受攻击的驱动程序阻止列表】→ 将其设为关闭 → 重启电脑。
方法二:注册表强制绕过(适用于 OEM 设备界面无此选项)
按 Win + R 输入 regedit → 导航至 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CI\Policy → 在右侧空白处右键 → 新建 → DWORD (32 位) 值 → 命名为 NoAmdgpuBlocklist → 双击修改数值数据为 1 → 重启。
注册表强制禁用 HVCI(绕过 UI 锁定)
当安全中心开关灰色不可点,或关闭后重启又自动开启,说明 HVCI 启用策略已写入注册表或由固件注入,必须手动覆盖。
按 Win + R → 输入 regedit → 回车 → 导航至:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios
右侧空白处右键 → 【新建】→【DWORD (32 位) 值】→ 命名为 HypervisorEnforcedCodeIntegrity → 双击该值 → “数值数据”改为 0 → 基数选【十进制】→ 点击【确定】→ 关闭注册表编辑器。
【必须重启】否则注册表修改不会生效,驱动仍无法加载。
用 pnputil 清理 Driver Store 中的残留驱动包
设备管理器里“卸载设备”只删注册表项,INF 文件、签名缓存和驱动二进制仍留在 Driver Store 中,新驱动安装时可能因哈希冲突或签名覆盖失败而报错。
以管理员身份运行 Windows 终端 → 输入:
pnputil /enum-drivers → 回车 → 扫描全部已安装驱动包。
定位到与你目标驱动同名或含旧版本号的条目(如 oemXX.inf),记下其 Published Name(形如 oem123.inf)。
输入:
pnputil /delete-driver oem123.inf /uninstall → 回车 → 系统将彻底删除该 INF 及关联文件。
重复执行直到所有可疑旧驱动包清空,再重试安装。











