必须分三步突破系统文件夹权限限制:先强制接管所有权并递归覆盖子项,再禁用继承并清除deny规则,最后通过图形界面或icacls命令授予administrators完全控制权。

当你尝试向 C:\Windows\System32、C:\Windows\WinSxS 或 C:\Program Files\WindowsApps 等核心系统文件夹中复制驱动、替换 DLL、修改 hosts 文件或安装底层工具时,反复弹出“你无权更改此文件夹”“需要来自 TrustedInstaller 的权限”或“拒绝访问”,说明当前账户既非所有者,也未获得 NTFS 层级的完全控制权——必须分三步强制突破:先夺所有权,再断继承清拒绝项,最后授完全控制权。
强制接管文件夹所有权并递归覆盖全部子项
这一步不可跳过。系统默认将核心文件夹所有权交给【NT SERVICE\TrustedInstaller】,普通管理员右键进【安全】→【高级】后,“编辑权限”按钮全程灰色,点即报错“你无权读取该文件夹的权限设置”。
右键目标文件夹 → 【属性】→【安全】→【高级】→点击“所有者”右侧的【更改】。
在“输入要选择的对象名称”框中输入【Administrators】(不加计算机名前缀,识别更稳定)→【检查名称】→【确定】。
返回上一级窗口,务必勾选【替换子容器和对象的所有者】——不勾选,只改了父文件夹,里面成千上万个 DLL、配置文件、组件包仍归 TrustedInstaller 管,后续赋权会大面积失败。
连续点击【应用】→等待进度条走完(WinSxS 等大目录可能需 30 秒以上)→【确定】关闭所有窗口。
禁用权限继承并清除 Deny 规则
所有权变更后,文件夹仍继承自父目录(如 C:\Windows)的 Deny 权限,这些规则优先级高于你后续添加的 Allow,会导致“明明勾了完全控制却依然打不开”。必须先切断继承并删掉冲突项。
右键文件夹 → 【属性】→【安全】→【高级】→点击【禁用继承】→在弹出窗口中选择【将继承的权限转换为对此对象的显式权限】。
在下方权限列表中,逐行查找带有“拒绝”字样的条目(尤其注意【SYSTEM】或【Administrators】被标记为“拒绝”的行),选中它 → 点击【删除】→【确定】。
这一步做完后,权限列表只剩你刚设的所有者 Administrators,且不再有 Deny 干扰。
图形界面授予 Administrators 完全控制权限
此时【编辑】按钮已可点击,进入正式赋权环节。
方法一:直接授权 Administrators 组
点击【编辑】→【add】→输入【Administrators】→【检查名称】→【确定】。
在下方权限列表中,选中 Administrators → 勾选“允许”列下的【完全控制】→【应用】→【确定】。
方法二:命令行精准赋权(适合深层嵌套或批量处理)
以管理员身份运行 PowerShell,执行:
icacls "C:\Windows\System32\drivers\etc" /grant:r Administrators:F /t /c
其中 /grant:r 表示强制重置权限(清除旧规则)、/t 作用于所有子项、/c 忽略访问拒绝错误;路径必须用英文双引号包裹。
执行完成后,无需重启,立即生效。











