应使用组策略编辑器设置软件黑名单,适用于windows专业版、企业版或教育版,通过启用“不要运行指定的windows应用程序”并精确填写.exe主程序名(如qq.exe),配合gpupdate /force刷新策略,实现系统级强制拦截且无法绕过。

您需要在Windows电脑上阻止员工运行游戏、社交或视频软件,防止非工作程序干扰办公环境或泄露敏感信息,同时确保策略稳定生效、无法被普通用户绕过。
用组策略编辑器设置软件黑名单
该方法适用于Windows专业版、企业版或教育版,策略由系统级强制执行,普通用户双击.exe文件时直接弹出“此应用程序已被系统策略阻止”,且无法通过任务管理器重启或改名绕过——【前提是用户无管理员权限修改gpedit.msc】。
第一步:按 Ctrl + R 打开「运行」对话框,输入 gpedit.msc 后回车。
第二步:左侧树形目录中依次展开「用户配置」→「管理模板」→「系统」。
第三步:右侧找到并双击「不要运行指定的Windows应用程序」。
第四步:勾选「已启用」,点击下方「显示…」按钮。
第五步:在弹出窗口的「值」列表中,每行写一个目标程序的精确.exe文件名(不带路径、不区分大小写),例如:
qq.exe
wechat.exe
chrome.exe
注意:必须是主程序名,不能填QQSetup.exe或WeChatApp.exe这类安装包或子进程名;若填错,该软件仍可照常启动。
第六步:点「确定」保存列表,再点「确定」关闭属性页,最后关闭组策略编辑器。
第七步:执行 gpupdate /force(以管理员身份运行命令提示符),或直接注销当前用户重新登录,策略立即生效。
用AppLocker创建哈希规则精准拦截
这是企业级方案,适合对单个关键程序做“指纹级”锁定——哪怕改名、换路径、复制副本,只要文件内容不变,就永远无法运行。仅限Windows 10/11企业版、教育版及Server系统。
1. 按 Win + R 输入 gpedit.msc 回车 → 左侧展开「计算机配置」→「Windows 设置」→「安全设置」→「应用程序控制策略」→「AppLocker」。
2. 右键「可执行规则」→「创建新规则」→ 在向导第一页选择「拒绝」模式。
3. 第二页选择「用户或组」,建议指定具体域用户或「本地用户」,避免误封系统账户。
4. 第三页选择「哈希」作为规则条件类型 → 点击「浏览文件」定位到目标.exe(如C:\Program Files\Tencent\QQ\QQ.exe)→ 向导自动计算并嵌入唯一哈希值。
5. 命名规则为“禁止QQ主程序_哈希锁定”,勾选「应用于所有用户」,完成创建。
6. 关闭编辑器后,在「AppLocker」根节点右键 →「更新所有规则」,确保新规则加载。
用火绒安全软件快速启用程序拦截
适合家庭或中小办公场景,无需系统版本限制,图形界面直观,添加即生效,且支持“运行时提醒”等柔性管控。
方法一:图形界面一键添加
打开火绒主界面 → 左侧点「访问控制」→ 开启「程序执行控制」→ 点击文字链接进入详情页 → 右下角「添加应用程序」→ 选择「手动添加」→ 浏览到目标.exe(如D:\Games\lol.launcher.exe)→ 确认后,在规则列表中将其操作设为「禁止运行」。
方法二:启动项同步禁用
在火绒主界面底部点「安全工具」→「系统工具」→「启动项管理」→ 找到对应软件名称 → 点击右侧下拉箭头 → 选「禁止启用」→ 重启后该程序不再随系统自启。
注意:若某程序被设为「禁止运行」但仍在后台活动,说明它可能通过服务或计划任务启动,需额外检查「服务控制」或「计划任务」模块。
用Windows Defender防火墙切断联网能力
当您不需要彻底禁止程序启动,而是想让它“能打开但不能上网”时,此法最有效。比如允许员工打开微信收消息,但禁止上传图片、同步聊天记录或访问公众号。
① 打开「高级安全Windows Defender防火墙」→ 左侧点「出站规则」→ 右侧「新建规则…」→ 类型选「程序」→ 浏览定位到目标.exe(如C:\Program Files (x86)\Netease\CloudMusic\CloudMusic.exe)→ 操作选「阻止连接」→ 配置文件勾选「域、专用、公用」→ 名称填「禁止网易云音乐出站」。
② 同样路径新建「入站规则」,路径和操作完全一致,名称改为「禁止网易云音乐入站」——【不配入站规则,P2P类软件仍可能被动接收数据】。
③ 规则创建完毕后,在「出站规则」和「入站规则」列表中确认两项状态均为「启用」。











