必须叠加底层策略才能阻断绕过路径:启用uac“始终通知”、禁用windows installer服务、配置组策略“禁止用户安装”、注册表注入disablemsi、锁定program files和appdata写入权限。

当你为家人或同事创建了标准用户账户,却发现他们仍能绕过权限限制安装第三方应用,说明系统默认策略并未真正生效——标准账户本身不等于安装拦截,必须叠加底层策略才能阻断静默安装、下载器自解压、MSI静默调用等常见绕过路径。
启用UAC最高级别强制弹窗确认
UAC是Windows第一道防线,但默认设置下许多安装行为会悄悄跳过提示。设为“始终通知”后,任何尝试修改系统的行为(包括标准账户调用msiexec、Setup.exe以管理员权限运行)都会触发全屏蓝底白字确认框,用户无法绕过。
在任务栏搜索框输入“UAC”,点击“更改用户账户控制设置”。
将滑块拖动至最上方选项“始终通知”。
点击“确定”,系统提示重启后生效——【不重启则策略不激活】。
禁用Windows Installer服务(阻断.msi/.msp安装核心)
90%以上的第三方安装包(尤其是国产软件、驱动工具、更新程序)依赖Windows Installer服务运行。禁用它,所有基于msiexec.exe的安装流程立即失败,连命令行静默参数/qb /i都无效。
按Win + R,输入services.msc,回车打开服务管理窗口。
找到“Windows Installer”服务项,右键→属性→启动类型设为“禁用”→点击“停止”按钮终止当前进程→确定保存。
这一步操作起来很简单,但要注意:禁用后部分系统更新、Office补丁、打印机驱动安装也会失败,需临时启用再操作。
配置组策略禁止用户安装(专业版/企业版专属)
该策略直接写入系统内核层,比UAC更底层,对标准账户双击exe、PowerShell调用Start-Process -Verb RunAs、计划任务触发安装全部生效。家庭版无此功能,跳过本节。
第一步:按Win + R,输入gpedit.msc,回车打开本地组策略编辑器。
第二步:依次展开路径:计算机配置 → 管理模板 → Windows组件 → Windows Installer。
第三步:双击右侧“禁止用户安装”,勾选“已启用”,下方选项选“隐藏用户安装”,点击确定。
第四步:在同一目录下,双击“关闭Windows Installer”,同样设为“已启用”并确认。
第五步:按Win + R输入gpupdate /force强制刷新策略——【不执行此命令,策略延迟生效甚至不生效】。
注册表注入DisableMSI开关(家庭版替代方案)
Windows家庭版没有gpedit.msc,但可通过注册表实现与组策略等效的MSI拦截效果。该键值被系统Installer组件原生识别,无需第三方工具。
方法一:Win + R输入regedit,定位到HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer。
若该路径不存在,需逐级新建:右键SOFTWARE → 新建 → 项 → 命名为Policies → 进入Policies → 新建项Windows → 进入Windows → 新建项Installer。
方法二:在Installer项右侧空白处右键 → 新建 → DWORD (32位) 值 → 命名为DisableMSI → 双击编辑,数值数据填1 → 确定。
重启电脑后,所有.msi安装行为返回错误代码1603,标准账户无法继续。
锁定Program Files和AppData写入权限(物理级防护)
很多绿色软件、便携版应用通过解压到Program Files或AppData\Local直接运行,不走安装流程。仅靠策略无法拦截,必须切断写入能力。
右键C:\Program Files → 属性 → 安全 → 编辑 → 选中标准用户组 → 勾掉“写入”和“修改”权限 → 确定。
同样操作应用于C:\Users\用户名\AppData\Local和AppData\Roaming,但注意:禁用AppData写入会导致Chrome、微信等软件无法保存登录态或缓存,建议仅对Local目录操作。
这一步做完后,标准账户双击exe时若尝试向上述路径释放文件,会直接弹出“拒绝访问”提示,无法继续执行。











