关键在于利用ntfs拒绝权限优先原则:禁用继承后对users或everyone显式拒绝读取,同时保障administrators、system和trustedinstaller的必要权限,确保系统正常运行。
要防止标准用户越权读取系统文件,关键不是“一刀切”禁用所有访问,而是利用 ntfs 权限机制,在保留系统正常运行的前提下,精准收紧对敏感路径的读取控制。核心在于:**不依赖账户类型(如standard user),而靠acl显式限制;不靠隐藏或属性,而靠拒绝权限优先原则落地。**
确认系统文件位于NTFS卷且权限可管
只有NTFS格式的分区才支持细粒度权限控制。FAT32、exFAT等不支持。可通过磁盘管理或命令行验证:
- 打开“此电脑”,右键系统盘(通常是C:)→ 属性 → 查看“文件系统”是否为NTFS
- 若非NTFS,需先备份数据再转换(convert C: /fs:ntfs),但通常默认即NTFS
禁用简单文件共享以启用安全选项卡
这是所有NTFS权限操作的前提。未禁用时,“安全”选项卡不可见,无法配置任何ACL:
- 打开“此电脑”→顶部菜单“查看”→“选项”→“文件夹选项”
- 切换到“查看”标签页→取消勾选“使用简单文件共享(推荐)”
- 点击“应用”→“确定”,之后右键任意NTFS文件夹即可看到“安全”选项卡
对关键系统目录施加显式拒绝读取权限
标准用户默认可能通过“Users”组继承部分读取权限(如C:\Windows\System32)。需在关键路径上叠加“拒绝读取”,利用“拒绝权限优先”原则阻断访问:
- 右键目标目录(如C:\Windows\System32、C:\Windows\WinSxS、C:\Windows\Logs)→属性→安全→高级
- 点击“禁用继承”→选择“从此对象中删除所有已继承的权限”
- 点击“添加”→输入Everyone或Users→勾选“拒绝”列下的“读取”和“读取和执行”
- 务必勾选“仅适用于此文件夹”或“此文件夹、子文件夹和文件”,避免误拒系统服务所需路径
确保管理员与SYSTEM保留必要权限
拒绝普通用户的同时,必须保障系统自身及管理员能正常工作。否则可能导致蓝屏、服务崩溃或更新失败:
- 在同一个“高级安全设置”窗口中,确认Administrators、SYSTEM、TrustedInstaller仍拥有“完全控制”或至少“读取和执行”+“列出文件夹内容”
- 不要删除或修改TrustedInstaller权限——它是Windows更新与组件安装的核心主体
- 若误删,可用命令恢复:
icacls "C:\Windows\System32" /grant SYSTEM:(OI)(CI)F /grant Administrators:(OI)(CI)F










