确认是真实安全威胁后,需在带网络的安全模式下通过事件查看器筛选security与bugcheck日志定位恶意驱动,再用powershell卸载可疑服务并删除驱动文件,最后启用内存完整性防护及dism离线修复系统映像。

电脑蓝屏后突然弹出“检测到威胁”提示,不是杀毒软件界面,而是Windows内核级报错页面自带的红色/黄色警示文字,说明系统已识别出驱动、内核模块或启动项存在恶意行为或高危异常——这类蓝屏往往伴随0x000000EF(DRIVER_UNLOADED_WITHOUT_CANCELLING_PENDING_OPERATIONS)、0x000000F7(ATTEMPTED_EXECUTE_OF_NOEXECUTE_MEMORY)等代码,不及时处理可能被远程控制或持续触发崩溃。
确认是否真为安全威胁引发的蓝屏
第一步:强制关机后第4次开机,让系统自动进入WinRE恢复环境→选择【疑难解答】→【高级选项】→【启动设置】→【重启】→按F4进入带网络的安全模式。
第二步:进系统后立刻按下Win+R,输入eventvwr.msc打开事件查看器→左侧展开【Windows日志】→【系统】→右键【筛选当前日志】→在“事件来源”中勾选Security和BugCheck→时间范围设为蓝屏发生前15分钟→点击确定。
第三步:逐条检查筛选结果中级别为【错误】的条目,重点看“任务类别”含“Credential Guard”、“Hypervisor”、“Kernel-Processor-Power”的记录;若某条事件描述中出现“malicious driver loaded”、“unauthorized kernel hook”、“unsigned image blocked”,则【确认是真实安全威胁】,继续执行后续清除步骤;若无此类关键词,只是普通驱动冲突或内存错误,则本教程不适用,请停止操作。
用命令行彻底卸载可疑驱动与服务
方法一:定位并删除恶意驱动文件
以管理员身份运行PowerShell→输入driverquery /v > C:\drivers_list.txt回车→等待命令结束→打开C盘根目录下的drivers_list.txt文件→按Ctrl+F搜索关键词:unknown、unsigned、rootkit、hyperv(非微软官方虚拟化驱动)、sysmon(非Sysinternals官方版本)→记下对应驱动的“路径”列完整地址,例如C:\Windows\System32\drivers\badmod.sys。
方法二:禁用并删除驱动服务
在PowerShell中依次执行以下命令(每行回车一次):
sc queryex "服务名"(将“服务名”替换为上一步查到的驱动服务名,如badmod)→记录返回的PID值→taskkill /f /pid PID值→sc delete "服务名"→del /f /q "C:\Windows\System32\drivers\badmod.sys"
【注意:del命令不可撤销,务必确认路径完全正确,否则可能误删系统关键驱动】
启用内核隔离与内存完整性防护
这一步必须在正常系统下完成,不能在安全模式中操作。
打开【设置】→【隐私和安全性】→【Windows 安全中心】→【设备安全性】→点击【核心隔离详细信息】→将【内存完整性】开关设为【开】→系统会提示需要重启,点击【立即重新启动】。
重启后再次进入【核心隔离详细信息】页面,确认状态显示为“正在运行”且下方列出“已启用保护的进程:csrss.exe、wininit.exe、smss.exe”等关键系统进程——这意味着内核层已拦截绝大多数未签名驱动加载行为,后续即使插入恶意U盘或运行捆绑驱动的破解软件,也会被直接阻止而非蓝屏。
若开启后无法开机或反复蓝屏,说明当前硬件(尤其是老款AMD CPU或某些国产固件)不兼容,需退回BIOS关闭Secure Boot并改用方法三。
使用DISM+OfflineScan双模扫描修复系统映像
第一步:准备一个能联网的同版本Windows 10/11安装U盘(需与当前系统位数、版本号一致,如Win11 22H2 x64)。
第二步:从安装U盘启动→按Shift+F10调出命令提示符→依次执行:
diskpart → list volume → exit(记下Windows所在盘符,通常是C:)
DISM /Image:C:\ /Cleanup-Image /RestoreHealth /Source:wim:E:\sources\install.wim:1 /LimitAccess
其中E:是安装U盘盘符,:1代表第一个镜像索引(若失败可试:2或:3)。
第三步:扫描完成后,输入:
DISM /Image:C:\ /Cleanup-Image /StartComponentCleanup /ResetBase
第四步:再运行离线SFC校验:
sfc /scannow /offbootdir=C:\ /offwindir=C:\Windows
全部执行完毕后,输入wpeutil reboot重启电脑,拔掉U盘,让系统从硬盘启动。











