必须使用windows专业版或更高版本,家庭版不支持applocker;以管理员身份运行secpol.msc,进入applocker→可执行规则→创建新规则→选“拒绝”→指定用户或组→选“路径”→定位程序完整路径→命名并创建,重启或注销后生效。

要在Windows电脑上通过本地安全策略阻止特定程序运行,必须使用专业版或更高版本系统,家庭版不支持AppLocker功能;操作前请确认目标程序路径准确且用户账户具备管理员权限。
启用AppLocker并创建拒绝规则
AppLocker规则按用户或组生效,比组策略黑名单更精准,能防止重命名绕过。它只在专业版/企业版/教育版中可用,家庭版会直接报错“功能不可用”。
第一步:以管理员身份按下 Win + R,输入 secpol.msc 回车,打开本地安全策略。
第二步:左侧依次展开 → 安全设置 → 应用程序控制策略 → AppLocker。
第三步:右键“可执行规则”,选择“创建新规则”。向导第一页直接点“下一步”;第二页务必选“拒绝”,否则规则无效;第三页选“用户或组”,点击“浏览”添加具体账户(如 Students\Alice),不能填“Everyone”或留空;第四页选“路径”,点击“浏览”定位到程序完整路径(例如 C:\Program Files\Steam\steam.exe);最后命名规则并点击“创建”。
【必须重启或注销当前用户后规则才生效】
配置软件限制策略哈希规则
哈希规则基于文件内容生成唯一指纹,即使程序被复制、改名、挪动位置,只要二进制没变,照样拦截。适合防范刻意规避行为。
方法一:打开组策略编辑器(gpedit.msc)→ 计算机配置 → Windows设置 → 安全设置 → 软件限制策略 → 右键“其他规则” → “新建哈希规则”。
方法二:在弹出窗口中点击“浏览”,选中目标程序.exe文件 → 确认后自动计算SHA-256哈希值 → 安全级别选“不允许” → 输入描述(如“禁止微信启动”)→ 点击“确定”完成。
注意:若系统提示“未配置软件限制策略”,需先右键“软件限制策略”→“创建软件限制策略”,再进行哈希规则添加。
通过注册表DisallowRun实现兼容方案
此法适用于Windows家庭版,无需组策略,但仅匹配文件名(不含路径),且对UWP应用无效。
按下 Win + R,输入 regedit 回车 → 导航至:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
若右侧无 DisallowRun DWORD项,右键空白处 → 新建 → DWORD (32位) 值 → 命名为 DisallowRun → 双击设数值为 1。
在同一路径下,右键 → 新建 → 多字符串值 → 命名为 DisallowedApps → 双击编辑,在数值数据框中每行输入一个程序名(含 .exe,如 wechat.exe、qq.exe)→ 点击“确定”。
【修改后必须注销当前用户或重启资源管理器(taskmgr → 重启explorer.exe)才生效】











