应立即进入winre命令提示符强制清理:先递归搜索并删除非法补丁文件(如hidparse_mod.sys、winlogon_patched.exe),再禁用testsigning与nointegritychecks启动项,最后用dism离线源修复+离线sfc扫描,三步缺一不可。

Windows 11 安装非法破解补丁后蓝屏,系统在启动阶段即报错(如 0xc000021a、CRITICAL_PROCESS_DIED 或 KERNEL_SECURITY_CHECK_FAILURE),说明内核校验机制已拦截被篡改的系统文件或签名失效的驱动,此时不能依赖常规更新卸载路径——因为破解补丁往往绕过 Windows Update 服务、直接覆写 system32 或 drivers 目录下的关键二进制文件,导致“已安装的更新”列表中查不到对应 KB 编号,图形界面甚至无法加载登录框。
立即进入 WinRE 命令提示符强制清理
这是唯一能绕过图形层限制、直击文件级污染的操作路径。连续三次在 Windows 徽标刚出现时长按电源键强制断电,第四次开机将自动进入 Windows 恢复环境(WinRE)。
点击“疑难解答”→“高级选项”→“命令提示符”,等待命令行窗口弹出。
输入 cd /d C:\Windows\System32 回车,切换到系统核心目录。
执行 dir /s /b *patch* *crack* *loader* *mod* *.sys | findstr /i "hidparse winlogon csrss" 回车——该命令会递归搜索所有含破解特征名的文件,并重点筛出与蓝屏错误码直接关联的模块(如 0xc000021a 必查 hidparse.sys;CRITICAL_PROCESS_DIED 必查 winlogon.exe 和 csrss.exe)。
若发现异常文件(例如:hidparse_mod.sys、winlogon_patched.exe、csrss_loader.dll),立即用 del /f /q "文件全路径" 删除;若原文件已被覆盖且无备份,需从另一台同版本 Win11 电脑拷贝原始文件覆盖(路径必须严格一致),否则系统无法启动。
禁用并清除非法驱动签名验证绕过行为
非法补丁常通过 bcdedit 修改启动参数禁用驱动签名强制策略,这会导致后续所有第三方驱动加载失败并触发 KERNEL_SECURITY_CHECK_FAILURE。
在 WinRE 命令提示符中输入 bcdedit /enum {current} 回车,查看输出中是否存在 testsingnedpolicy 或 nointegritychecks 字样。
若存在,立即执行 bcdedit /set {current} testsigning Off 和 bcdedit /set {current} nointegritychecks Off,两行命令缺一不可。
【执行后必须重启,否则修改不生效】
重启前再输一遍 bcdedit /enum {current} 确认两项值已变为 “No”。
还原被篡改的核心系统文件
破解补丁最危险的操作是直接 patch ntoskrnl.exe、win32k.sys 或 ci.dll,这些文件一旦损坏,SFC 将完全失效——因为 SFC 的校验数据库(CBS log)本身也被注入了伪造哈希值。
第一步:在 WinRE 命令提示符中运行 DISM /Online /Cleanup-Image /RestoreHealth /Source:WIM:E:\Sources\Install.wim:1 /LimitAccess(E: 为挂载的 Win11 安装介质盘符)——【必须指定外部源,否则 DISM 会读取已被污染的在线映像】。
第二步:DISM 执行完成后,立即运行 sfc /scannow /offbootdir=C:\ /offwindir=C:\Windows(注意加 /offbootdir 和 /offwindir 参数,这是离线修复模式,针对当前无法启动的系统盘)。
第三步:修复完毕后,输入 exit 退出命令提示符,点击“继续”重启电脑。











