win11安装非法驱动后反复蓝屏,须在winre或安全模式下强制清除:先用pnputil /delete-driver删除driver store中非microsoft的.inf包,再手动剪切system32\drivers内无签名.sys文件并禁用对应服务,必要时临时禁用驱动签名验证以进入桌面彻底清理。

Win11安装非法驱动后反复蓝屏,系统无法正常进入桌面,必须绕过图形界面锁定机制,在恢复环境或安全模式下强制清除未签名/篡改的驱动文件及注册表残留,否则每次启动都会因签名验证失败或内核池污染再次触发0xC000021A、0x000000DB等终止代码。
进入WinRE命令提示符强制卸载非法驱动包
非法驱动通常以非Microsoft签名的.inf包形式注入Driver Store,普通设备管理器无法识别其来源,必须用pnputil在预启动环境下直接删除。
连续三次强制关机(蓝屏后长按电源键5秒断电)→自动进入WinRE→“疑难解答”→“高级选项”→“命令提示符”。
执行pnputil /enum-drivers,逐行查看输出中的Publisher字段;所有非Microsoft Corporation且Published Date为最近24小时内的条目,都是高危非法驱动包。
找到对应oemX.inf编号(如oem12.inf),执行pnputil /delete-driver oem12.inf /uninstall;该命令会同步清除Driver Store中的.inf、.cat、.sys三件套,【不可跳过/uninstall参数,否则仅卸载不删文件】。
全部可疑包处理完毕后,输入wpeutil reboot重启。
安全模式下定位并清理非法.sys文件
有些非法驱动会绕过Driver Store,直接将.sys文件丢进System32\drivers目录并注册服务,这类文件在设备管理器里完全不可见,必须手动排查。
按Shift+重启→“疑难解答”→“启动设置”→“重启”→按F4进带网络的安全模式。
打开文件资源管理器,地址栏输入%windir%\System32\drivers回车;按修改日期排序,重点检查近72小时内新增的、文件名非常规(如带“crack”“patch”“loader”“drv”等后缀)的.sys文件。
右键任一可疑.sys → “属性” → “数字签名”选项卡;若显示“此文件没有有效的数字签名”或签名者非Microsoft,立即剪切该文件到桌面临时存放——【不要直接删除,避免误删系统关键驱动】。
接着按下Win+R,输入services.msc回车;在服务列表中查找“描述”为空、路径指向C:\Windows\System32\drivers\下的自定义.sys文件的服务项,右键→“属性”→启动类型改为“禁用”,确认。
禁用驱动程序强制签名验证临时启动
当非法驱动已深度嵌入启动流程,连安全模式都无法加载时,需临时关闭内核模式驱动签名强制,让系统先起来,再做后续清理。
方法一:通过CMD管理员权限执行
以管理员身份运行终端,依次输入:
bcdedit /set loadoptions DDISABLE_INTEGRITY_CHECKS
bcdedit /set testsigning on
重启后系统右下角会出现“测试模式”水印,此时可正常进入桌面。
方法二:UEFI固件级关闭(适用于部分品牌机)
开机狂按F2/F10/Del进入UEFI设置→找到“Secure Boot”选项→设为Disabled→保存退出;该操作会同时解除驱动签名与Boot Manager验证,【重启后务必第一时间清理非法驱动,否则存在严重安全风险】。
进入桌面后,立即打开PowerShell(管理员),执行:
Get-WindowsDriver -Online -All | Where-Object {$_.OriginalFileName -notmatch "microsoft"}
输出列表中所有非微软驱动的InstallPath,逐一比对是否与之前剪切的.sys文件路径一致,确认后永久删除。











