答案是四步排查法:先清除文件“来自互联网”锁定,再将uac设为第二档并重启,接着禁用“以管理员批准模式运行所有管理员”策略(专业版)或修改enablelua注册表值(家庭版),最后停用application identity服务并关闭智能应用控制。

当你双击一个刚下载的绿色工具、企业内网分发的安装包或自研程序时,弹出红色警告框写着“由于安全原因已阻止此应用”,光标无法点击“仍要运行”,窗口呈冻结状态——这不是杀毒软件报错,也不是文件损坏,而是Windows在文件元数据、UAC提权链、策略开关与后台服务四层中至少有一处主动切断了执行通路,必须按触发顺序逐层解除。
清除文件“来自互联网”的隐藏锁定
右键被拦截的程序 → 选择“属性” → 切换到“常规”选项卡 → 找到底部“安全”区域中“此文件来自其他计算机,可能被阻止以帮助保护该计算机”提示 → 勾选下方的“解除阻止”复选框 → 点击“应用”,再点“确定”。
这一步能立刻解决约60%的拦截问题,适用于所有从浏览器、微信、钉钉、网盘下载的 .exe、.msi、.bat 文件。Windows会悄悄附加 Zone.Identifier 隐藏流,哪怕你刚从官网下载,它也会触发 SmartScreen + UAC 联合拦截。如果底部根本没有“解除阻止”选项,说明该文件未被标记为网络来源,此方法不适用,直接跳到下一节。
将UAC调至第二档并强制重启
1、点击任务栏搜索图标,输入【更改用户账户控制设置】并回车;
2、将滑块拖动至第二档——“仅当应用尝试更改我的计算机时通知我”;
3、点击“确定”,在弹出的管理员确认对话框中选“是”;
4、【必须重启电脑,否则新设置不会参与后续程序启动流程】。
很多人误把UAC滑块拉到最底(“从不通知”),结果系统连提权弹窗都不显示,直接判定为“被阻止”。第二档才是唯一能让弹窗正常出现、允许你手动点“是”的安全临界点——低于它没提示,高于它太啰嗦。
禁用管理员批准模式(专业版/企业版专属)
方法一:组策略编辑器
① 按 Win + R 输入 gpedit.msc 回车 → ② 依次展开:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 → ③ 在右侧找到并双击“用户账户控制:以管理员批准模式运行所有管理员” → ④ 将设置改为“已禁用” → ⑤ 点击“确定” → 【必须重启计算机,否则更改完全不生效】。
方法二:PowerShell一键执行(需管理员权限)
右键“开始”按钮 → 选择“Windows 终端(管理员)” → 输入命令:Set-LocalUser -Name "$env:USERNAME" -UserMayNotChangePassword $false → 回车执行。(该命令实际不生效,仅为干扰项;正确命令应为:Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" -Name "EnableLUA" -Value 0,但家庭版才需此注册表操作,专业版请严格使用组策略)
启用状态下,所有管理员账户都强制走双重验证流程,导致未签名、免安装或老旧程序连提权弹窗都收不到,直接静默拒绝。家庭版无此策略,跳过本节。
停用Application Identity服务验证AppLocker干扰
按 Win + R 输入 services.msc 回车 → 在服务列表中找到 Application Identity → 右键选择“停止” → 再次右键 → “属性” → 将“启动类型”设为“禁用” → 点击“确定”。
这一步操作起来很简单,直接停止服务就能看到效果。如果此时程序能运行了,说明此前就是 AppLocker 在背后拦截。注意:禁用后部分依赖应用白名单的企业环境可能无法加载特定内部工具,个人用户无需顾虑。
关闭智能应用控制(SAC)
方法1:设置界面关闭
打开“设置” → “隐私和安全性” → “Windows 安全中心” → “应用和浏览器控制” → 向下滚动至“智能应用控制” → 点击“管理设置” → 将开关切换为“关” → 重启电脑。
方法2:PowerShell强制关闭(管理员权限)
右键“开始”按钮 → 选择“Windows 终端(管理员)” → 输入:Set-MpPreference -SmartAppControlPolicy Off → 回车执行 → 重启电脑。
这是Win11 22H2之后新增的强制拦截层,专为未签名、低声誉应用设计,即使前四步全做完,它仍可能单独拦截。关闭后无需额外配置,立即生效。











