必须在固件层、系统层和文件权限层同步设防:1. bios/uefi设管理员密码并启用secure boot、uefi only模式、禁用usb启动;2. 用bitlocker全盘加密并备份恢复密钥;3. 用icacls禁止users执行utilman.exe;4. 组策略或注册表禁用usb存储设备;5. 关闭快速启动与休眠。

要防止他人用U盘启动PE系统修改你的Windows 10登录密码,必须在固件层、系统层和文件权限层同步设防——只关一个环节,攻击者就能绕过。
第一步:锁死BIOS/UEFI启动入口
这是最硬的防线。没有它,PE工具盘根本进不了系统环境。
开机时反复按Del、F2或F12(看屏幕左下角提示),进入BIOS/UEFI设置界面。
找到“Security”或“设置密码”类选项,选择“Supervisor Password”并设置强密码。注意:【该密码存储在主板CMOS芯片上,拔掉电源线也无法清除,必须短接跳线或取下纽扣电池放电才能重置】。
启用“Secure Boot”并设为“Enabled”,同时将“Boot Mode”设为“UEFI Only”,禁用Legacy/CSM模式。
在“Boot Order”中把USB设备拖到最底部,再保存退出。下次插U盘启动时,系统会直接跳过它。
第二步:全盘加密让PE读不到SAM文件
BitLocker不是摆设,它是让PE环境面对C盘只能看到乱码的真正屏障。
确认系统是Windows 10 Pro/Enterprise版,且C盘为NTFS格式。打开“控制面板→BitLocker驱动器加密”,点击“启用BitLocker”。
选择“使用密码解锁驱动器”,输入高强度密码;务必勾选“将恢复密钥保存到Microsoft账户”或“打印恢复密钥”,【如果只启用BitLocker但没备份恢复密钥,一旦TPM出问题或系统重装,数据将永久无法访问】。
加密过程中保持电脑不断电,完成前不要中断。加密后,任何PE环境尝试挂载C盘都会失败,NTPWEdit、Dism++等工具连SAM路径都找不到。
第三步:堵住Utilman.exe这个后门
很多攻击者不靠PE,就靠登录界面左下角那个“轻松使用”图标调出CMD改密码——这个漏洞至今在Win10/Win11仍有效。
以管理员身份运行CMD,执行以下命令:
del /f /q "%SystemRoot%\System32\Utilman.exe"
ren "%SystemRoot%\System32\cmd.exe" Utilman.exe
这一步只是演示原理,实际防护要用反向操作:先从干净系统拷一份原始Utilman.exe过来,再执行:
icacls "%SystemRoot%\System32\Utilman.exe" /deny "Users:(X)"
这条命令直接禁止所有标准用户执行它,连PE里用管理员权限覆盖都需先解除ACL限制——增加了攻击者至少三步手动操作成本。
第四步:禁用USB存储设备识别
方法一:组策略禁用(仅限Windows专业版/企业版)
Win + R → 输入gpedit.msc → 计算机配置 → 管理模板 → 系统 → 可移动存储访问 → 双击“所有可移动存储类:拒绝所有权限” → 启用 → 应用 → 重启。
方法二:注册表禁用(家庭版可用)
Win + R → regedit → 定位HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR → 双击Start → 将数值数据改为4(十六进制)→ 重启。
注意:此操作不影响USB键盘鼠标,只阻止U盘、移动硬盘等存储类设备被识别。
第五步:关闭快速启动与休眠
Windows默认开启“快速启动”,本质是混合关机:关机时把内核会话保存到hiberfil.sys。攻击者可在PE中直接提取该文件,绕过部分加密机制。
控制面板 → 电源选项 → 选择电源按钮的功能 → 更改当前不可用的设置 → 取消勾选“启用快速启动” → 保存更改。
管理员CMD中执行:powercfg /h off,彻底删除hiberfil.sys文件。











