必须用组策略新建软件限制策略,设路径规则“*.exe”为“不允许”,再建哈希规则拉黑未签名程序,执行gpupdate /force立即生效;同时吊销恶意证书、禁用驱动签名并启用kmci内核拦截,最后开启安全中心pua防护。

要让电脑彻底拒绝运行所有未经过数字签名验证的软件,必须在系统级拦截其加载入口,而不是等它弹窗再手动点阻止。
用组策略禁用未签名软件执行(专业版/企业版)
这一步直接切断未签名EXE、DLL、驱动等文件的加载权限,比UAC或SmartScreen更底层。
1. 按 Win + R 输入 gpedit.msc → 回车打开本地组策略编辑器;
2. 依次展开:计算机配置 → Windows设置 → 安全设置 → 软件限制策略 → 新建策略(若无“软件限制策略”节点,则右键空白处→“新建软件限制策略”);
3. 展开左侧“软件限制策略”,点击“其他规则”,右键→“新建路径规则”;
4. 在“路径”栏输入 *.exe,安全级别设为“不允许”,勾选“应用到所有用户”,点击“确定”;
5. 再次右键“其他规则”→“新建哈希规则”,浏览并选中一个已知未签名的测试程序(如某绿色版工具),安全级别同样设为“不允许”;
6. 关闭组策略编辑器,按 Win + R 输入 gpupdate /force 回车刷新策略——【此操作立即生效,无需重启】。
通过证书吊销机制拉黑签名颁发者(通用方法)
很多流氓软件会用盗用或低价购买的签名证书,只要把签发该证书的CA机构整体拉黑,所有同源软件都会被系统拒绝启动。
方法一:手动导入不信任证书
右键任意一个流氓软件→属性→数字签名→详细信息→查看证书→安装证书→选择“本地计算机”→浏览→选中“不信任的证书”→完成;
方法二:批量吊销整条信任链
双击已安装的该证书→切换到“证书路径”选项卡→双击最上方的根证书→“查看证书”→“卸载”→确认删除;
【注意:误删系统根证书会导致浏览器无法打开HTTPS网站、Windows Update失败】
关闭驱动强制签名并启用内核级拦截(64位系统必做)
部分流氓软件以驱动形式驻留内存,绕过常规进程管控。必须同时关闭驱动签名验证,并用内核规则阻断其加载。
第一步:禁用驱动完整性检查
以管理员身份运行PowerShell,依次执行:
bcdedit /set loadoptions DISABLE_INTEGRITY_CHECKS
bcdedit /set TESTSIGNING OFF
第二步:启用内核模式代码完整性(KMCI)策略
仍以管理员身份运行PowerShell,执行:
Set-ProcessMitigation -System -Enable BlockNonMicrosoftSignedApplications
【该命令仅在Windows 10 20H1及以上、Windows 11系统中有效,执行后需重启】
启用Windows安全中心PUA阻止功能
这是面向最终用户的最后一道防线,能实时拦截下载和运行环节中的潜在有害程序。
打开“设置→更新与安全→Windows 安全中心→应用与浏览器控制→基于信誉的保护设置”;
将“阻止潜在不需要的应用”设为“开启”,并勾选“阻止应用”和“阻止下载”;
返回上一级,点击“病毒和威胁防护→管理设置”,确保“基于云的保护”和“自动提交样本”均为开启状态。











