win11家庭版不支持本地安全策略,需升级专业版/企业版;专业版用户启用“不允许sam账户匿名枚举”策略,并设注册表restrictnullsessaccess=1以关闭smb空会话。

确认本地安全策略是否可用
Win11家庭版默认不提供本地安全策略管理界面,必须先确认系统版本是否支持。按 Win+R 打开运行框,输入 secpol.msc 并回车。如果弹出“找不到文件”或空白窗口,说明你使用的是家庭版或被精简过的系统镜像,【此操作将无法继续,需升级到专业版/企业版】。
专业版及以上用户若看到“本地安全策略”窗口正常打开,则可进入下一步;若提示“拒绝访问”,请右键点击开始菜单→选择“Windows终端(管理员)”,输入 gpedit.msc 测试组策略编辑器是否可用——这是同一套底层机制,二者任一能打开即可。
定位并禁用SAM远程读取相关策略
在“本地安全策略”窗口左侧展开“安全设置 → 本地策略 → 安全选项”。
向下滚动,找到以下两项策略(名称可能略有差异,以实际显示为准):
• 网络访问:不允许SAM账户和共享的匿名枚举
• 网络访问:不允许存储网络身份验证的密码和凭据
双击第一项,勾选“已启用”。这会阻止攻击者通过空会话(null session)列出本机用户列表、枚举共享名及获取基本账户信息。该策略直接影响SAM数据库对外暴露程度,【禁用此项将导致外部设备可直接获取用户名列表,是高危操作】。
第二项保持“未配置”或“已禁用”即可,它影响的是凭据管理器行为,与SAM远程读取无直接关系,改错反而可能导致本地登录异常。
关闭SMB空会话支持(关键补丁)
仅靠本地安全策略不足以完全阻断SAM远程读取,必须配合注册表关闭SMB协议层的空会话入口。
按 Win+R 输入 regedit,导航至:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
在右侧空白处右键→新建→DWORD (32位) 值,命名为 RestrictNullSessAccess,双击将其数值数据设为 1。
若该键值已存在且值为0,请直接修改为1。重启“Server”服务或重启电脑使生效:
管理员终端中执行:net stop server && net start server。
这一步直接切断了通过SMB 445端口发起的空会话连接能力,是防止远程读取SAM数据库的最后一道协议级防线。











