必须启用系统级文件完整性监控才能实时告警工作目录文件意外变更;需确保win10版本≥20h2,通过组策略(专业/企业版)或安全中心添加受保护文件夹,并用powershell执行set-fileintegrity、修改scanintervalminutes、重启wfpintegrity服务三步完成部署。

你需要让 Windows 10 实时发现并告警工作目录中任何文件的意外变更——比如被勒索软件加密、被脚本误删或被未知进程覆写,就必须启用系统级文件完整性监控,而非仅依赖杀毒软件扫描。
确认系统版本与权限前提
右键“开始”按钮 → 选择“Windows PowerShell(管理员)”,确保窗口标题栏含“管理员”字样。输入 winver 回车,确认版本号 ≥ 20H2(即内部版本 19042 或更高)。【低于此版本的 Win10 不支持原生文件完整性监控策略】。若版本过低,请先升级系统再继续后续操作。
通过组策略启用核心监控服务(专业版/企业版)
按 Win + R 输入 gpedit.msc 回车,打开本地组策略编辑器。
依次展开:计算机配置 → 管理模板 → 系统 → 文件完整性监控。
双击右侧“启用文件完整性监控”策略 → 选“已启用” → 在下方“监控路径”框中粘贴你的工作目录绝对路径,例如:D:\Projects\FinanceReport → 点击“确定”。
该策略生效后,系统将自动加载 WfpIntegrity.sys 驱动,并在后台持续比对文件哈希值。若路径不存在或权限不足,策略将静默跳过,不会报错。
添加自定义受保护文件夹(所有版本通用)
点击“开始”→输入“Windows 安全中心”→打开应用。
左侧选“病毒和威胁防护”→向下滚动至“勒索软件防护”→点击“管理勒索软件防护”。
在“受保护的文件夹”区域,点击“+ 添加受保护的文件夹”→浏览并选中你的工作目录(如 D:\Work\DesignAssets)→点击“选择文件夹”。
这一步不等于完整性校验,但它会强制启用底层卷影复制通知机制,为后续 PowerShell 校验提供变更事件源。若跳过此步,后续手动触发的哈希比对将无法感知毫秒级修改。
用PowerShell部署实时哈希校验(三步强制生效)
第一步:以管理员身份运行 PowerShell,执行以下命令注册初始快照:
Set-FileIntegrity -Path "D:\Work\DesignAssets" -Enable $true -HashAlgorithm SHA256
第二步:设置自动校验间隔为 5 分钟(系统默认为 1 小时,需覆盖):
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\FileIntegrity" -Name "ScanIntervalMinutes" -Value 5 -Type DWORD
第三步:重启服务使策略载入:
Restart-Service -Name WfpIntegrity -Force。这一步必须执行,否则注册表修改不生效,且不会产生任何提示。
验证监控是否真实运行
方法一:在受保护目录内新建一个文本文件,保存后立即在 PowerShell 中运行:Get-FileIntegrity -Path "D:\Work\DesignAssets",检查输出中 LastScanTime 是否为当前时间附近,且 Status 显示 “Healthy”。
方法二:手动修改该目录下任意一个文件内容并保存,30 秒内观察 Windows 安全中心右下角是否弹出“检测到受保护文件夹中的文件已被更改”通知——有则说明监控链路完整打通。











