必须先在“病毒和威胁防护”中添加排除项停用杀毒扫描,再通过“智能应用控制”强制执行模式添加白名单才能彻底放行;无签名程序需用powershell命令注册并重启windefend服务。

当你在Windows 11中运行某个合法软件(比如本地编译的调试工具、企业内网客户端或老旧行业软件)时,Windows安全中心可能突然拦截并报“此应用被智能应用控制阻止”,此时必须手动将其加入白名单信任列表,否则每次双击都会弹窗拒绝。
通过病毒和威胁防护添加排除项
这一步直接绕过Microsoft Defender防病毒扫描,适用于被误报为“潜在不需要程序”或“未签名软件”的情况。
1. 按 Win + S 打开搜索框,输入「Windows 安全」→ 点击顶部「Windows 安全中心」打开。
2. 左侧菜单点击「病毒和威胁防护」→ 向下滚动到「管理设置」区域,点击进入。
3. 在「排除项」板块,点击「添加或删除排除项」→ 再点「+ 添加排除项」。
4. 弹出窗口中选择「文件」或「文件夹」:若只信任单个exe,选「文件」后定位到该程序完整路径(例如 C:\Tools\MyApp.exe);若需信任整个目录(如开发用的bin目录),选「文件夹」并选中根目录。注意:不能选「进程」,该选项仅对已运行进程临时生效,重启即失效。
5. 确认添加后,系统不会再次扫描该文件或文件夹——【但此操作不解除智能应用控制拦截,仅停用杀毒扫描】。
启用智能应用控制白名单(强制执行模式)
如果上一步做完仍被拦截,说明触发的是更底层的智能应用控制(SAC)策略,它独立于杀毒引擎,必须显式将应用加入SAC白名单才能放行。
方法一:图形界面添加可信发布者
1. 进入「Windows 安全中心」→ 「应用与浏览器控制」→ 「智能应用控制」→ 「管理智能应用控制」。
2. 将主开关设为「开」→ 在弹出的策略模式中【必须选择“强制执行”】,选“审核”不会真正放行。
3. 点击「允许应用」→ 「添加应用」→ 选择「从文件添加」→ 浏览并选中你的exe文件。
4. 系统会自动提取该文件的签名信息或哈希值,并加入本地白名单。若文件无数字签名,SAC会基于文件哈希建立唯一标识,后续版本更新需重新添加。
方法二:PowerShell命令快速注册(推荐用于无签名exe)
右键「开始」→「终端(管理员)」→ 依次执行以下两条命令:
Set-AppControlPolicy -PolicyType SmartAppControl -Path "C:\YourApp.exe" -Force
Restart-Service WinDefend
第二条命令重启Defender服务,使策略立即加载。这条命令比图形界面更可靠,尤其当GUI卡在“正在处理”状态时。
验证是否生效
双击运行目标软件,观察是否仍有拦截弹窗。若仍被阻止,检查该软件是否以管理员权限运行——SAC白名单默认不覆盖提升权限行为,此时需在白名单中额外勾选「允许以管理员身份运行」选项(位于图形界面添加应用后的高级设置里)。











