必须先关闭“未知来源”权限以拦截所有非商店软件执行;再通过组策略禁用特定.exe程序、安全中心应用保护拦截linux原生程序、终端强制卸载并禁用相关进程与服务,实现系统级彻底阻止。

您在银河麒麟系统中发现员工或用户私自运行从官网下载的微信PC版、WPS安装包、Steam客户端等非应用商店来源的软件,需要从系统层面彻底阻止这类程序启动,防止办公环境被干扰或敏感信息外泄。
启用系统级“未知来源”拦截策略
这是最基础且必须前置的操作,它让系统默认拒绝所有非商店签名软件的执行入口。不启用此开关,后续所有黑名单、权限限制均无效。
点击【开始菜单】→【控制中心】→【安全与隐私】→【安全】标签页→向下滚动找到【未知来源】选项→将右侧开关拨至【关闭】状态→弹出确认框时输入当前用户密码并点击【认证】。
该操作会立即生效:双击任何.deb/.AppImage/.run文件将直接弹出“无法打开——此应用未通过官方验证”提示;右键→【打开方式】列表中也不会再显示“安装器”或“终端运行”选项。
通过组策略编辑器设置.exe程序黑名单
适用于需精准禁用Windows兼容层下运行的.exe程序(如部分国产信创办公套件的旧版安装器、跨平台调试工具),该方法对Linux原生二进制无效。
方法一:图形化配置
按Ctrl + R打开「运行」对话框→输入【gpedit.msc】后回车→左侧依次展开「用户配置」→「管理模板」→「系统」→右侧双击「不要运行指定的Windows应用程序」→勾选「已启用」→点击「显示…」→在「值」列表中逐行输入要禁用的程序名(仅限.exe,不带路径):
wechat.exe
qq.exe
steam.exe
chrome_setup.exe
注意:大小写不敏感,但必须与实际进程名完全一致;若写成WeChat.exe或WeChatSetup.exe则无效。
方法二:终端快速验证与刷新
配置完成后,在终端执行:
gpupdate /force
然后注销当前用户并重新登录,确保策略加载。
使用安全中心应用保护功能拦截Linux原生程序
该方式可阻止非商店安装的Linux可执行文件(如/usr/local/bin/wps、/opt/youdao/youdao-dict)启动,原理是拦截其对关键目录的访问,使其因权限不足而崩溃退出。
第一步:打开【控制中心】→【安全中心】→【应用保护】
第二步:点击右上角【+ 添加应用】→选择【手动添加】→浏览并定位到目标程序的绝对路径,例如:
/usr/bin/vlc
/opt/tencent/TIM/TIM
第三步:添加成功后,在应用列表中找到该条目→点击右侧【权限设置】→关闭全部目录访问权限(桌面、图片、文档、视频、音乐)→特别勾选【禁止网络访问】和【禁止后台运行】
第四步:重启该程序,首次启动时会弹出“权限不足,请前往安全中心开启”提示,之后自动退出。
【重要:添加路径必须是最终可执行文件,不能选.desktop启动器或Shell脚本封装层】
终端命令强制卸载并屏蔽残留进程
当某软件已安装且存在后台守护进程(如网易云音乐的netease-cloud-music-daemon),仅靠前端拦截不够,需从进程与服务层清除。
① 查找并终止活跃进程:
ps aux | grep -i "netease\|wps\|tim" | grep -v grep | awk '{print $2}' | xargs -r kill -9
② 禁用对应systemd用户服务(若存在):
systemctl --user list-units | grep -i "cloud\|wps" | awk '{print $1}' | xargs -r systemctl --user stop
systemctl --user list-units | grep -i "cloud\|wps" | awk '{print $1}' | xargs -r systemctl --user disable
③ 彻底移除安装痕迹(以WPS为例):
sudo apt remove wps-office --purge
sudo rm -rf /opt/wps-office /usr/bin/wps /usr/bin/et /usr/bin/wpp
执行完上述三步后,该软件将无法通过任何方式启动,包括终端输入命令、桌面快捷方式、开机自启项。











