必须启用系统内核隔离防护(VBS+HVCI)以拦截未签名内核驱动:通过Windows安全中心开启内存完整性最通用;专业版可用组策略强制锁定;家庭版可修改注册表HypervisorEnforcedCodeIntegrity\Enabled为1;重启后需用msinfo32或安全中心双重验证“基于虚拟化的安全性”和“内存完整性”均为启用状态。

要在 Windows 11 中预防利用零日漏洞的内核级攻击和恶意软件劫持系统进程的行为,必须启用“系统内核隔离防护”——该机制依赖硬件虚拟化(VBS)与 Hypervisor 强制代码完整性(HVCI),强制所有内核驱动经微软签名验证后才能加载,未签名或篡改的驱动将被直接拦截,无法注入系统核心。
通过 Windows 安全中心启用内存完整性
这是最通用、最安全的启用方式,适用于所有 Windows 11 版本(含家庭版),系统会自动检测 CPU 虚拟化状态、运行兼容性扫描,并在不兼容时禁用开关防止蓝屏。
按下 Win + I 打开设置 → 左侧点击“隐私和安全性” → 右侧点击“Windows 安全中心” → 点击“设备安全性”卡片 → 向下滚动至“内核隔离”区域 → 点击“核心隔离详细信息” → 将“内存完整性”开关设为“开” → 点击“立即重新启动”。
【重启是强制生效前提,跳过则设置不加载】
使用本地组策略编辑器强制启用 VBS 与 HVCI
此方法绕过图形界面灰显限制,适用于专业版、企业版或教育版用户,能确保内存完整性在策略层被锁定开启,第三方软件无法在运行时关闭它。
第一步:按 Win + R 输入 gpedit.msc 并回车,以管理员权限打开组策略编辑器。
第二步:依次展开路径:计算机配置 → 管理模板 → 系统 → Device Guard。
第三步:双击右侧“启用基于虚拟化的安全性”策略 → 选择“已启用” → 勾选下方“启用内存完整性保护” → 点击“确定”保存。
第四步:关闭组策略编辑器,重启电脑使策略写入 Boot Configuration Data(BCD)并初始化 HVCI 运行时环境。
通过注册表直接激活 HVCI(家庭版适用)
当图形界面不可用、组策略缺失或安全中心开关异常失效时,可直接修改底层注册表项。该操作作用于内核引导阶段,效果等同于组策略,但需手动创建还原点以防驱动冲突导致无法开机。
按下 Win + R,输入 regedit 并回车,以管理员权限打开注册表编辑器。
导航至:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity。
双击右侧的 Enabled DWORD 值,将数值数据由 0 改为 1。
点击“确定”保存,关闭注册表编辑器,重启计算机。
验证内核隔离是否真正生效
仅完成上述任一启用操作并不等于防护已就绪,必须双重确认硬件虚拟化与内存完整性均处于活动状态。
方法一:按 Win + R 输入 msinfo32 回车 → 查看“系统摘要”页中两项关键字段:
“基于虚拟化的安全性”显示为“正在运行”,
“内存完整性”显示为“已启用”。
方法二:打开 Windows 安全中心 → 设备安全性 → 核心隔离详细信息 → 确认“内存完整性”开关呈蓝色且下方状态为“已开启”。
若任一字段显示“未运行”或“已关闭”,说明存在 BIOS 虚拟化未开启、不兼容驱动残留或 Hyper-V 冲突,需返回 BIOS 启用 VT-x/SVM 并卸载旧版安全软件驱动。


















