彻底禁用内核隔离与HVCI需修改注册表Enabled值为0并执行bcdedit /set {current} hypervisorlaunchtype off;永久关闭驱动签名验证需运行bcdedit /set nointegritychecks on(Secure Boot须先禁用);最后清除Driver Store中旧驱动缓存。

当你在 Windows 11 中安装指纹识别器、USB 转串口芯片、老款显卡或工业采集卡驱动时,系统弹出“该设备由于安全设置无法加载驱动”提示,本质是内核级安全机制主动拦截了驱动初始化流程,仅关闭内存完整性开关远远不够——它只是表层开关,底层 HVCI、签名强制、启动策略仍持续生效。
彻底禁用内核隔离与 HVCI(注册表+启动配置双保险)
图形界面中的“内存完整性”开关被关闭后,部分 OEM 设备(如 Surface Pro 9、戴尔 XPS 13 9320)仍会从固件层强制启用 HVCI。必须同时修改注册表并禁用 Hypervisor 启动项,才能确保内核不加载任何强制校验逻辑。
第一步:按 Win + R 输入 regedit 回车,以管理员权限打开注册表编辑器。
第二步:导航至 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity。若该子项不存在,请先右键 Scenarios → 新建 → 项,命名为 HypervisorEnforcedCodeIntegrity。
第三步:在该子项右侧空白处右键 → 新建 → DWORD (32 位) 值,命名为 Enabled;双击修改数值数据为 【0】,基数选十进制。
第四步:以管理员身份运行 PowerShell,依次执行以下两条命令:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" -Name "Enabled" -Value 0
bcdedit /set {current} hypervisorlaunchtype off
第五步:执行 Restart-Computer 立即重启。重启后进入系统,打开 PowerShell 运行 Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard,确认 VirtualizationBasedSecurityStatus 返回值为 【0】(表示完全未启用)。
永久关闭驱动程序强制签名验证(非临时测试模式)
仅禁用 HVCI 仍不足以加载自签名或旧版 INF 驱动,Windows 11 默认启用的驱动签名强制策略会在内核加载阶段二次拦截。使用 nointegritychecks 开关可绕过所有签名校验,且效果持久,无需每次开机重设。
方法一:管理员 PowerShell 中执行:
bcdedit.exe /set nointegritychecks on
方法二:若执行失败并提示“安全启动已启用”,需先进入 UEFI 固件设置(开机按 F2/F10/Del),将 Secure Boot 设为 【Disabled】,保存退出后再运行上述命令。
执行成功后,重启系统。此时设备管理器中任何黄色感叹号驱动均可右键→更新驱动程序→浏览我的电脑→选择 INF 文件完成安装,不再弹出安全拦截提示。
清除残留驱动签名缓存与阻止列表
Windows 会将已知不安全驱动的哈希值写入本地阻止列表(Attack Surface Reduction List),即使你换了新驱动包,只要签名证书或文件哈希匹配,依然会被拦截。必须手动清空该缓存。
以管理员身份运行 CMD,执行:
net stop wuauserv
del /f /q %windir%\SoftwareDistribution\Download\*
net start wuauserv
接着执行:
pnputil /enum-drivers | findstr "Published Name"
定位到疑似冲突的旧驱动(如发布日期早于 2021 年),记下其 Published Name(形如 oem12.inf)。
执行:
pnputil /delete-driver oem12.inf /uninstall
这一步会彻底删除 Driver Store 中该 INF 对应的所有文件、服务项和签名缓存,避免新驱动安装时被旧策略误杀。



















