双击未签名程序被阻止是UAC+SmartScreen+策略开关三重校验结果;需依次清除Zone.Identifier流、调UAC至第二档、停止Application Identity服务,家庭版还需启用EnableLUA,专业版可禁用管理员批准模式。

当你在 Windows 11 中双击一个未签名、自研或小众工具类程序时,弹出“管理员已阻止此非官方应用”红色警告框,这不是病毒拦截,而是系统对缺乏微软数字签名的可执行文件触发的叠加式权限封锁——UAC + SmartScreen + 策略开关三重校验同时生效的结果。
先清除文件“来自互联网”的隐藏锁定
Windows 会自动给从浏览器、微信、邮件附件或 OneDrive 下载的 .exe 文件写入 Zone.Identifier 替代数据流,哪怕你刚从开发者官网下载,也会被标记为“不可信来源”,这是最常被忽略却最易修复的一环。
右键被阻止的程序 → 选择“属性” → 切换到“常规”选项卡 → 查看底部是否有“安全:此文件来自其他计算机……”提示 → 勾选“取消阻止” → 点击“应用” → 再点“确定”。
如果底部压根没出现“取消阻止”复选框,说明该文件已被解压多次或移动过路径,隐藏流已丢失或损坏,此时必须用 PowerShell 强制剥离:【以管理员身份打开 Windows 终端 → 输入 Unblock-File -Path "C:\你的\程序路径\app.exe" → 回车】。
调回 UAC 通知至能触发弹窗的临界档位
很多人把 UAC 滑块拉到最底“从不通知”,以为能绕过拦截,结果系统连提权请求都不发,直接判定为“被阻止”;而拉到最高档又会让每个合法操作都弹窗,反而加剧误判。第二档才是让弹窗正常出现、允许你手动点“是”的唯一有效档位。
点击任务栏搜索图标,输入【更改用户账户控制设置】并回车。
将滑块拖动至第二档——“仅当应用尝试更改我的计算机时通知我”。【这一步必须做,否则后续所有注册表或服务操作都无法被系统识别为有效提权路径】。
点击“确定”,在弹出的管理员确认对话框中选“是”。
重启电脑,再试运行该程序。
停用 Application Identity 服务(即时生效)
这个服务是 AppLocker 的底层引擎,即使你从未配置过任何规则,只要它处于“正在运行”状态,就会加载系统默认的 EXE 拒绝策略,专门针对无签名程序触发“非官方应用”拦截——它不看UAC设置,也不管你是不是管理员,一启动就硬拦截。
按 Win + R 输入 services.msc 并回车。
在服务列表中找到 Application Identity。
右键它 → 选择“停止”。
关闭服务窗口,立刻双击被阻止的程序验证是否成功运行。
家庭版专用:注册表启用 EnableLUA 开关
Windows 11 家庭版没有 gpedit.msc,但 UAC 是否真正激活,全靠注册表项 EnableLUA 控制。值为 0 表示 UAC 彻底瘫痪,所有管理员操作静默失败;值为 1 才能让提权流程走通,让“非官方应用”至少获得一次人工确认机会。
第一步:按 Win + R 输入 regedit 并回车,确认 UAC 提示后进入注册表编辑器。
第二步:导航至路径:【HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System】。
第三步:在右侧查找名为 EnableLUA 的 DWORD (32位) 值。
第四步:双击它,将“数值数据”改为 【1】,点击“确定”。
第五步:若该项不存在,右键空白处 → 新建 → DWORD (32位) 值 → 命名为 EnableLUA → 双击赋值为 1。
第六步:关闭注册表编辑器,重启电脑。
专业版/企业版额外步骤:禁用管理员批准模式策略
该策略强制所有管理员账户在执行任何敏感操作前必须二次确认,对无签名程序尤为苛刻。禁用后,系统不再叠加审批层,但仍保留文件系统级防护,属于精准绕过而非彻底降权。
方法一:按 Win + R 输入 gpedit.msc 并回车。
方法二:依次展开 → 计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项。
方法三:在右侧找到并双击【用户账户控制:以管理员批准模式运行所有管理员】。
方法四:将设置改为【已禁用】→ 点击“确定”。
方法五:重启电脑使策略变更生效。

















