答案是依次清除文件“来自互联网”锁定、调UAC至第二档、禁用管理员批准模式(专业版)、停用Application Identity服务、注册表关闭EnableLUA(家庭版),按此顺序逐层解除四层拦截。

当你在 Windows 11 中双击一个刚下载的工具、绿色版软件或企业内网分发的安装包时,弹出红色警告框写着“此应用程序由于安全原因已被管理员拦截运行”,这并非杀毒软件报错,而是系统在文件元数据、UAC策略、AppLocker规则或SmartScreen判定四层中至少有一层主动切断了执行链路。必须逐层排查,跳过任一环节都可能白忙一场。
先清除单个文件的“来自互联网”锁定
这是最快生效、零风险的第一步,适用于所有从浏览器、邮件附件、微信/QQ/钉钉接收或网盘下载的 .exe、.msi、.bat 文件。Windows 会自动附加 Zone.Identifier 流,触发 SmartScreen + UAC 联合拦截,哪怕文件本身完全合法。
右键被阻止的程序文件 → 选择“属性” → 切换到“常规”选项卡 → 找到底部“安全”区域中“此文件来自其他计算机,可能被阻止以帮助保护该计算机”提示 → 勾选下方的“解除阻止”复选框 → 点击“应用”,再点“确定”。
这一步做完立刻生效,无需重启。如果底部根本没有“解除阻止”选项,说明该文件未被标记为网络来源,此方法不适用,直接进入下一环节。
调回UAC通知默认档位(第二档)
很多人误以为把UAC滑块拉到最底(“从不通知”)就能绕过拦截,结果反而导致提权请求被静默拒绝,系统判定为“被管理员拦截”。第二档才是让弹窗正常出现并允许你手动点“是”的临界点。
点击任务栏搜索图标,输入【更改用户账户控制设置】并回车;
将滑块拖动至第二档——“仅当应用尝试更改我的计算机时通知我”;
点击“确定”,在弹出的管理员确认对话框中选“是”;
【必须重启电脑,否则新设置不会参与后续程序启动流程】
禁用“以管理员批准模式运行所有管理员”策略
该策略是 Windows 11 专业版/企业版的核心拦截开关,启用状态下所有管理员账户都强制走双重验证流程,导致未签名、自研或老旧程序直接被静默拒绝。家庭版无此组策略编辑器,跳过本节。
① 按 Win + R 输入 gpedit.msc 回车,打开本地组策略编辑器;
② 依次展开:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项;
③ 在右侧列表中找到并双击“用户账户控制:以管理员批准模式运行所有管理员”;
④ 将设置改为“已禁用”,点击“确定”;
⑤ 【必须重启计算机,否则更改完全不生效】
停用 Application Identity 服务(快速验证是否为 AppLocker 拦截)
如果你在域环境、学校机房、企业统一部署的电脑上遇到该提示,极可能是 AppLocker 规则在后台生效。Application Identity 服务是 AppLocker 执行判定的底层依赖,停用它可立即终止拦截行为,且不影响其他系统功能。
按 Win + R 输入 services.msc 回车;
在服务列表中找到 Application Identity;
右键选择“停止”;
再次右键 → “属性” → 将“启动类型”设为“禁用” → 点击“确定”;
关闭窗口后,立即尝试运行被阻止的应用程序。
通过注册表关闭 LUA 强制模式(家庭版专用)
Windows 11 家庭版没有 gpedit.msc,但注册表路径完全一致。EnableLUA 值为 0 时,系统将跳过所有标准用户的提权提示和管理员的批准验证,等效于回归传统权限模型。
按 Win + R 输入 regedit 回车 → 导航至 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System;
在右侧找到 EnableLUA DWORD 值 → 双击,把“数值数据”改成 0 → 点击“确定”;
关闭注册表编辑器 → 重启电脑。
注意:修改前建议先备份该注册表项,误设为 0 且忘记重启会导致部分系统功能异常。

















