必须在首次进入UEFI设置时启用Secure Boot并完成密钥清理与验证,否则无法建立可信启动链;需先确认Boot Mode为UEFI Only,再于Security选项卡启用Secure Boot、清除旧密钥、保存退出,最后通过msinfo32确认“安全启动状态”显示“开启”,并配合启用HVCI实现完整防护。

电脑组装完毕后开启安全启动(Secure Boot),能从硬件底层阻止未签名的引导程序、恶意固件和Bootkit类木马加载,是防范高级持久性威胁的第一道防线。这一步必须在首次进入UEFI固件设置界面时完成,若跳过或误设,后续可能需重置CMOS才能恢复。
确认主板支持并启用Secure Boot
开机时紧盯屏幕提示——多数新主板(如华硕TUF、微星迫击炮、技嘉B650M系列)会在Logo画面底部显示“Press DEL to enter UEFI BIOS”或“F2 for Setup”。立即按对应键进入UEFI界面。
进入后切勿直接操作,先确认当前启动模式:找到“Boot”或“Startup”选项卡,查看“Boot Mode”是否为“UEFI Only”(而非Legacy/CSM)。【若显示Legacy或CSM已启用,Secure Boot将无法激活,必须先切换为纯UEFI模式】。
切换至“Security”或“Authentication”选项卡,找到“Secure Boot”选项,将其设为“Enabled”。部分主板(如华硕某些型号)会额外弹出“Clear Secure Boot Keys”提示,选择“Yes”清除旧密钥——这是必要步骤,否则旧平台密钥可能与新系统冲突导致Windows无法启动。
按F10保存退出,系统将自动重启。若重启后黑屏或卡在Logo,说明Secure Boot密钥与当前系统不兼容,需重新进BIOS→Security→Restore Factory Keys→Save & Exit。
验证Windows是否运行在Secure Boot状态
成功进入Windows桌面后,按下Win+R,输入“msinfo32”回车。
在弹出的“系统信息”窗口中,向下滚动查找“安全启动状态”一项——若显示“开启”,说明已生效;若显示“关闭”或“不可用”,则回到上一步检查UEFI设置是否遗漏。
注意:部分OEM预装系统(如联想、戴尔出厂机)默认启用Secure Boot但隐藏了密钥管理选项,自行组装机必须手动开启并确认状态,否则等同于未防护。
配合Windows Defender启用基于虚拟化的安全防护
Secure Boot仅保障启动链可信,还需启用运行时防护。右键“开始”→“Windows终端(管理员)”,执行:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" -Name "Enabled" -Value 1 -Type DWord
执行后重启。再次打开Windows安全中心→“设备安全性”→“核心隔离详情”,确认“内存完整性”已开启——这依赖Secure Boot启动的HVCI(基于虚拟化的代码完整性),能拦截99%以上的内核级Rootkit注入。
若此处显示“无法开启”,请返回BIOS确认“Intel VT-d”或“AMD-Vi”已启用,且“CFG Lock”(Intel平台)或“SVM Mode”(AMD平台)未被厂商锁定。这些选项通常位于“Advanced”→“CPU Configuration”子菜单中。

















