必须开启Windows安全中心的受控文件夹访问功能,它默认仅保护系统预设路径(如文档、图片、桌面),需手动添加自定义路径并白名单授权合法软件,专业版还可通过组策略强制启用。

当你需要防止勒索软件或未知程序擅自修改文档、图片、桌面等关键位置的文件时,必须开启系统安全中心的文件夹限制访问功能。这个功能不是开关一开就万事大吉,它默认只保护系统预设路径,且会拦截所有未授权写入行为——哪怕是你自己双击运行的合法程序,只要没被白名单收录,也会被拦在门外。
通过Windows安全中心图形界面启用
这是最直接、无需命令行的操作路径,适用于家庭版与专业版用户,但要求系统已安装2020年10月后的累积更新,否则“勒索软件防护”选项可能根本不会出现。
点击【开始】→【设置】→【隐私和安全性】→【Windows 安全中心】→【病毒和威胁防护】。
向下滚动到“勒索软件防护”区域,点击【管理勒索软件防护】。
将【受控文件夹访问】右侧的开关拨动至“开”状态。若提示需管理员权限,请输入当前账户密码确认。
【注意:此时功能虽启用,但仅保护系统默认路径(如C:\Users\用户名\Documents),你自己的D:\Work、E:\Backup等自定义目录仍处于裸奔状态】
添加自定义受保护文件夹
不添加路径=形同虚设。很多用户开启后仍被加密,就是因为只信了默认保护,却把项目资料全存在非系统盘根目录下。
在“受控文件夹访问”页面中,点击【受保护的文件夹】下方的【+ 添加受保护的文件夹】。
弹出窗口里,逐级展开并选中你要防护的文件夹(例如D:\Projects、E:\ClientData),点击【选择文件夹】。
重复此操作,可一次性添加多个独立路径;每添加一个,列表中就会多出一行,且不可合并或通配(不能填D:\*)。
添加完毕后关闭窗口,无需重启——防护立即生效。下次有未授权程序试图向该目录写入.exe、.lock、.encrypted等可疑扩展名文件时,系统会弹窗拦截并记录日志。
放行可信软件避免误拦
方法一:手动添加已知可执行文件
返回【受控文件夹访问】主页面→点击【允许的应用】→【+ 添加允许的应用】→点击【浏览】→定位到程序安装目录(如C:\Program Files\Notepad++\notepad++.exe),选中后点【打开】。
方法二:从系统信任列表中选取
点击【浏览所有受信任的应用】,系统会列出Windows自带组件(记事本、画图、资源管理器等)及部分微软认证软件。勾选你需要的条目,点击【添加】即可。
【关键提醒:添加的是.exe文件本身,不是快捷方式,也不是安装包。若软件更新后路径变更,旧白名单自动失效】
用组策略强制启用(仅限专业版/企业版)
适用于IT管理员批量部署,或你本人需要绕过图形界面限制、防止被普通用户关闭的情况。家庭版不支持此方法,强行运行gpedit.msc会提示“找不到指定文件”。
第一步:按 Win + R → 输入 gpedit.msc → 回车打开本地组策略编辑器。
第二步:依次展开路径:计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒 → 攻击面减少。
第三步:在右侧双击【配置受控文件夹访问】→ 选择【已启用】→ 在下方“模式”下拉菜单中选【启用】(非“审核”)→ 点击【确定】。
第四步:按 Win + R → 输入 cmd → 右键选择“以管理员身份运行”→ 输入命令:gpupdate /force → 回车强制刷新策略。
完成上述四步后,即使你在安全中心界面手动关闭该功能,重启后也会自动恢复为开启状态——组策略优先级高于图形界面设置。

















