核心是用好三类原生工具:组策略“禁止运行指定程序”(简单封禁单个exe)、AppLocker(推荐,支持发布者/路径/哈希的白名单管控)、软件限制策略SRP(兼容性兜底,设默认不允许再加例外)。
windows 本地策略限制软件运行,核心是用好三类工具:组策略中的“禁止运行指定程序”、applocker(推荐)、以及软件限制策略(srp)。它们适用场景不同,但都无需第三方软件,系统原生支持。
用组策略直接禁用特定程序(最简单)
适合快速封掉一两个明确的.exe文件,比如禁止运行QQ或迅雷:
- 按 Win + R,输入 gpedit.msc 回车打开组策略编辑器
- 路径:用户配置 → 管理模板 → 系统 → 不要运行指定的Windows应用程序
- 启用该策略,点击“显示”,在弹出框中逐行填入程序名,例如:
qq.exe
thunder.exe
注意必须带扩展名,且不区分大小写 - 策略对当前用户生效,下次登录即起效
用 AppLocker 做白名单式管控(最实用)
适用于需要“只允许运行指定软件”的场景,比如教学机、前台终端。它比组策略更精细,支持哈希、发布者、路径三种规则方式:
- 确保 Application Identity 服务已设为自动并启动(services.msc 中查找)
- 运行 gpedit.msc,进入:
计算机配置 → Windows 设置 → 安全设置 → 应用程序控制策略 → AppLocker - 右键“可执行规则”→“创建新规则”,选择“允许”,再选条件:
• 发布者:识别已签名软件(如Chrome、Edge),最稳定
• 路径:如C:\Program Files\WPS Office\*,适合内部部署软件
• 文件哈希:精准锁定单个exe,适合无签名的小工具 - 规则建好后,勾选“强制执行”,重启或运行 gpupdate /force 刷新
- 默认拒绝所有未明确允许的exe,包括U盘、下载目录里的程序
用软件限制策略(SRP)做兼容性兜底
适用于老旧系统(如Win7/Win10 LTSC)或需配合域策略的环境。SRP 默认宽松,建议设为“不允许”,再逐条加例外:
- 在 gpedit.msc 中定位:
计算机配置 → Windows 设置 → 安全设置 → 软件限制策略 - 若无策略,右键“软件限制策略”→“创建软件限制策略”
- 双击“安全级别”,将默认级别改为 不允许
- 右键“其他规则”→“新建路径规则”,添加可信路径,例如:
C:\Windows\*
C:\Program Files\*
C:\Program Files (x86)\*
安全级别设为“不受限制” - 也可针对邮件附件常用路径(如
%USERPROFILE%\Downloads\*.exe)设为“不允许”,防病毒落地
注意事项和常见问题
策略生效前务必确认几点:
- Home 版 Windows 不含 gpedit.msc 和 AppLocker,只能用 PowerShell 或第三方工具替代
- AppLocker 和 SRP 不能共存——启用 AppLocker 后,SRP 自动停用
- 规则冲突时,AppLocker 优先级高于组策略禁用项
- 测试阶段建议先用“仅审核”模式(AppLocker)或查看事件查看器中的 Application 日志,确认哪些程序被拦截
- 禁用软件后若影响系统功能(如任务栏异常),大概率是规则范围过宽,需缩小路径通配或改用发布者规则

















