Win11蓝屏SECURITY_SYSTEM_INTERNAL_ERROR需先强制三次关机进入WinRE启动带网络的安全模式(按F5),再禁用LSA保护与Credential Guard、重置SAM/LSA服务、卸载冲突的第三方安全组件。

Win11蓝屏显示SECURITY_SYSTEM_INTERNAL_ERROR,说明Windows安全子系统(如LSASS、LSA保护或Credential Guard)在初始化或运行过程中遭遇不可恢复的内部状态异常,系统已强制终止以防止凭证泄露或内核提权,必须立即进入隔离环境干预。
强制触发WinRE并进入带网络的安全模式
连续三次在开机自检(POST)画面刚出现时长按电源键强制关机,第四次开机将自动进入Windows恢复环境(WinRE)→选择“疑难解答”→“高级选项”→“启动设置”→点击“重启”→重启后按F5键启用带网络连接的安全模式(注意:不是F4,F5才启用网络驱动)。
这一步不能跳过:若未完成三次强制断电,系统会跳过WinRE直接加载损坏的LSA模块,导致安全模式也无法进入,【必须完成三次强制关机】才能绕过LSASS自动重启保护机制。
禁用LSA保护与凭据防护功能
方法一:通过组策略关闭LSA保护
以管理员身份运行gpedit.msc→导航至“计算机配置→管理模板→系统→凭据保护和管理”→双击“启用受保护的用户”→设为“已禁用”→再双击“启用LSA保护”→设为“已禁用”→执行gpupdate /force刷新策略。
方法二:通过注册表彻底关闭Credential Guard
以管理员身份运行regedit→定位到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard→将EnableVirtualizationBasedSecurity值改为0→再定位到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa→将LsaCfgFlags值改为0→重启生效。
特别注意:某些企业版/教育版Win11默认启用VBS(基于虚拟化的安全),若注册表中LsaCfgFlags为1或3,LSASS进程会被锁定在HVCI沙箱中,第三方安全软件或旧版域控工具可能触发SECURITY_SYSTEM_INTERNAL_ERROR,【修改前请确认当前未加入Active Directory域】。
重置安全账户管理器(SAM)与本地安全机构(LSA)服务
① 以管理员身份运行CMD→依次执行:
net stop lsass
net stop samss
ren C:\Windows\System32\config\SAM SAM.bak
ren C:\Windows\System32\config\SECURITY SECURITY.bak
ren C:\Windows\System32\config\SYSTEM SYSTEM.bak
② 执行sfc /scannow /offbootdir=C:\ /offwindir=C:\Windows修复基础系统配置。
③ 执行dism /image:C:\ /cleanup-image /revertpendingactions回滚挂起的LSA相关更新操作。
④ 重启后系统将重建默认SAM与SECURITY数据库,本地账户密码需重新设置,但域账户缓存不受影响。
卸载冲突的安全增强组件
方法1:移除非微软签名的LSA插件
打开“控制面板→程序→程序和功能”→查找名称含“CyberArk”“BeyondTrust”“Thycotic”“HashiCorp Vault Agent”或“PAM Client”的条目→右键卸载→重启。
方法2:清理注册表中非法LSA扩展
以管理员身份运行regedit→导航至HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\OSConfig→检查右侧是否存在“Security Packages”或“Authentication Packages”项→若其值包含非“kerberos”“msv1_0”“schannel”“wdigest”“pku2u”的字符串(如“CyberArkSSP”“BeyondTrustSSP”)→右键删除该值→重启。
这一步很关键:第三方特权访问管理(PAM)工具常通过SSP(安全支持提供程序)注入LSASS进程,其未适配Win11 23H2+内核签名策略的DLL会导致SECURITY_SYSTEM_INTERNAL_ERROR,【删除前请确保已备份域凭据或联系IT管理员】。

















