BIOS/UEFI启动密码是最基础有效的第一道防线:开机时按Del/F2/F12进入固件界面,在“Security”中设置Supervisor Password,该密码存储于CMOS,需短接跳线或放电才能清除,启用后可阻止U盘启动及PE工具访问。

给BIOS/UEFI设置启动密码
这是最基础也最有效的第一道防线:让别人连PE工具盘都进不去。开机时反复按Del、F2或F12(具体按键看屏幕左下角提示),进入BIOS/UEFI设置界面。
找到“Security”或“设置密码”类选项,选择“Supervisor Password”(管理员密码),输入并确认一个强密码。注意:【该密码存储在主板CMOS芯片上,拔掉电源线也无法清除,必须短接主板跳线或取下纽扣电池放电才能重置】。
保存退出后,下次开机或切换启动设备前,系统会强制要求输入这个密码。没有它,连U盘启动菜单都调不出来。
启用BitLocker全盘加密
只要系统是Windows Pro/Enterprise版且硬盘为NTFS格式,BitLocker就能让PE工具读不到SAM文件——因为整个C盘被AES-128加密锁死,没恢复密钥或TPM芯片授权,PE里看到的全是乱码。
在“控制面板→BitLocker驱动器加密”中打开C盘加密,务必把恢复密钥保存到Microsoft账户或打印出来离线存好。切记:【如果只启用BitLocker但没备份恢复密钥,一旦TPM出问题或系统重装,数据将永久无法访问】。
加密完成后,任何PE环境尝试挂载C盘都会失败,NTPWEdit、Dism++等工具根本找不到SAM路径。
禁用Windows登录界面的辅助功能入口
很多人不知道,PE不是唯一绕过密码的方式——利用登录界面左下角的“轻松使用”图标也能调出CMD,再执行net user命令改密码。这个漏洞在Win10/Win11仍普遍存在。
在还能正常登录的前提下,以管理员身份运行CMD,执行以下命令:
del /f /q "%SystemRoot%\System32\Utilman.exe" → ren "%SystemRoot%\System32\cmd.exe" Utilman.exe
这一步本质是把命令提示符伪装成辅助功能入口,但反向操作才是防护:还原原始Utilman.exe并锁定权限。先从另一台电脑拷贝一份干净的Utilman.exe过来,再执行:
icacls "%SystemRoot%\System32\Utilman.exe" /deny "Users:(X)"
这条命令直接禁止所有标准用户执行它,连PE里用管理员权限覆盖都需先解除ACL限制——增加了攻击者至少三步手动操作成本。
关闭快速启动并禁用休眠
Windows默认开启“快速启动”,本质是混合关机:关机时把内核会话保存到hiberfil.sys,下次开机直接加载。这个文件包含未加密的内存镜像,PE工具可从中提取明文密码或LSASS进程句柄。
进“控制面板→电源选项→选择电源按钮的功能”,点击“更改当前不可用的设置”,取消勾选“启用快速启动”。接着以管理员身份运行CMD,执行:powercfg /h off
这两步做完,hiberfil.sys被删除,系统彻底变为冷关机状态。PE工具再也无法从休眠文件里捞出有效凭证。
定期检查并替换关键系统文件哈希值
高级防护需要主动监控。用PowerShell以管理员身份运行:
Get-FileHash "$env:WinDir\System32\Utilman.exe", "$env:WinDir\System32\sethc.exe", "$env:WinDir\System32\cmd.exe" -Algorithm SHA256 | Export-Clixml C:\Secure\sysfiles.hash
把导出的哈希值存到BitLocker加密的隐藏分区里。下次怀疑被篡改时,重新生成哈希并Compare-Object比对。若发现Utilman.exe哈希不一致,说明有人试图植入后门——立刻用干净镜像覆盖。
这步不需要每次开机都做,每月执行一次即可。关键是把基准哈希存放在攻击者无法轻易访问的位置。


















