要彻底禁止Win10中Guest账户运行CMD,须通过组策略(专业版/企业版)或文件权限设置(家庭版)精准限制其对cmd.exe等命令行程序的执行权,且必须单独指定Guest账户而非用户组,禁用账户本身不能替代权限管控。

要让Win10系统中的Guest来宾账户完全无法启动CMD命令提示符,不能只禁用账户本身,必须从权限层面切断其执行权——因为即使Guest被禁用,若策略未锁定,一旦被意外启用,仍可调用cmd.exe。
通过本地组策略彻底禁止Guest运行CMD
该方法适用于Win10专业版/企业版,直接在安全策略中限制特定账户对命令行工具的访问权限,效果强制且持久。
第一步:按 Win + R 打开运行框,输入 gpedit.msc 回车,启动本地组策略编辑器。
第二步:依次展开左侧路径:计算机配置 → Windows设置 → 安全设置 → 软件限制策略。
第三步:若右侧显示“未定义”,右键空白处→选择【创建软件限制策略】,初始化策略容器。
第四步:展开新出现的【其他规则】→右键→【新建路径规则…】。
第五步:在“路径”栏中输入:%SystemRoot%\System32\cmd.exe;安全级别选【不允许】;在“用户或组”中点击【添加用户或组】→输入 Guest →检查名称→确定。这一步是关键,【必须明确指定Guest账户,而非Everyone或Users组】。
第六步:关闭组策略编辑器,无需重启,策略立即加载生效。
通过修改CMD文件权限精准拦截
此法绕过组策略版本限制,适用于家庭版,本质是剥夺Guest对cmd.exe的任何执行权利,包括双击、命令行调用、脚本触发等所有路径。
方法一:定位并锁定cmd.exe文件
打开文件资源管理器,进入 C:\Windows\System32\,找到 cmd.exe 文件。
右键→【属性】→切换到【安全】选项卡→点击【高级】→关闭“继承权限”(勾选“替换子容器和对象的所有者”)→点击【添加】→【选择主体】→输入 Guest →检查名称→确定。
在下方权限列表中,仅勾选【拒绝】列下的【读取和执行】与【写入】,其余全部留空→点击【确定】保存。
方法二:批量封堵相关可执行入口(防绕过)
除cmd.exe外,还需同步处理:command.com、powershell.exe、wt.exe(Windows Terminal)、bash.exe(WSL)。操作路径与方法一完全相同,每项都为Guest单独设【拒绝执行】权限。
注意:不要删除或重命名这些文件,否则可能破坏系统功能。
验证是否生效
以Guest身份登录(需先临时启用Guest账户用于测试):按下 Win + R,输入 cmd 回车,观察是否弹出“拒绝访问”提示;再尝试双击桌面快捷方式或运行批处理,均应失败。
返回管理员账户,执行 net user Guest /active:no 永久禁用Guest账户——此时CMD拦截策略仍保留,未来若误启用Guest,防护依然有效。

















