Windows通过Web标记(Mark of the Web)阻止来自互联网的EXE、ZIP、DOCX等文件执行,属内置安全机制;右键属性→常规选项卡可见“此文件来自其他计算机……”提示及“解除阻止”勾选框;勾选并应用即可移除Zone.Identifier流,不改文件内容;批量解除可用PowerShell命令Unblock-File或Get-ChildItem -Recurse | Unblock-File;隐藏来源信息可通过notepad 文件名:Zone.Identifier查看。

当你双击刚下载的EXE、ZIP或DOCX文件时,系统弹出“由于安全原因此文件被阻止”提示,说明Windows已通过Web标记(Mark of the Web)识别该文件来自互联网,并主动施加了执行限制——这不是病毒警报,而是系统内置的防护机制。
查看并确认文件是否带有Web标记
右键点击该文件→选择“属性”→切换到“常规”选项卡。向下滚动,如果底部出现灰色文字“此文件来自其他计算机,可能会被阻止以帮助保护你的电脑”,且下方勾选框显示“解除阻止”,说明该文件确实附带Zone.Identifier流。
若未看到该提示,则文件未被标记,问题可能出在杀毒软件、组策略或文件损坏,不适用本流程。
一键解除阻止(推荐:适用于个人设备)
在文件“属性→常规”选项卡中,勾选底部的“解除阻止”复选框→点击“应用”→再点“确定”。
【操作后文件将立即失去Web标记,下次双击即可直接运行】
这一步仅移除NTFS备用数据流中的Zone.Identifier,不修改文件内容,也不影响其功能。解除后无法通过界面重新添加,但可通过PowerShell命令手动写入(一般无需操作)。
批量解除多个下载文件的阻止状态
当需要处理一批文件(如从同一网站下载的多个安装包),手动逐个勾选效率低且易遗漏。此时应使用PowerShell命令行一次性清除:
第一步:按住Shift键,右键点击文件所在文件夹空白处→选择“在此处打开 PowerShell 窗口”(或“在此处打开终端”);
第二步:输入以下命令并回车:
Unblock-File -Path ".\*"
第三步:若需递归处理子文件夹内所有文件,改用:
Get-ChildItem -Path ".\" -Recurse -File | Unblock-File
注意:该命令仅对当前目录及子目录下所有文件生效,不会影响文件夹本身;运行前请确保路径中没有你不希望解除限制的重要脚本或配置文件。
用记事本查看隐藏的来源信息
方法一:在文件所在目录启动PowerShell,执行 notepad 文件名:Zone.Identifier
方法二:在CMD中运行 more
如果文件带有Web标记,记事本会打开一个极小文本框,内容类似:
[ZoneTransfer]
ZoneId=3
ReferrerUrl=https://example.com/download.html
HostUrl=https://dl.example.com/app-v2.1.0.exe
【ZoneId=3代表“互联网区域”,是触发阻止提示的直接依据】
看到ReferrerUrl或HostUrl能帮你追溯下载源头——若地址可疑,即使解除阻止也建议先用杀毒软件扫描,而非直接运行。

















