禁用内核模式代码完整性(KMCI)是最直接关闭驱动哈希校验的方式:执行Set-ItemProperty命令将HVCIOptions设为0,重启后通过Get-CimInstance确认返回NotEnabled即可生效。

Windows 11 启动时会对系统关键驱动文件(如 bootmgr、winload.efi、ci.dll 等)执行内核模式代码完整性(KMCI)哈希校验,该机制由 Secure Boot 和 HVCI(基于虚拟化的安全防护)共同触发。若你正调试自定义驱动、绕过签名限制或部署未签名固件组件,必须禁用此检验,否则系统会在启动早期蓝屏(STOP 0xC4 或 0x5C)。
通过禁用内核模式代码完整性(KMCI)关闭驱动哈希校验
这是最直接、最底层的关闭方式,适用于所有支持 HVCI 的设备(Intel VT-d / AMD-Vi + TPM 2.0),且无需修改 Secure Boot 设置。
第一步:以管理员身份运行 Windows 终端(PowerShell)
第二步:执行命令禁用 KMCI:Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Policy" -Name "HVCIOptions" -Value 0
第三步:重启电脑,校验是否生效:打开 PowerShell 输入 Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard | Select-Object -ExpandProperty VirtualizationBasedSecurityStatus,返回值为 【NotEnabled】 即表示 KMCI 已关闭,驱动哈希校验不再执行。
注意:此操作不会影响 Secure Boot 开关状态,仅解除内核层对驱动二进制的实时哈希比对;若 BIOS 中 Secure Boot 仍为开启,UEFI 固件层仍会校验启动管理器签名,但不校验后续加载的 .sys 文件。
通过组策略彻底关闭驱动签名强制验证
该方法绕过 Windows 启动阶段对驱动 INF 和 SYS 文件的数字签名哈希比对流程,适用于需加载测试版/旧版/自制驱动的开发场景。
方法一:启用测试签名模式(推荐临时使用)
以管理员身份运行命令提示符,输入:bcdedit /set testsigning on
重启后桌面右下角将显示“测试模式”水印,此时所有已正确添加测试证书的驱动均可绕过哈希校验加载。
方法二:禁用驱动程序强制签名(永久性关闭)
① 按 Win+R 输入 gpedit.msc 打开本地组策略编辑器
② 导航至:计算机配置 → 管理模板 → 系统 → 驱动程序安装 → 设备驱动程序的代码签名
③ 双击“设备驱动程序的代码签名”,选择“已启用”,在下拉菜单中选“忽略”
④ 执行 gpupdate /force 刷新策略
⚠️ 注意:【此设置仅在启动进入 Windows 后生效,无法跳过 bootmgr/winload.efi 阶段的哈希校验】,它只影响服务控制管理器(SCM)加载 .sys 时的签名检查环节。
通过注册表禁用启动文件哈希校验链(高级)
当你的设备已启用 UEFI Secure Boot 且无法关闭时,可切断 Windows 启动管理器对 winload.efi、ci.dll 等核心模块的哈希校验依赖链。
按 Win+R 输入 regedit → 以管理员权限运行
定位到:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CI\Policy
将 DWORD 值 ValidateDriverSignatures 的数值数据改为 0
将 DWORD 值 ValidateBootFiles 的数值数据改为 0
这两项分别控制驱动签名验证和启动文件(bootmgr、winload.efi、winresume.efi)哈希校验,设为 0 后系统启动时将跳过对应校验步骤。
重启生效。此操作需配合 KMCI 关闭使用,单独修改注册表可能被 HVCI 覆盖。


















