必须启用基于虚拟化的安全性(VBS)并强制开启HVCI,通过bcdedit启用hypervisor、Set-ProcessMitigation激活缓解策略、msinfo32验证状态;再禁用内核调试与驱动签名绕过,修改CI策略注册表值为1、卸载Hyper-V管理工具;最后配置Device Guard白名单策略并强制更新。

当你在 Windows 11 中运行游戏或专业软件时,发现驱动级外挂(如内核模式 Rootkit、未签名.sys 驱动、DMA 攻击工具)仍能绕过默认防护悄悄加载并篡改内存,就必须强制启用高级别内核防护——它不依赖杀软界面开关,而是通过硬件虚拟化层拦截所有未签名驱动加载、禁用内核调试接口、封锁驱动程序的动态注入路径。
启用基于虚拟化的安全性(VBS)并强制开启 HVCI
这是阻止驱动级外挂最根本的一步。HVCI 会实时校验每个内核模块的签名与策略白名单,未通过验证的 .sys 文件在加载到内存前就被终止,连驱动安装器都无权绕过。
第一步:右键“开始”→选择“终端(管理员)”→输入命令:bcdedit /set hypervisorlaunchtype auto →回车执行。
第二步:继续在同个窗口中输入:Set-ProcessMitigation -System -Enable →该命令强制激活系统级缓解策略,关闭内核模式下的映射写入(Write-Protect Bypass)漏洞利用面。
第三步:重启电脑后,按下 Win + R 输入 msinfo32 →在“基于虚拟化的安全性”条目下确认状态为【正在运行】,且“虚拟化强制代码完整性”显示为【已启用】。若任一为“否”,说明 CPU 虚拟化未在 BIOS 中开启或 Hyper-V 组件损坏。
禁用内核调试与驱动签名绕过机制
很多驱动级外挂依赖禁用驱动强制签名(DSE)或启用内核调试(KD)来注入恶意代码。必须从系统底层切断这两条通路。
方法一(注册表硬禁用):按 Win + R 输入 regedit →导航至 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CI\Policy →双击右侧 VerifiedAndReputablePolicyState →将数值数据改为 【1】(启用完整策略校验),原值 0 表示仅审核不拦截。
方法二(PowerShell 一键封堵):仍在管理员终端中执行:Disable-WindowsOptionalFeature -Online -FeatureName Microsoft-Hyper-V -NoRestart →这会卸载 Hyper-V 管理工具但保留 VBS 底层,防止攻击者利用 hvci-bypass 工具伪造虚拟机上下文绕过检测。
注意:执行此命令后无需重启,但必须确保此前已启用 HVCI,否则可能引发蓝屏。
配置 Device Guard 策略锁定驱动加载白名单
仅靠 HVCI 不足以应对已签名但行为异常的驱动(如某些游戏反作弊驱动被复用为外挂载体)。Device Guard 可强制系统只加载经微软认证或本地管理员明确授权的驱动文件。
① 按 Win + R 输入 gpedit.msc →以管理员权限打开组策略编辑器。
② 依次展开:计算机配置 → 管理模板 → 系统 → Device Guard → 双击“启用基于虚拟化的安全性”。
③ 勾选“已启用”,并在下方选项中同时启用“启用内存完整性保护”和“启用代码完整性策略” →点击确定。
④ 关闭编辑器,在终端中执行:gpupdate /force →等待提示“成功完成”,然后立即重启。


















