禁用Windows Installer服务是最彻底的安装权限管控方式,通过gpedit.msc启用“禁止用户安装”策略,使标准账户双击安装包直接报错;辅以UAC设置为“自动拒绝提升请求”并禁用安装检测,再将应用来源限制为仅Microsoft Store,三重防护可有效阻止乱装软件。

别人用你Win10电脑时总在桌面乱装软件,导致系统变慢、弹窗频出、甚至中招捆绑程序——这不是靠口头提醒能解决的,必须从系统底层切断安装权限。
用组策略直接禁用Windows Installer服务
这是最彻底的方法,适用于你完全不希望该账户执行任何.msi或.exe静默安装行为的场景。普通用户双击安装包会直接报错“此安装程序无法运行”,连提示都没有。
第一步:按 Win + R 打开运行框,输入 gpedit.msc → 回车(若提示“找不到文件”,说明你用的是家庭版,跳过本节)。
第二步:依次展开左侧树形目录:计算机配置 → 管理模板 → Windows组件 → Windows Installer。
第三步:在右侧双击打开 “禁止用户安装” 策略项。
第四步:勾选【已启用】→ 点击【确定】。此时策略立即生效,无需重启。注意:【隐藏用户安装】选项不用勾选,否则连控制面板里的“添加或删除程序”都会消失,影响你后续维护。
改UAC行为让安装请求自动失败
适合标准账户使用者较多、你又不想完全封死所有安装入口的情况。它不阻止安装包运行,但会让所有提权操作在无人干预时直接失败。
方法一:通过本地安全策略(secpol.msc)
运行 secpol.msc → 进入 安全设置 → 本地策略 → 安全选项 → 找到并双击 “用户帐户控制:标准用户的提升提示行为” → 下拉选择 “自动拒绝提升请求” → 确定。
方法二:同样在安全选项里,找到 “用户帐户控制:检测应用程序安装并提示提升” → 双击后设为 “已禁用”。这一步关掉UAC对安装行为的主动识别,避免某些打包器绕过提示静默提权。
⚠️ 提醒:这两项必须同时设置才真正有效。只改其中一项,部分安装程序仍可能通过兼容模式或服务注入完成安装。
限制应用来源,堵死外部EXE/MSI入口
这是面向日常使用最温和也最实用的一招,尤其适合共享电脑给家人或临时访客时启用。它不碰系统底层,只收紧默认安装通道。
打开【设置】→【应用】→【安装选项】→ 将安装来源改为 “仅Microsoft Store”。
这一步会让所有非Store渠道的.exe/.msi双击运行时弹出明确提示:“此应用来自Internet,Windows已阻止此应用”,且下方【更多选项】里没有“仍要运行”按钮——用户根本点不到绕过入口。比“发出警告”严格得多,【这是唯一能拦截PowerShell下载+Invoke-Expression类静默安装的方式】。

















