
Windows 内置的这几层防护,八成是关着的
Diebug
Windows Security 干的活远不止扫病毒。有意思的是,它里面几项更硬的防护,默认并不是开着的。通常是有原因的:其中几项会挡住你的应用,甚至制造兼容性问题。
我一直以为重要的那些它都替我处理了,因为它老弹通知让我操作。最近我把这些设置逐一翻了一遍,发现四项默认是关的,还有一项在列表里压根没出现。
内存完整性(Memory Integrity)

内存完整性,也叫 HVCI(Hypervisor-protected Code Integrity),靠基于虚拟化的安全机制,在驱动和其它代码跑进 Windows 高安全区之前,先在核心层做完整性检查,把恶意代码挡在外面。入口在 Windows 安全 → 设备安全性 → 核心隔离详细信息。
但我那台笔记本上,它压根没被列出来。一开始我以为硬件不支持,结果问题是 BIOS 里虚拟化被关了。
我在 BIOS 里把 Virtualization Technology 打开,内存完整性才冒出来,还停在”关”。打开开关、重启之后显示”开”。我又去设备管理器确认有没有驱动报警,一个警告图标都没有。
如果你的机器上同样没有这一项,先去任务管理器”性能”标签页确认虚拟化有没有开,再下结论说硬件不支持。Intel 叫 Virtualization Technology(VTx),AMD 叫 SVM Mode。BIOS 里只改这一项,别动别的。
改 BIOS 之前备份你的电脑。改错了指令有可能让机器进不了系统。
LSA 保护(LSA Protection)

本地安全授权(Local Security Authority)是 Windows 处理登录的那块,你签入期间,它把登录凭据留在内存里。这使它成了偷凭据的攻击者最想碰的地方。
凭据一旦被盗,别人就能以你的身份登录。LSA 保护的作用,是阻止没有签名的驱动和插件被加载。它就在内存完整性下面,同一个”核心隔离详细信息”页面里。
我的是关的,下面挂着一条”此设备可能存在漏洞”的警告。警告不是说你的凭据已经暴露,只是说这层防护没开。要动手前先存好你的工作,Windows 不会在你重启前把设置应用上。
兼容性要留心:老旧的、没签名到位的安全或其它组件,在 LSA 打开后可能加载不了。重启之后撞到 LSA 保护报错也不算罕见,虽然我目前没碰上。
智能应用控制(Smart App Control)
它比对已知恶意软件的扫描更严:凡 Microsoft 验不了”安全”的应用,包括没签名的,一律拦下。入口在应用与浏览器控制 → 智能应用控制,三个选项:开、关、评估。
评估模式下,Windows 会自己判断开起来会不会碍事,然后自己决定开还是关。我那台机器上,评估选项是灰的。
过去好几年它被限制得死死的:只在 Windows 11 干净安装上有效,一旦你关了就再也开不了,除非重装。也就是说升级上来的电脑没法事后打开。
这现在变了,Microsoft 在 2026 年做了改动,像我这台升级来的机器不再是必被锁死。但有个前提,尤其如果你常测应用:你频繁从陌生来源下载软件的话,它八成会碍事。
受控文件夹访问(Controlled Folder Access)
它拦下 Windows 不信任的应用去改受保护文件夹(文档、图片、视频等)里的文件,而这正是勒索软件锁文件要做的事。入口在病毒与威胁防护 → 管理勒索软件防护,可以把自己的文件夹加进保护列表。
大多数应用能正常通过,Windows 会放行它认为安全的。我打开之后,用 Android DeX 时日志里记了一次受保护文件夹访问被拦,标的是低危。它还顺带给了条建议,说该配置 OneDrive 做文件恢复。
前提:受控文件夹访问可能拦下你信任的应用存文件,这也就是它默认关的原因。真被拦了,去”允许某个应用通过受控文件夹访问”里加白就行。如果你常用旧应用或不常见应用,要留意。对我而言,拿这点麻烦换一份勒索防护,值。
潜在不受欢迎应用拦截(PUA 拦截)
潜在不受欢迎应用不一定是恶意软件,但会装不想要的东西、弹不预期的广告、或者造成别的问题——那些搭在免费安装器里的低口碑工具条和垃圾组件。入口在应用与浏览器控制 → 基于声誉的防护设置。
Microsoft 的官方说明页写着,PUA 拦截从 2021 年 8 月起就是默认开的。所以我在自己机器上看到它是关的,还挺意外,下面挂着同一条”可能存在漏洞”的警告,原因不明。打开之后,把下面”拦截应用”和”拦截下载”两个勾选上。
唯一的问题是,口碑还不高的合法工具也可能被一起标上。如果你经常从不太熟的门面下载东西,这一点重要。Windows 会在”保护历史记录”里留一张它拦截清单,可以回头核对。
自己动手查一遍
我的建议是这些一项一项开。真崩了什么,你知道是哪个设置引起的。
我全打开之后,目前一切照常,设备管理器没标出任何问题。到目前为止唯一需要我插手的是受控文件夹访问拦了 Android DeX 一次。
如果你一台 Windows 11 笔记本用了几年,尤其是升级上来的,去 Windows 安全里把这些设置自己点开看看。你会发现你以为开着的保护,有几个其实没开。