在 Windows 11 中,要想真正防御内核级恶意代码与高级持续性威胁(APT),有一道必须跨过的门槛:必须先开启基于虚拟化的安全性(VBS)。内存完整性、HVCI(Hypervisor 强制代码完整性)、Windows Hello 凭据隔离等关键防护机制,全部建立在 VBS 之上——它就像一道硬件级隔离舱,让系统内核运行在由虚拟化构建的独立安全环境中。如果这一步没有完成,后续所有安全设置都难以生效。

而 VBS 启动的前提,是 CPU 必须支持硬件虚拟化,并且需要在 BIOS/UEFI 中提前开启 VT-x(Intel)或 AMD-V(AMD)。如果固件层没有打开,系统软件层面的一切操作都将无效。接下来按照步骤,从底层到上层逐一配置。
确认硬件与固件前提
第一步:重启电脑,进入 BIOS/UEFI 设置界面。常见按键包括 Del、F2、F10 或 Esc,具体取决于主板品牌,启动时屏幕下方通常会有按键提示。
第二步:找到虚拟化相关的开关。通常在“Advanced” → “CPU Configuration”,或者“Security”菜单下,名称可能是 Intel Virtualization Technology(VT-x) 或 SVM Mode(AMD-V) 等类似字样。将其设为 Enabled。
第三步:保存设置并退出(通常按 F10),系统会重启进入 Windows。
第四步:按下 Win + R,输入 msinfo32 回车,打开“系统信息”。在列表中找到“虚拟化启用”这一项——如果显示“是”,说明固件层已准备就绪;如果显示“否”,后续所有操作都无法成功,无需继续。
通过命令提示符启用 Hypervisor 启动类型
这是最底层、优先级最高的启用方式,直接修改引导配置数据库(BCD),确保系统启动时加载 Hyper-V 分区,这是激活 VBS 的基础层。
右键“开始菜单”,选择“终端(管理员)”或“Windows PowerShell(管理员)”。输入以下命令并回车:bcdedit /set hypervisorlaunchtype auto。
如果返回“操作成功完成”,说明写入成功;如果提示“拒绝访问”,请确认终端确实以管理员权限运行。关闭终端,立即重启计算机。
通过 Windows 安全中心启用内存完整性
这种方式借助系统内置的安全服务,会自动进行驱动兼容性检测与签名验证。适合家庭版用户,或者图形界面一切正常的场景。
按下 Win + I 打开“设置”,点击左侧“隐私和安全性”,再点击右侧“Windows 安全中心”。接着点击“设备安全性”卡片 → “内核隔离详细信息”。将“内存完整性”开关设为“开”。系统会弹出提示框要求重启,这一步不能跳过——否则 HVCI 不会真正加载到 Hypervisor 层。
使用组策略强制启用 Device Guard(专业版/企业版适用)
如果你使用的是 Windows 11 专业版、企业版或教育版,可以用组策略来强制绑定 VBS 与内存完整性。这能绕过图形界面有时出现的灰显限制,防止运行时被第三方策略覆盖降级。
方法一:组策略启用 VBS 主控开关
按下 Win + R,输入 gpedit.msc 回车,以管理员权限打开本地组策略编辑器。依次展开:计算机配置 → 管理模板 → 系统 → Device Guard。双击“启用基于虚拟化的安全性”,选择“已启用”,然后勾选下方“启用内存完整性保护”。点击“确定”保存,关闭编辑器,重启生效。
方法二:补全关键策略项(防策略冲突)
仍在同一组策略路径下,找到并双击“启用通用代码完整性”。选择“已启用”,点击“确定”。这个策略虽然不直接启动 VBS,但如果缺失,内存完整性在某些驱动环境下会反复自动关闭,所以一并开启更稳妥。
注册表手动激活 HVCI(家庭版或图形界面失效时备用)
如果遇到 Windows 11 家庭版没有组策略编辑器,或者安全中心界面异常、开关无法点击的情况,可以通过注册表手动激活 HVCI。但操作前务必创建系统还原点——注册表误改有可能导致系统无法启动。
按下 Win + R,输入 regedit 回车,以管理员权限打开注册表编辑器。导航至路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity。双击右侧“Enabled” DWORD 值,将其数据改为 1。关闭注册表编辑器,重启计算机。
至此,VBS 以及配套的内存完整性、HVCI 等机制就应该能正常工作了。如果重启后检查仍显示未启用,请回到第一步确认 BIOS 虚拟化是否真的生效——这通常是最常见的问题根源。
