勒索软件防护设置
所属主题:勒索软件防护设置 Windows 安全防护设置
勒索软件防护设置是 Windows 安全中心内一项专门防止恶意程序篡改、加密或锁定用户文件的防护功能。核心操作路径为:打开 Windows 安全中心 → 病毒和威胁防护 → 勒索软件防护。在该页面下,你可以开启受控文件夹访问、配置受保护文件夹以及白名单应用,以阻止未经授权的程序改动重要数据。
开始之前
在动手配置之前,确认以下几点可以避免后续步骤卡壳:
- 操作系统版本:勒索软件防护功能内置于 Windows 10(1709 及更高版本)和 Windows 11 所有正式版。如果你的系统版本更旧或未安装最新累积更新,可能找不到对应设置项。此时建议先运行 Windows 更新至最新。
- 管理员权限:修改受控文件夹访问、添加排除项等操作需要管理员账户权限。如果当前使用的是标准用户账户,会看到灰色不可点击的设置——你需要切换到一个管理员账户,或请管理员代为完成。
- 第三方杀毒软件冲突:部分第三方杀毒软件会接管 Windows 安全中心的控制权。如果出现"你的 IT 管理员已限制对此应用的某些区域的访问"之类的提示,可以先检查第三方安全套件中是否有类似功能处于启用状态,或在第三方软件内关闭其防护后再操作 Windows Defender。
分步设置
以下步骤基于 Windows 11 23H2 版本的默认 UI。如果你的界面略有不同(如 Windows 10),请留意路径中的变通提示。
步骤 1:打开 Windows 安全中心
按键盘上的 Win + I 打开设置,在左侧导航栏点击隐私和安全性,然后点击Windows 安全中心。或者在任务栏搜索框直接输入 Windows 安全中心 并回车。
步骤 2:进入勒索软件防护
在 Windows 安全中心主页,点击左侧的病毒和威胁防护,然后向下滚动到勒索软件防护区域。这里你会看到两个主要功能区:受控文件夹访问和勒索软件数据恢复。
如果勒索软件数据恢复部分提示未设置 OneDrive,且你不需要 OneDrive 文件保护,可以暂时忽略它。核心防护功能是受控文件夹访问。
步骤 3:开启受控文件夹访问

点击管理受控文件夹访问。将开关从关拨到开。系统可能会弹出用户账户控制(UAC)提示,点击是确认。
开启后,Windows 会默认保护系统库文件夹(文档、图片、视频、音乐、桌面)以及部分默认配置的文件夹。此时未经授权的应用程序(包括潜在的勒索软件)将无法修改或删除这些文件夹内的文件。
步骤 4:配置受保护文件夹(可选但推荐)
在受控文件夹访问设置页,点击受保护的文件夹 → 添加受保护的文件夹。建议手动添加你存放重要资料的额外路径,例如:
D:\项目数据E:\备份C:\Users\<你的用户名>\AppData\Local\MyApp\Data
添加时注意:受保护的文件夹内的文件只能由已授权的应用修改。如果你经常在一个自定义目录下工作,一定要把它加进来——否则后续你可能因为无法正常保存文件而不得不临时关闭防护。
步骤 5:允许应用通过受控文件夹访问
如果你安装了可靠的正版软件(如剪辑软件、压缩工具、开发 IDE)被误拦截,可以通过添加允许应用来解决。在受控文件夹访问设置页,点击允许应用通过受控文件夹访问 → 添加允许的应用。从列表中找到或浏览到应用程序的 exe 文件(通常位于 Program Files 或 Program Files (x86) 目录下)。
只有经过数字签名且确定安全的应用才应添加。如果你不确定某个小工具的安全性,宁可不加,以维持防护有效性。
步骤 6:验证设置是否生效
完成以上步骤后,做一个简单的验证:
- 找一个不含重要数据的测试文件(例如在桌面新建一个
test.txt)。 - 打开命令提示符(以管理员身份运行),执行
notepad test.txt,输入一些内容并尝试保存。正常情况下应能正常保存。 - 如果是先开启受控文件夹访问再安装的应用,该应用需要手动添加白名单才能写保护文件夹。你可以尝试用 PowerShell 执行
calc.exe并让它写桌面——由于计算器未被列入白名单,Windows 会拦截并记录事件。
验证成功后,你可以在 Windows 安全中心的病毒和威胁防护 → 保护历史记录中查看完整的防护日志。开启后一旦有程序尝试越权修改受保护区域,这里就会产生警告记录。
常见问题排查
设置页面找不到"勒索软件防护"
最常见原因:
- Windows 版本低于 1709 或为 LTSB/LTSC 版本。通过
Win + R输入winver查看版本号。如果版本太旧,只能通过升级到正式版来解决。 - 属于域环境且组策略限制了此项功能。联系 IT 管理员检查策略配置。
- 第三方安全软件接管了 Windows 安全中心。暂时禁用或卸载第三方软件后再次检查。
开启后正常程序无法保存文件
确认该程序是否属于你信任的正版软件。如果是:
- 在受控文件夹访问设置中,将该程序的
exe路径添加至允许应用列表。 - 如果程序异常已解决,不需要重启系统。
提示"此设置由你的管理员管理"
出现在企业托管设备或家庭组策略被误配置时。
- 家庭版或专业版:运行
gpedit.msc→ 计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒 → Windows Defender Exploit Guard → 受控文件夹访问。设置为未配置或已禁用,然后重启。 - 实在无法改回,备份数据后重置 Windows 安全中心设置。
保护历史记录显示大量误报
如果频繁出现某款已信任工具的误报,检查该工具的版本和数字签名是否有效。部分旧版工具可能缺少有效签名,可联系厂商获取更新版本。在确认安全的前提下,可以添加该工具至白名单,但不要轻易将整个文件夹排除。
常见问题(FAQ)
勒索软件防护设置 是什么?
勒索软件防护是 Windows 安全中心内置的一组对抗勒索软件的功能,核心组件是受控文件夹访问。它监控并阻止未授权的程序对指定文件夹的写入、修改或删除操作。即使恶意软件绕过了防病毒扫描,也无法加密或删除受保护位置的文件。此外,该设置还包含对 OneDrive 文件恢复的引导,帮助你降低数据损毁风险。
勒索软件防护设置 怎么操作?
整体操作流程:打开 Windows 安全中心 → 进入病毒和威胁防护 → 勒索软件防护区域 → 启用受控文件夹访问 → 手动添加需要保护的额外文件夹 → 如有误拦,将可信软件添加至允许应用列表 → 通过保护历史记录定期检查是否有未授权的访问尝试。
勒索软件防护设置 常见错误有哪些?
- 使用标准用户账户尝试修改设置,导致配置界面灰色不可用。
- 在 Windows 10 1703 或更早版本寻找该功能,该版本根本不存在此项设置。
- 开启后不添加自定义工作目录,导致正常工作时文件无法保存。
- 添加允许应用时指向错误的
exe路径(例如误选了桌面快捷方式而非实际程序文件)。 - 误将整个盘符设为受保护文件夹,导致系统启动或大型软件安装时频繁触发拦截。
延伸阅读:如果你想了解更完整的系统防护思路,可以参考本站的 系统安全加固 指南。另有专门针对家庭用户的 Windows 安全中心深度使用技巧 内容可以帮助你用好各项内置防护工具。
下一步可以看
- 建议接着读 Windows 隐私设置完整指南。
- 适合搭配参考 Windows 新手设置检查清单。
- 需要时再对照 Windows 隐私设置 是什么?。