Windows 11 安全关闭 Hyper-V、VBS 与 Credential Guard:分级操作与回滚
Windows 11 安全关闭 Hyper-V、VBS 与 Credential Guard:分级操作与回滚
在新版 Windows 11 中,即使没有主动安装 Hyper-V,VMware、VirtualBox 或某些模拟器仍可能提示 Hyper-V 正在运行,或者只能使用兼容性较差、性能较低的虚拟化后端。
原因通常不是 BIOS 中的 Intel VT-x、AMD-V 或 SVM 被关闭,而是 Windows 自己的 Hypervisor、VBS、内存完整性或 Credential Guard 正在使用硬件虚拟化能力。
本文提供一套分级、可检查、可回滚的方法,并附带经过改进的批处理脚本:
Windows11-Virtualization-Control.bat
脚本 SHA-256:
237A05E45195B4692D5BC09E93189FE3DFA011C4C96832D3F8C25BC62D44BFB4
重要提示:关闭 VBS、内存完整性和 Credential Guard 会降低 Windows 对内核攻击和凭据窃取的防护能力。只有在第三方虚拟机、驱动或特定软件确实存在兼容性需求时才建议操作。
一、先弄清楚“关闭虚拟化”是什么意思
Windows 中至少有四个容易混淆的层级:
| 层级 | 作用 | 本文是否关闭 |
|---|---|---|
| BIOS 硬件虚拟化 | Intel VT-x、AMD-V、SVM | 不关闭 |
| Windows Hypervisor | Windows 开机时加载的虚拟机监控程序 | 关闭 |
| Hyper-V 等可选组件 | Hyper-V、Windows Hypervisor Platform、Virtual Machine Platform、Sandbox | 按模式关闭 |
| VBS 安全功能 | Credential Guard、内存完整性/HVCI | 按模式关闭 |
如果目的是让 VMware 或 VirtualBox 直接使用 CPU 的硬件虚拟化能力,通常应当:
- 保持 BIOS 中的 Intel Virtualization Technology、VT-x、AMD-V 或 SVM 为开启状态;
- 关闭 Windows Hypervisor;
- 必要时关闭依赖 Hypervisor 的 VBS、内存完整性和 Credential Guard;
- 根据自己的 WSL2、Docker、Sandbox 使用情况决定是否停用相关可选组件。
微软说明,Hyper-V、内存完整性和 Credential Guard 可能与需要独占硬件虚拟化扩展的第三方虚拟化程序发生冲突:
二、适用版本和 26H2 说明
本文方法适用于 Windows 11 24H2、25H2,以及当前的 26H2 Insider 预览版本。
截至 2026 年 7 月,Windows 11 26H2 已进入 Experimental 预览通道。微软说明26H2与25H2共享服务分支,并通过启用包切换版本。因此,Hyper-V、VBS 和 Credential Guard 的管理方式目前保持一致。
由于26H2仍处于预览阶段,博客或脚本发布时最好标注自己实际测试过的系统版本和内部版本号,不要把 Insider 测试结果绝对化为所有未来版本都完全相同。
查看系统版本:
winver
三、操作前必须知道的影响
关闭 Windows Hypervisor 后,以下功能可能不能使用:
- Hyper-V 虚拟机;
- WSL2;
- Windows Sandbox;
- 依赖 Hyper-V 后端的 Docker Desktop;
- Windows Defender Application Guard;
- 部分安卓模拟器和安全隔离功能;
- Credential Guard;
- 内存完整性/HVCI。
操作前建议:
- 保存所有工作并退出虚拟机。
- 确认掌握 Windows 登录密码,不要只依赖 Windows Hello PIN。
- 如果系统盘启用了 BitLocker或设备加密,先保存恢复密钥。
- 公司、学校或域管理设备应先咨询管理员;域策略、Intune 或 MDM 可能重新启用这些设置。
- 不要为了关闭 Windows Hypervisor 而关闭 BIOS 中的 VT-x、AMD-V 或 SVM。
四、脚本与原始网络脚本相比改进了什么
常见网络脚本存在以下问题:
- 将 DISM 写成错误的
/Disable-Feature:功能名格式; - 无论命令是否失败都显示“操作完成”;
- 默认挂载 EFI 系统分区;
- 对普通电脑也执行 Credential Guard UEFI Lock 清除;
- 没有管理员检查、状态备份、执行日志和回滚入口;
- 把 Hyper-V、VBS、Credential Guard 与 BIOS 硬件虚拟化混为一谈;
- 默认删除或关闭 WSL 组件,没有向用户解释影响。
本文脚本采用以下策略:
- 默认先做只读状态检测;
- 将标准关闭、完全关闭和 UEFI Lock 高级处理拆分;
- 使用微软文档中的标准 DISM 参数;
- 每次修改前导出 BCD、注册表和 Windows 可选功能状态;
- 每条关键命令检查返回码;
- 某个系统功能不存在时明确显示“跳过”;
- EFI 操作需要两次确认;
- UEFI Lock 流程只使用微软当前文档中的
DISABLE-LSA-ISO; - 不关闭 Secure Boot;
- 不关闭 BIOS 硬件虚拟化;
- 提供恢复 Hypervisor 自动启动的入口。
五、如何使用配套脚本
将下面两个文件放在同一个文件夹:
Windows11-Virtualization-Control.bat
Windows11-关闭Hyper-V与VBS完整指南.md
建议先打开普通终端执行只读检查:
Windows11-Virtualization-Control.bat status
也可以直接双击脚本,通过菜单选择功能。执行修改类操作时,需要右键脚本并选择“以管理员身份运行”。
菜单功能
| 选项 | 用途 | 风险级别 |
|---|---|---|
| 只读检查 | 查看 Hypervisor、VBS、Credential Guard 和可选功能状态 | 无修改 |
| 标准关闭 | 适合 VMware、VirtualBox 冲突场景 | 中 |
| 完全关闭 | 额外关闭 Virtual Machine Platform、Sandbox 和整个 Hyper-V | 较高 |
| UEFI Lock 高级处理 | 仅清除启用了 UEFI Lock 的 Credential Guard | 高 |
| 恢复 Hypervisor | 将 hypervisorlaunchtype 恢复为 auto | 中 |
也可以从管理员终端直接调用指定模式:
Windows11-Virtualization-Control.bat standard
Windows11-Virtualization-Control.bat full
Windows11-Virtualization-Control.bat uefi-lock
Windows11-Virtualization-Control.bat restore-hypervisor
所有修改模式都会再次要求确认,不会因为使用命令行参数而绕过安全提示。
六、推荐方式:标准关闭
多数使用 VMware 或 VirtualBox 的个人电脑,建议首先选择“标准关闭”。
标准关闭会:
-
将 VBS 本地配置设为关闭;
-
关闭内存完整性/HVCI配置;
-
关闭 Credential Guard 本地配置;
-
停用
Microsoft-Hyper-V-Hypervisor; -
停用
HypervisorPlatform; -
将当前启动项设为:
bcdedit /set {current} hypervisorlaunchtype off
标准模式不会:
- 关闭 BIOS VT-x、AMD-V 或 SVM;
- 删除 WSL;
- 修改 Secure Boot;
- 挂载 EFI 系统分区;
- 执行 Credential Guard UEFI Lock 清除。
执行完成后必须重启。
七、完全关闭模式
如果标准模式后 Hypervisor 仍在运行,或者确定不再使用 WSL2、Windows Sandbox 和 Hyper-V,可以选择“完全关闭”。
完全模式在标准模式基础上还会停用:
Microsoft-Hyper-V-All
VirtualMachinePlatform
Containers-DisposableClientVM
脚本不会关闭 Microsoft-Windows-Subsystem-Linux 本身,因此 WSL1 可以保留;但关闭 VirtualMachinePlatform 后,WSL2不能正常运行。
正确的 DISM 格式如下:
DISM /Online /Disable-Feature /FeatureName:Microsoft-Hyper-V-All /NoRestart
DISM /Online /Disable-Feature /FeatureName:HypervisorPlatform /NoRestart
DISM /Online /Disable-Feature /FeatureName:VirtualMachinePlatform /NoRestart
不要写成:
DISM /Online /Disable-Feature:Microsoft-Hyper-V-All
微软官方示例:
八、为什么 UEFI Lock 不能放进默认流程
Credential Guard 可以通过普通注册表、组策略或 MDM 启用,也可以使用 UEFI Lock。
没有 UEFI Lock 时,通常只需将相关策略和 LsaCfgFlags 设置为 0,然后重启。微软特别说明:不能只删除 LsaCfgFlags,应明确将它设置为 0。
只有启用了 UEFI Lock,配置被保存在 EFI 固件变量中,普通注册表设置无法关闭时,才需要:
- 先关闭 Credential Guard 策略;
- 挂载 EFI 系统分区;
- 复制微软自带的
SecConfig.efi; - 设置一次性启动项;
- 重启并在电脑前确认固件提示。
微软官方流程:
本文脚本把该功能放在独立高级模式中,并要求两次确认。普通虚拟机冲突不要直接使用它。
九、备份和日志在哪里
每次执行修改前,脚本会在自身目录创建:
backup\yyyyMMdd_HHmmss\
其中包括:
BCD-backup
bcd-before.txt
windows-features-before.txt
DeviceGuard-system.reg
DeviceGuard-policy.reg
Lsa.reg
bitlocker-status.txt
runtime-status-before.txt
operations.log
如果某个注册表路径原本不存在,对应 .reg 文件可能不会生成,这是正常情况。
不要公开上传这些备份文件。它们可能包含计算机名称、启动配置和安全策略等本机信息。
十、重启后如何验证
方法一:使用配套脚本
Windows11-Virtualization-Control.bat status
重点查看:
HypervisorPresent=False
VBSStatus=0
SecurityServicesRunning=0
其中:
VBSStatus=0:VBS 未启用;VBSStatus=1:VBS 已配置,但没有运行;VBSStatus=2:VBS 正在运行;SecurityServicesRunning=1:Credential Guard 正在运行;SecurityServicesRunning=2:内存完整性正在运行。
方法二:使用系统信息
按 Win + R,输入:
msinfo32
如果 Windows Hypervisor 正在运行,系统信息通常会显示:
已检测到虚拟机监控程序,将不显示 Hyper-V 所需的功能。
关闭成功后,该提示应消失。
方法三:PowerShell
Get-CimInstance Win32_ComputerSystem |
Select-Object HypervisorPresent
Get-CimInstance `
-Namespace root\Microsoft\Windows\DeviceGuard `
-ClassName Win32_DeviceGuard |
Select-Object VirtualizationBasedSecurityStatus,
SecurityServicesConfigured,
SecurityServicesRunning
微软建议使用系统信息、PowerShell WMI/CIM 或事件日志判断 Credential Guard 状态,而不是只查看任务管理器中是否存在 LsaIso.exe。
十一、如何恢复
只恢复 Hypervisor 自动启动
使用脚本菜单中的“恢复 Windows Hypervisor 自动启动”,或者在管理员终端执行:
bcdedit /set {current} hypervisorlaunchtype auto
然后重启。
重新启用 Hyper-V
管理员 PowerShell:
Enable-WindowsOptionalFeature `
-Online `
-FeatureName Microsoft-Hyper-V-All `
-All
重新启用 Virtual Machine Platform
Enable-WindowsOptionalFeature `
-Online `
-FeatureName VirtualMachinePlatform `
-All
恢复 VBS、Credential Guard 和内存完整性
不要盲目把所有注册表值统一改成 1。应根据修改前备份、Windows版本、设备安全能力和原有策略恢复。
个人电脑通常可以先:
- 打开“Windows 安全中心”;
- 进入“设备安全性”;
- 打开“内核隔离详细信息”;
- 启用“内存完整性”;
- 按照提示重启。
公司或学校设备应恢复组织下发的组策略、Intune 或 MDM 配置。
十二、常见问题
1. 为什么不直接在 BIOS 关闭虚拟化?
因为 VMware、VirtualBox 本身也需要 VT-x、AMD-V 或 SVM。关闭 BIOS 硬件虚拟化可能导致所有虚拟机都不能使用硬件加速。
2. 关闭“内存完整性”后为什么 Hyper-V 仍然存在?
因为内存完整性只是使用 Hypervisor 的功能之一。Credential Guard、Virtual Machine Platform、Sandbox 或 BCD 中的 hypervisorlaunchtype 仍可能让 Hypervisor 启动。
3. 为什么关闭 Hyper-V 后 WSL2不能启动?
WSL2依赖 Virtual Machine Platform 和 Windows Hypervisor。需要 WSL2时,应恢复 Hypervisor 并重新启用相关组件;或者根据需求使用 WSL1。
4. 为什么重启时出现固件确认界面?
这通常发生在执行了 Credential Guard UEFI Lock 高级流程之后。该流程要求用户亲自在设备前确认固件变量修改。如果你没有明确需要处理 UEFI Lock,不应执行该模式。
5. 脚本出现“部分修改”怎么办?
不要忽略提示。进入本次生成的 backup\时间戳 目录,查看:
operations.log
确认哪条命令失败,再决定重试或回滚。脚本不会在命令失败后仍宣称所有操作成功。
十三、安全建议
VBS、Credential Guard 和内存完整性不是无用组件。Credential Guard 使用虚拟化隔离 NTLM 哈希、Kerberos 凭据和其他敏感信息;内存完整性则提高内核代码完整性保护。
如果新版 VMware、VirtualBox 或其他软件已经可以与 Hyper-V 共存,优先考虑升级软件,而不是长期关闭系统安全功能。
总结
关闭 Windows 虚拟化不应是一段不分场景、直接修改 EFI 的“一键脚本”。更稳妥的顺序是:
- 先检查 Hypervisor、VBS 和 Windows 可选功能状态;
- 优先使用标准关闭;
- 确有需要时再使用完全关闭;
- 只有确认存在 Credential Guard UEFI Lock 时才修改 EFI;
- 修改前备份,重启后验证;
- 保留恢复 Hypervisor 和 Windows 安全功能的路径。
这样既能解决 VMware、VirtualBox 等虚拟化软件的兼容性问题,也能尽量避免不必要地破坏 Windows 启动配置和安全能力。
脚本下载
下载后建议先在普通终端运行
Windows11-Virtualization-Control.bat status进行只读检查;修改模式需要以管理员身份运行,并应先保存 BitLocker 恢复密钥。