跳转到主内容
websoft网络软件专家 - 深耕网络技术,打造实用软件!

如何在Windows中设置禁止使用命令提示符CMD 限制高级系统修改教程

Windows中阻止CMD有五种方法:一、组策略禁用(专业版以上),启用“阻止访问命令提示符”并禁用脚本;二、注册表设DisableCMD=2;三、ACL移除用户对cmd.exe的“读取和执行”权限;四、防火墙新建出站规则阻止cmd.exe联网;五、第三方工具密码保护式进程拦截。

如果您希望在Windows系统中阻止用户运行命令提示符(CMD),可能是出于安全管控或防止未授权的系统修改。以下是多种可实施的技术路径,涵盖组策略、注册表、文件权限、防火墙及第三方工具等不同层级的限制方式:

一、使用本地组策略禁用CMD

该方法适用于Windows专业版、企业版和教育版,通过系统内置策略直接拦截CMD启动请求,且支持对脚本处理一并控制。

1、按下

Win + R组合键,输入gpedit.msc并回车,打开本地组策略编辑器。

2、依次展开路径:

用户配置 → 管理模板 → 系统。

3、在右侧窗格中找到并双击

“阻止访问命令提示符”

。

4、选择

“已启用”

,并在下方选项中将“也禁用脚本处理”

设为“是”

。

5、点击“确定”保存设置,随后在管理员权限的命令提示符或PowerShell中执行gpupdate /force刷新策略。

二、通过注册表键值禁用CMD

该方法兼容所有Windows版本(包括家庭版),通过写入用户级策略注册表项实现CMD功能屏蔽,无需组策略支持。

1、按下

Win + R,输入regedit并回车,以管理员身份运行注册表编辑器。

2、导航至路径:

HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System。

3、若该路径不存在,需逐级新建:右键“Windows”→“新建”→“项”,命名为System。

4、在右侧空白处右键→“新建”→“DWORD (32位) 值”,命名为DisableCMD。

5、双击该值,将“数值数据”设为

2(完全禁用CMD及批处理执行)。

6、关闭注册表编辑器,注销当前用户并重新登录使更改生效。

三、修改cmd.exe文件访问权限

该方法通过操作系统底层ACL机制,直接剥夺指定用户或用户组对cmd.exe的执行权,不依赖策略或注册表,效果即时且难以绕过。

1、定位CMD程序文件:

C:\Windows\System32\cmd.exe。

2、右键该文件→“属性”→切换到“安全”选项卡→点击“高级”按钮。

ClawUsage Windows Hardlock通过聊天(Telegram / 飞书)执行本地 `clawusage` 监控命令。当用户输入 `/clawusage ...`,或提出“查看 Codex 用量”、“开启/关闭自动…”等请求时触发使用。

下载3、在“高级安全设置”窗口中,点击“禁用继承”,选择“从此对象中删除所有已继承的权限”。

4、点击“添加”→“选择主体”,输入目标用户名或组名(如

Users),点击“检查名称”确认。

5、在下方权限列表中,取消勾选

“读取和执行”

,保留“读取”权限(避免系统组件异常)。

6、点击“确定”逐级保存全部更改。

四、利用Windows防火墙阻止CMD网络行为

虽然CMD本身不依赖网络,但此方法可阻断其调用外部命令(如ping、tracert、net等)产生的出站连接,间接限制其功能性使用。

1、按下

Win + R,输入wf.msc打开高级安全Windows防火墙。

2、左侧点击“出站规则”,右侧点击“新建规则…”。

3、规则类型选择“程序”,点击“下一步”,浏览并选中

C:\Windows\System32\cmd.exe。

4、操作选择“阻止连接”,点击“下一步”,按需勾选域、专用、公用网络配置文件。

5、为规则命名,例如

Block_CMD_Network_Access,点击“完成”。

五、部署第三方进程控制工具

该方法提供图形化界面与细粒度控制能力,支持密码保护、白名单机制及实时日志审计,适合多用户环境下的集中管理。

1、下载并安装经验证的进程管控软件(如Process Lasso、AppLocker替代方案或商业EDR客户端)。

2、启动软件主界面,进入“进程限制”或“可执行文件控制”模块。

3、添加规则,目标路径指向

cmd.exe,动作设为“禁止启动”

。

4、启用密码保护功能,设置管理员访问密钥,防止规则被随意修改。

5、将规则应用范围设定为全体用户或特定安全组,保存并启用策略。

相关文章