找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 2651|回复: 52

[教程] 微软彻底封禁交叉签名驱动加载后可能的解决方案

    [复制链接]
发表于 2026-7-19 00:41:22 | 显示全部楼层 |阅读模式
本帖最后由 nianyueriPE 于 2026-7-19 14:45 编辑

在论坛看到了帖子:https://bbs.wuyou.net/forum.php?mod=viewthread&tid=452478&extra=
目前微软的阻止列表一直在拉黑泄露的驱动签名证书,导致p驱破解版需要不断更换证书签名
统一说明:7月补丁的问题感觉更像是正常现象,本身正常模式下自签名的驱动证书就不应该可以加载,微软只允许在测试模式下使用自签名证书,如果是更早的使用黑签签名的失效原因应该就是微软的易受攻击的驱动程序阻止列表更新了,至于这个拉黑交叉签名的东西微软那边表示仅会在Windows 11 24H2, Windows 11 25H2, Windows 11 26H1,Windows Server 2025开始使用
但是自从2026 年 4 月安全更新的发布微软正式对所有交叉签名证书进行了拉黑,在进入强制执行模式后一切交叉签名的驱动会被阻止加载。
由于某种原因,目前几乎查不到可以绕过这玩意的方法,微软把解决方案藏得特别深。
以下是微软的原文
这项功能是如何运作的?
Windows 驱动程序策略采用类似智能应用控制的两阶段方法,逐步增强对设备的保护:
评估模式(审核)
该功能首次激活时,会进入评估模式。在此阶段:
策略会阻止某些驱动程序,但这些驱动程序会被审核,不过仍允许加载。这样可以确保您的设备在 Windows 确定强制执行策略是否适合您的系统期间继续正常工作。
Windows 会跟踪系统中有多少驱动程序会受到该策略的影响。
如果在评估过程中检测到违反策略的驱动程序,评估进度将被重置。这意味着强制执行的倒计时将重新开始,让 Windows 有更多时间来观察系统的驱动程序使用情况。
评价标准
Windows 会监控以下标准,以确定您的设备何时准备好执行强制措施:
系统运行时间:您的设备必须累计达到100 小时的活跃使用时间。
启动会话:自评估开始以来,您的设备必须至少重启3 次(Windows Server 上为 2 次)。
无违反策略:如果在评估期间加载了将被阻止的驱动程序,则运行时间和启动会话计数器将重置为零,从而延长评估期。
如果您的设备持续加载符合策略和这些标准的驱动程序,则该系统被认为是强制执行的良好候选对象。
强制模式
一旦满足评估标准,Windows 将自动切换到强制执行模式。在此阶段:
设备受到保护,免受不符合 Windows 驱动程序策略签名要求的驱动程序的侵害。
这些驱动程序被阻止加载,并生成诊断数据供微软审核,以及Windows事件日志中的条目供您查看。
该策略中包含一个特定驱动程序和发布者的允许列表,以允许某些尚未获得 WHCP 认证的广泛使用的旧版驱动程序继续运行。
一旦强制执行模式激活,该策略在重启后仍然有效。
如何关闭Windows驱动程序策略?
警告
禁用此功能会降低设备的安全性。我们建议您保持启用状态,并与驱动程序发布商合作获取 WHCP 签名的驱动程序。
Windows 驱动程序策略是一种已签名的代码完整性策略,存储在 EFI 系统分区上,并受 Windows 早期启动组件保护。关闭此功能需要执行以下手动步骤,以防止以管理员身份运行的恶意软件篡改此功能:
步骤 1:禁用安全启动
重启电脑并进入UEFI固件设置菜单(BIOS)。通常情况下,您可以在启动过程中按下某个键(例如F2、F10、Del或Esc——请查看设备制造商的文档)来完成此操作。
或者,在 Windows 系统中:转到“设置” > “系统” > “恢复” > “高级启动” > “立即重启”。然后选择“疑难解答” > “高级选项” > “UEFI 固件设置” > “重启”。
在固件设置中,找到安全启动选项(通常在安全或启动选项卡下)。
将安全启动设置为禁用。
保存更改并退出固件设置。
步骤 2:从 EFI 系统分区中删除策略文件
1.以管理员身份打开 PowerShell。
2. 通过运行以下命令挂载 EFI 系统分区:
mountvol S: /s
您可以使用任何可用的驱动器号代替 `S:`。
3. 删除审计策略文件:
del S:\EFI\Microsoft\Boot\CiPolicies\Active\{784C4414-79F4-4C32-A6A5-F0FB42A51D0D}.cip
4. 如果同时存在强制执行策略,则将其删除:
del S:\EFI\Microsoft\Boot\CiPolicies\Active\{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip
5. 同时检查并删除 Windows 系统目录中的策略:
del %windir%\System32\CodeIntegrity\CiPolicies\Active\{784C4414-79F4-4C32-A6A5-F0FB42A51D0D}.cip
del %windir%\System32\CodeIntegrity\CiPolicies\Active\{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip
6. 卸载 EFI 分区:
mountvol S: /d
步骤 3:重启电脑
请重启设备以使更改生效。重启后,该策略将不再生效,所有已签名的驱动程序(包括未获得 WHCP 认证的驱动程序)都将被允许加载。
步骤 4:重新启用安全启动
删除策略文件后,请在 UEFI 固件设置中重新启用安全启动,以保持其他安全启动保护。
微软官方链接:https://support.microsoft.com/en ... ndows-driver-policy
遇到相关问题的可以试试看可不可行。




评分

参与人数 1无忧币 +10 收起 理由
sunsea + 10 很给力!

查看全部评分

 楼主| 发表于 2026-7-19 00:46:25 | 显示全部楼层
我自己的系统{784C4414-79F4-4C32-A6A5-F0FB42A51D0D}.cip和{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip都不在ESP分区,全部在%windir%\System32\CodeIntegrity\CiPolicies\下面,active下只有{784C4414-79F4-4C32-A6A5-F0FB42A51D0D}.cip证明系统进入审计模式,目前交叉签名驱动正常加载,Reserved有{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip证明这玩意还没有启用进入强制执行模式,交叉签名正常使用

点评

修改破解drvinst.exe,是否可以绕开驱动签名验证?  详情 回复 发表于 2026-7-19 05:47
回复

使用道具 举报

发表于 2026-7-19 01:26:02 | 显示全部楼层
我的系统是win10 LTSC 2021,目前更新至6月更新(7月更新造成PRIMO蓝屏就回退了)。UEFI的安全启动原来就是关闭的,mountvol UEFI分区后,在加载盘中遍历搜索,没有你给的那两个.cip文件,甚至根本就没有.cip后缀名的文件啊。

另外,%windir%下也没有这两个.cip文件

这个方法难道升级到了7月才能用?

点评

这个拉黑交叉签名的东西微软那边表示仅会在Windows 11 24H2, Windows 11 25H2, Windows 11 26H1,Windows Server 2025开始使用  详情 回复 发表于 2026-7-19 14:45
回复

使用道具 举报

发表于 2026-7-19 04:59:50 | 显示全部楼层
在论坛每天都能跟大佬学到东西
回复

使用道具 举报

发表于 2026-7-19 05:47:09 | 显示全部楼层
本帖最后由 martin313 于 2026-7-19 05:49 编辑
nianyueriPE 发表于 2026-7-19 00:46
我自己的系统{784C4414-79F4-4C32-A6A5-F0FB42A51D0D}.cip和{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip都 ...

修改破解drvinst.exe,是否可以绕开驱动签名验证?
图片20260719054904.png

点评

改了drvinst只能绕开inf签名验证,意义不大。  详情 回复 发表于 5 天前
改了drvinst只能绕开inf签名验证,意义不大。  发表于 5 天前
譬如TotalRecorder中.sys中有签名还有License key,注册显示注册屁用不起。。如果改这文件下场就是驱动加载不了。  发表于 2026-7-19 21:26
不能,微软的签名验证在ci.dll以及后续的东西,并且这些都是内核文件受系统保护的  详情 回复 发表于 2026-7-19 14:47
要是这样就能破解,安全启动还要它干嘛  详情 回复 发表于 2026-7-19 10:07
回复

使用道具 举报

发表于 2026-7-19 06:00:11 | 显示全部楼层
感谢分享
回复

使用道具 举报

发表于 2026-7-19 07:56:01 | 显示全部楼层
谢谢大佬分享~
回复

使用道具 举报

发表于 2026-7-19 08:04:21 | 显示全部楼层
又学到一招。
回复

使用道具 举报

发表于 2026-7-19 08:05:13 | 显示全部楼层
谢谢分享
回复

使用道具 举报

发表于 2026-7-19 08:15:35 | 显示全部楼层
感谢分享
回复

使用道具 举报

发表于 2026-7-19 08:24:23 | 显示全部楼层
martin313 发表于 2026-7-19 05:47
修改破解drvinst.exe,是否可以绕开驱动签名验证?

不可能,因为决定加载不加载驱动的是内核。
回复

使用道具 举报

发表于 2026-7-19 08:28:25 | 显示全部楼层
了解一下
回复

使用道具 举报

发表于 2026-7-19 08:33:22 | 显示全部楼层
感谢分享
回复

使用道具 举报

发表于 2026-7-19 08:41:58 | 显示全部楼层
感谢分享.
回复

使用道具 举报

发表于 2026-7-19 08:49:19 | 显示全部楼层
魔高一尺,道高一丈。
回复

使用道具 举报

发表于 2026-7-19 08:52:17 | 显示全部楼层
很好的教程

评分

参与人数 1无忧币 +5 收起 理由
yyz2191958 + 5

查看全部评分

回复

使用道具 举报

发表于 2026-7-19 08:57:19 | 显示全部楼层
感谢分享。
回复

使用道具 举报

发表于 2026-7-19 09:01:38 | 显示全部楼层
在论坛每天都能跟大佬学到东西
回复

使用道具 举报

发表于 2026-7-19 09:10:38 | 显示全部楼层
谢谢分享
回复

使用道具 举报

发表于 2026-7-19 09:46:45 | 显示全部楼层
了解一下
回复

使用道具 举报

发表于 2026-7-19 09:56:07 | 显示全部楼层
看看楼主的帖子,学习学习
回复

使用道具 举报

发表于 2026-7-19 10:07:44 | 显示全部楼层
martin313 发表于 2026-7-19 05:47
修改破解drvinst.exe,是否可以绕开驱动签名验证?

要是这样就能破解,安全启动还要它干嘛
回复

使用道具 举报

发表于 2026-7-19 10:32:09 | 显示全部楼层
在论坛每天都能跟大佬学到东西
回复

使用道具 举报

发表于 2026-7-19 10:35:06 | 显示全部楼层
谢谢大佬分享
回复

使用道具 举报

发表于 2026-7-19 11:03:09 | 显示全部楼层
了解学习学习,多谢分享
回复

使用道具 举报

发表于 2026-7-19 11:12:05 | 显示全部楼层
收藏了希望没问题
回复

使用道具 举报

发表于 2026-7-19 11:16:40 | 显示全部楼层
感谢分享
回复

使用道具 举报

发表于 2026-7-19 11:31:39 | 显示全部楼层
该策略中包含一个特定驱动程序和发布者的允许列表,以允许某些尚未获得 WHCP 认证的广泛使用的旧版驱动程序继续运行。
一旦强制执行模式激活,该策略在重启后仍然有效。
回复

使用道具 举报

发表于 2026-7-19 12:01:05 | 显示全部楼层
进来了解一下了
回复

使用道具 举报

发表于 2026-7-19 12:30:03 | 显示全部楼层
现在还没有人遇到强制模式生效的情况吧,所以“如何关闭Windows驱动程序策略”里的步骤无法验证是否有效。

我做了个反向测试,向EFI分区复制写入两个相关cip文件,应该是可以模拟出强制模式开启的状态的吧?但此时交叉签名似乎仍旧是被接受的。

Windows 11 x64-2026-07-19-12-16-00.jpg

点评

可能EFI分区的文件不是最关键的,%windir%那些才是,并且估计需要关闭安全启动,写入文件,重启,开启安全启动才可能生效  详情 回复 发表于 2026-7-19 14:50
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1|闽公网安备35020302032614号 )

GMT+8, 2026-7-27 05:46

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表