“请以管理员身份运行”是中国软件圈里最常见的一句话,它本身既不是风险也不是保障。真正有用的是一个判断方法:程序要权限,到底是要改哪一块。
先问一个问题:它需要改哪里
| 它要改的东西 | 真的需要管理员吗 |
|---|---|
| 写 Program Files、安装服务或驱动、改 HKLM | 需要 |
| 改 hosts、改防火墙规则、修改其他用户的文件 | 需要 |
| 读写自己的文档和下载目录、改自己的配置 | 不需要,用户目录不需要提权 |
| 卸载不是自己装的东西 | 需要 |
| 什么也没说,只是“不管理员就不启动” | 可疑,常见于旧安装包与便携工具 |
把这张表反着用:一个只是看看图片、改改自己文件的工具如果需要管理员,那它要么写得很旧,要么想做的事不止它说的那些。
三档账户控制到底在提什么醒
| 档位 | 行为 | 适合谁 |
|---|---|---|
| 始终通知 | 任何提权都弹确认 | 完全交给别人用的机器、长辈机 |
| 仅当应用尝试更改我的电脑时通知 | 默认档:应用提权要确认,你主动运行不弹 | 大多数人的合理选项 |
| 从不通知 | 提权静默通过 | 不建议,恶意进程也一样静默 |
想看看自己现在哪一档、有没有被策略彻底禁用,可以在电脑上读一下这两项:
Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' | Select-Object EnableLUA, ConsentPromptBehaviorAdmin
EnableLUA 为 0 等于账户控制已经关到底,ConsentPromptBehaviorAdmin 则决定弹不弹、弹给谁看。企业机器上这两项往往由策略下发,本机改不动也不该改。
六个判断方法,按顺序用
一,看发布者。安装包右键→属性→数字签名,签名者应与厂商一致;没有签名不等于危险,但有假签名就是直接证据。二,看它想写入的位置:能自己选目录的一般不需要提权。三,看当前会话到底是什么权限:
whoami /groups | Select-String 'Mandatory'
出现 High Mandatory Level 说明这个窗口已经是提权状态,在里面跑什么都是管理员权限,这比单独右键运行风险更大。四,先断网跑一次,看它要不要上传什么。五,看完它写了什么注册表与计划任务(站内另一篇讲持久化入口的文章里列了六个位置)。六,拿不准就先在另一台不重要的机器上试。
五类常见场景的取舍
| 场景 | 建议 |
|---|---|
| 安装官方驱动、办公软件 | 正常,确认一下弹窗里的发布者名字再点 |
| 绿色小工具不管理员不启动 | 先查签名与来源;确需时用右键“以管理员身份运行”这一次,而不是改兼容性 |
| 安全软件要管理员 | 合理,它确实要装驱动、改防护设置;这也是为什么不能同时装两家 |
| 网上下的“激活工具”“注册机” | 任何确认都不要给它 |
| 公司电脑自己装软件 | 先报备;不在这台机器上乱动权限,比事后补救便宜得多 |
四种不该养成的提权习惯
| 习惯 | 为什么危险 |
|---|---|
| 在快捷方式兼容性里勾选“以管理员身份运行此程序” | 相当于一次授权变永久授权,以后每次双击都静默提权 |
| 把账户控制调到“从不通知” | 连恶意程序的提权也不会再问你一句 |
| 长期用内置管理员账户日常上网 | 一次误点就是整盘受影响,而不只是一个用户 |
| 为了“少弹窗”而关提醒 | 想少弹应该去应用里关推广开关,不是关系统的提醒 |
最后一句
确认弹窗不是广告,它是这台机器上最后一个问你意见的环节。真正该做的不是想办法让它不出现,而是让每一次出现时自己都说得出“它为什么要”。