惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

L
LangChain Blog
小众软件
小众软件
Apple Machine Learning Research
Apple Machine Learning Research
Webroot Blog
Webroot Blog
T
The Blog of Author Tim Ferriss
S
Schneier on Security
罗磊的独立博客
P
Privacy & Cybersecurity Law Blog
阮一峰的网络日志
阮一峰的网络日志
F
Fortinet All Blogs
P
Palo Alto Networks Blog
月光博客
月光博客
MongoDB | Blog
MongoDB | Blog
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
Simon Willison's Weblog
Simon Willison's Weblog
量子位
NISL@THU
NISL@THU
C
CERT Recently Published Vulnerability Notes
Cisco Talos Blog
Cisco Talos Blog
Stack Overflow Blog
Stack Overflow Blog
Recorded Future
Recorded Future
K
Kaspersky official blog
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
Hacker News - Newest:
Hacker News - Newest: "LLM"
L
Lohrmann on Cybersecurity
酷 壳 – CoolShell
酷 壳 – CoolShell
GbyAI
GbyAI
L
LINUX DO - 热门话题
Help Net Security
Help Net Security
B
Blog RSS Feed
www.infosecurity-magazine.com
www.infosecurity-magazine.com
I
InfoQ
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
The Cloudflare Blog
H
Heimdal Security Blog
Last Week in AI
Last Week in AI
美团技术团队
云风的 BLOG
云风的 BLOG
C
Check Point Blog
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
W
WeLiveSecurity
V
Visual Studio Blog
G
GRAHAM CLULEY
AI
AI
Security Latest
Security Latest
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
雷峰网
雷峰网
Cyberwarzone
Cyberwarzone
Microsoft Security Blog
Microsoft Security Blog
P
Proofpoint News Feed

少数派

派早报:Google 发布 Fitbit Air 等 - 少数派 「新人报到」確認需求,再開始 - 少数派 从 SOLO 独立开发者社区,我看到了越来越多开发者开始做自己的产品 - 少数派 我怎么管理那些"不常做,但总会忘"的生活事项 - 少数派 人形机器人量产元年,数据才是具身智能的“生死线” - 少数派 BuhoLaunchpad 高度还原 Mac 启动台:开发历程与思考 - 少数派 五年陪伴依然不舍,DIY 换壳后让罗技 MX Master 3 继续服役 - 少数派 新玩意 240|少数派的编辑们最近买了啥? - 少数派 一日一技|为什么你应该关闭 iOS 的键盘声音 - 少数派 我做了个插件和 Skills,一键提取任何网站的设计规范 Design.md - 少数派 住在三四线城市的你,该开始录播客了 - 少数派 甘南秘境,大白高国 - 少数派 AI的审美:谁让把我变成川内倫子 - 少数派 返工怎能不烦恼,打工人片单总有一部是你的「嘴替」 - 少数派 为了让「上厕所」更健康,我做了一个小工具 - 少数派 AI + Skill,能够让生成的文章去除 AI 味吗? - 少数派 新玩意|韶音OpenDots ONE 耳夹式耳机 - 少数派 《美满》| 在每一个春天的晚上相爱(362) - 少数派 新玩意|优篮子 PS01 MagSnap 磁吸支架 - 少数派 自我整合手记 | 我开始早睡了:用稳定规则,为自由托底 - 少数派 用龙虾(OpenClaw)两个多月,我最深的12个体会 - 少数派 听歌时间到,12 张你可能错过的 2025 华语乐坛好专辑 - 少数派 承诺能追吗 - 少数派 macOS 26启动台没了? 我做了个不一样的App启动器 - Keboard - 少数派 《四海为家的人》| INTJ对话INTJ(361) - 少数派 你发过的那些黑历史,是时候一次清干净了 - 少数派 新玩意:安安静静玩,越玩越专注:计客密码机 - 少数派 iPad 用户首次体验 Android 平板:vivo Pad6 Pro - 少数派 数据逻辑强 - 少数派 极北行+ | 一路向北,探访日本至北之地 | 001 - 少数派 万字剖析:千问App深度体验报告(2026) - 少数派 在2026年,如何真正防止别人抄袭你的作品 - 少数派 怎么用 50 块搭个 AI 语音助手?我踩了 3 天坑 - 少数派 YeeroAI:让 AI 对话真正成为知识管理的一部分 - 少数派 爬泰山 - 少数派 「旅图显影」 App 更新:这次,我们补上了一点「手感」 - 少数派 假期出门太折磨?我的 23 条经验帮你规划惬意旅行 - 少数派 工作流会变吗 - 少数派 Claude Opus 4.6 怎么用最省钱?我测了 5 种方案 - 少数派 GPT Image 2 让图文并茂不再稀罕 - 少数派 用户侧出发——什么是AI,我要不要学习? - 少数派 找片、转存、整理、播放一条龙!让你的付费网盘值回票价 - 少数派 欢迎试用!日课一问2.0插件 - 少数派 自己做的MDeditor,原本想购买 Typora 试了两次支付不成功,干脆自己做一个 - 少数派 vibe coding了一个 3MB 的小工具,让 ~/Downloads 彻底告别混乱 - 少数派 因为受不了 Mac 的风扇策略,我做了一个风扇控制工具 - 少数派 别只怪模型 - 少数派 Warp 终端的 AI 功能怎么用?我测了一周的体验 - 少数派 AI 写代码老是出 bug?这 5 个配置我后悔没早知道 - 少数派 「新玩意」苹果出相机可能就这样:Sigma BF + 45mm F2.8 DG Contemporary - 少数派 一个面向2030年的AI操作系统是什么样子的:浅谈cola这款有灵魂的Agent - 少数派 别只看写代码 - 少数派 每天解决10个问题,还是一口气攻坚解决400个? - 少数派 AI 交易机器人怎么搭?我用 Claude 跑了一周实盘 - 少数派 Maptoposter Online:把你爱的城市画成艺术海报 - 少数派 Function Calling 怎么用?我测了 3 个模型发现差距真大 - 少数派 Legend Talk:我做了个 AI 圆桌,让 160 位思想家围着你的问题转 - 少数派 如何找到自己的蓝方?在小县城寻找压力测试 - 少数派 语音输入与软件接口|2026年聊AI时,我们都聊些什么(上) - 少数派 混动已经卖爆,纯电又来补刀——钛7闪充版简直“不讲武德” - 少数派 本月玩什么|朋友收藏、识质存在、沙罗周期 - 少数派 为什么要每天坚持输出? - 少数派 Claude API 挂了好几个小时,你的项目有备用方案吗? - 少数派 Function Calling 没你想的复杂——我用它做了个有点用的工具 - 少数派 登录系统立即播放视频或者图片音乐的软件 - 少数派 我为什么创建 FlipHTML5 下载工具 - 少数派 残局没电?多品牌外设电量统一管理软件EasyBluetooth已支持RTSS游戏内显示以及AIDA64 - 少数派 前往通义路的路 - 少数派 太好看了,媲美Sun的个人导航页,NAS部署星云门户 - 少数派 乌黑嘴唇“一键检测”上线了 - 少数派 派早报:Claude AI 接入多个创意软件生态、FILCO 生产方接手品牌等 - 少数派 【更新】BearCLI、Claude 连接器与 MCP 服务器 - 少数派 记了上千条流水,还是看不懂财务?我做了一个让 AI 读懂账本的工作台 - 少数派 MINI R56 升级原厂 Sport 模式 - 少数派 新玩意 | 一棵柠檬树(仿真版) - 少数派 Momenta的“物理AI”野望,需迈过“含摩量”这道关 - 少数派 网页直接投屏控制手机!NAS一键部署PandaScrcpy,流畅丝滑可远程。 - 少数派 众测|邀你一同探索随身 AI 硬件入口 YoooClaw C·ONE - 少数派 2050大会:分享时间是真诚 参会记 - 少数派 iPad 赋能电影创作:国内首部宣纸手绘长片《燃比娃》的幕后故事 - 少数派 AI的审美:我用 8 个大模型给 100 张旅行照片打分 - 少数派 普通人如何破圈?去参加一个本地协会 - 少数派 把极空间的图标全换了,主题DIY全攻略打造你的专属NAS桌面 - 少数派 电子便签墙,帮你实现便签自由 - 少数派 我如何用三个 CLI 工具取代文档创建需求 - 少数派 原来真的有人可以玩一辈子 - 少数派 社区速递 139 | 派友热议三月买了啥、复古单反尼康 Df 体验 - 少数派 06 作品的赏析与评价 - 少数派 TDS REVIEW|索尼 WF-1000XM6 降噪真无线耳机体验 - 少数派 35.98万起售的第二代腾势D9,我看重的不是堆料,而是不凑合 - 少数派 鼠须管 Squirrel 皮肤配置指北 - 少数派 从watch ultra2换到redmi watch6 - 少数派 派早报:阿里巴巴发布视频生成模型 HappyHorse 1.0 等 - 少数派 别迷信1M - 少数派 家人们天塌了!网盘“大封杀”,多个渠道多条路,NAS部署PanHub - 少数派 AI与人勾心斗角!NAS一键部署AI狼人杀,假日休闲必备。 - 少数派 电商必备!Comfyui工作流批量生图插件,一次生成12张!支持Nano banana pro模型 - 少数派 Comfyui工作流配置Gpt-image-2模型教程,0.03/张 - 少数派 OpenClaw第三方APi怎么配置?可使用Gpt-image-2模型 - 少数派 会员社区话题精选 Ep. 103 - 少数派
新建一个账户就能隔离毒瘤应用:Windows 自带权限工具妙用 - 少数派
2020-02-02 · via 少数派

1 月中旬,微博博主 @张欣Kenn 所使用的 Windows 电脑锁屏变成了「百度云」的广告。此事在微博上引发了一些声音,一开始大家觉得是百度云管家乱搞,后来却发现是联想的 OEM 「后门」作祟。

图源见水印,相关微博已删除

国内用户对此类事件已是见怪不怪,在 知乎 上我们就能看见不少抱怨 Chrome 被国产应用和插件莫名「接管」的案例。而在国内的大环境下,完全避免使用某些软件和服务也不太现实,为其专门建立一个虚拟机或使用沙盒软件作为隔离又显得大材小用。

有没有什么办法可以改善这个状况呢?我们平时忽视的「用户」体系在 Windows 7 之后设计趋为完善,再配合 ACL 权限工具就能把这些软件安排得「明明白白」。

ACL 与应用隔离

Windows 7 之后,微软开始陆续向 Windows 系统添加安全特性,原本用于 Windows Server 文件安全的 ACL 就是其中之一。

ACL 全称 Access Control List,Wikipedia 上对 ACL 的描述是:

ACL 是对象(文件、文件夹等)上所附加权限的一个清单,它可以指定哪个用户或系统进程可以访问某个对象,以及后续可以在对象上做什么操作。

因此在 Windows 上,我们可以使用基于 ACL 与 NTFS 分区格式中的主体权限(大家在文件/文件夹「属性」中可能已经见过的「组」与「用户」)来对那些不得不用的毒瘤应用进行隔离:当用户是「受限用户」时,该用户在默认情况下不能访问、修改系统与其他用户的文件,或修改当前用户的设置

所以本方法的核心理念就是创建一个受限用户来安装、运行毒瘤应用,将那些可能会对系统设置和系统文件进行恶意修改的行为锁定在受限用户当中。换句话说,利用此特性我们可以给不老实的软件圈出一块地。这种方法有这些好处:

  • 不需要切换用户或开关虚拟机,隔离成本低

  • 被隔离的应用只能读写公共可读写的位置和隔离账户的资料库

  • 被隔离的应用只能修改被隔离账户的设置

  • 允许被隔离应用使用剪贴板等会话级别对象

用这个方法运行软件就像小朋友在零售店里玩展示机一样,手机系统内有软限制,旁边又有店员看着。这种限制介于完全放开与完全封闭之间,虽然不能限制死,对于该场景来说却是一个较好的解决方案。

值得一提的是,该方法与在沙箱中运行应用的安全性不在同一个级别,安全领域也有各种隐秘方法可以进行 ACL 渗透提权,请不要使用该方法运行任何有害软件(和「流氓应用」还是要注意区分);未来本方法也可能因为应用本身的更新而失效。

另外,该方法较为复杂,不适合 Windows 零基础用户操作。

准备工作

首先你需要下载被限制软件的安装包并放到一个「公共」位置。注意:公共位置意味着新文件从父文件夹继承的权限对 User 组至少有「读取」与「执行」权限。通常以下几个位置满足该条件:

  • C:\Users\Public\Downloads(可能显示为:C:\用户\公用\公用下载)
  • 非 C 盘的其他盘符根目录

建立账户

建立一个账户来安装软件,在本例中,我们使用 IsolatedApps 作为账户名。在此场景下,使用「控制面板」的组件建立用户最为方便:

  1. 使用 Win+R 快捷键调出「运行」窗口,输入 netplwiz 并按回车运行。
  2. 点击「添加」按钮,在新出现的蓝色对话框中点击「不使用 Microsoft 账户登录 > 本地账户」
  3. 输入用户名、密码(可以是你容易输入的密码或是随机强密码)、密码提示,点击完成。

此时你的「用户账户」对话框应该看起来像这样:

注意:请确保 IsolatedApps 用户只属于 Users 组。

安装软件

到这个时候新账户就建立好了,但请注意不要通过账户登录界面切换到该用户并安装软件!这会制造一些不必要的数据并占用一部分空间。

依然使用 Win+R 快捷键调出「运行」窗口,输入并执行 powershell 。在新打开的窗口(我们称之为窗口 1)中输入 $cred = Get-Credential 并回车,然后在弹出的窗口中输入用户名 IsolatedApps 及你刚才设置的密码并点击确认。

然后在窗口 1 中继续输入:

Start-Process powershell -ArgumentList '-Command Start-Process powershell' -Credential $cred -LoadUserProfile

回车确认,这一步是为了使用新建立的用户打开命令窗口。等待命令完全执行(期间会闪过一个窗口并自动关闭)后会出现一个新的 PowerShell 窗口,我们称之为窗口 2

窗口 2 就是我们需要的窗口,下面的操作在窗口 2 中进行:

  1. 在窗口中输入:$env:__COMPAT_LAYER = 'RunAsInvoker' 并回车。
  2. 为了确保我们是在隔离用户之下,输入 cd ~ 进入主目录。此时,左边的光标提示符应该变为 C:\Users\IsolatedApps
  3. 在窗口中输入一个英文的引号,即 & '软件包路径',回车即可打开安装界面。此时按照普通方式安装即可。

注意:由于 Windows 10 新特性会将非特权用户所安装的软件放在隔离区内,若安装失败,请将软件安装路径放在其他公共读写区域(如其他盘符或 Public 文件夹)。

准备启动器

通过上面的步骤完成软件安装后请不要关闭,在窗口 2 中接着输入:

cd ~/Desktop
ls

此时可能会出现两种情况:

  • 情况一,返回非空白(即出现已安装的软件名),则记下出现的文件名(通常以 .lnk 结尾);
  • 情况二,返回为空白,此时按 Ctrl + Shift + Esc 打开任务管理器,切换到「详细信息」,并按照「用户名」排列,找到使用 IsolatedApps 用户运行的软件,记下文件名1

使用 Everything 或文件索引搜索上面记下的文件名,点击右键,选择「复制完整路径和文件名」,复制下来的字符应该像是 D:\AliWangWang\AliIM.exe

请注意,受非酋体质制约,该步骤可能需要重复多次。

接下来,关闭所有 PowerShell 窗口,然后重新开启一个新的 PowerShell 窗口:

注:如非特别说明,下文中「#」后面文字内容为注释内容,用于理解,无需执行。

# 在弹出的对话框里输入刚建立的用户的用户名和密码
$cred = Get-Credential

# 安全地保存密码并复制到剪贴板
$cred.Password | ConvertFrom-SecureString | Set-Clipboard

# 启动 PowerShell ISE
ise

接着打开 PowerShell ISE,按 Ctrl + N,先将刚才已经复制的加密字符串粘贴在第一行,然后按照以下步骤操作:

# 选中 ... 并粘贴,这样就会得到安全存储的密码
# 粘贴结果应该是一长串十六进制数,请注意单引号里应该没有空格
$password = '...'

# 将下面的 ... 修改为你建立的用户名
# 若此步骤出现问题,请检查密码字符串是否在日常需要运行该软件的账户下生成
$cred = [pscredential]::new('...', ($password | ConvertTo-SecureString))

# 不同软件这里的命令不同
# 这里是用 Invoke-Item 打开快捷方式,即在上文中输出非空白的情况(第一种)
# 选中 ... 并替换为刚才看到的软件名(以 .lnk 结尾)
Start-Process powershell -ArgumentList '-Command Invoke-Item ~\Desktop\...' -WorkingDirectory 'C:\' -Credential $cred -LoadUserProfile -WindowStyle Hidden

# 如果是返回空白的情况(第二种),则使用以下命令
# 选中 ... 并粘贴刚才找到的 exe 完整路径及文件名
Start-Process powershell -ArgumentList '-Command Start-Process ...' -Credential $cred -LoadUserProfile -WindowStyle Hidden

为了确保操作正确,可以进行测试:退出目标软件,再在 ISE 里按 F5

  • 如果什么没有报错就直接启动了目标软件,则说明代码正确;
  • 若 ISE 下方窗口出现错误,则可能是代码部分有误,请仔细检查;
  • 若 ISE 下方窗口未报错但未出现程序 / 程序报错,一般是 exe 文件找错了,可以参照上面的办法再找找。

代码确定正确后,把它保存在自己的用户目录下,比如在 C:\Users\sunse\Start-Aliwangwang.ps1

最后,在任意位置建立新快捷方式,目标写:

powershell -ExecutionPolicy Unrestricted -File "C:\Users\sunse\Start-Aliwangwang.ps1"

建立好之后右键,选属性,「快捷方式」下的「运行方式」选最小化,并改一个合适的图标。最后改一个合适的名字,并固定到任务栏、开始屏幕或者放在任何方便的地方。

以后点这个快捷方式即可以隔离账户的身份运行该软件。

隐藏特殊账户

如果你是一个强迫症,不希望在欢迎屏幕看到这个隔离账户;在更理想的条件下,你应该针对每个软件新建一个账户,如此多的用户列表会显得「脏、乱、差」。这时可以通过编辑注册表把它隐藏:

新建文件,名为 Hide-IsolatedUsers.reg,输入以下内容,并将 ... 替换为你实际建立的用户名称:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList]
"..."=dword:00000000

保存,双击导入,这样特殊账户就会从欢迎屏幕隐藏。

检验及缺陷

在完成所有工作后,出于权限考虑,建议你先重启电脑。重启后我们可以打开软件检验一下隔离的效果。

运行应用

打开软件,软件正常启动,相关进程在隔离用户下运行。

提权操作

所有提权操作需要输入管理员密码。

开机启动

设置为开机启动,但是在本用户下并不能生效。

解释:右边的启动项已经按照发布者排序,旺旺的发布者应该是 Alibaba Software (Shanghai),但右边发布者已经排序到 B 还未出现。

访问宿主用户文件

访问宿主用户文件将需要授权;对系统文件默认只有读取权限,没有写入权限。

其它

托盘功能正常,使用时可能有小卡顿。

小结:沙盒 vs. ACL?

至此,我们便完成了借助 Windows 自带的用户/用户组和 ACL 权限管理工具进行毒瘤应用隔离的全部操作,不难看出,这种方法与 Windows 10 在 2019 年 5 月更新中加入的 原生沙盒 功能殊途同归。

那我们究竟该选择哪一种?

如果你仅仅是出于临时需求,偶尔用到一些不太让人放心的毒瘤应用,Windows 10 的沙盒功能简单易用,用完即走,是更好的选择;但如果你需要长时间在系统中安装一些不那么安分的应用,每次使用完毕后都会清除数据的原生沙盒就显得有些麻烦了,这时本文介绍的方法虽然有一定的上手门槛,配置完成后使用起来要更加方便。

Windows 原生沙盒

最后,和 Windows 10 原生沙盒仅适用于专业版/企业版用户一样,本文介绍的方法也有其适用范围:如果你的设备为企业设备,拥有权限等级更高的系统管理员,本方法中涉及到的大部分提权操作是无法执行的。

参考来源

本文方法参考自 @geelaw 的博客,本文经授权发表。

> 下载少数派 客户端、关注 少数派公众号 ,发现更多实用 Windows 技巧 🆒

> 年度回顾、好物推荐……更多精彩尽在 少数派 2019 年度盘点 🎉