Win11 下全志 V853 烧录驱动被阻止:Windows Driver Policy 处理记录
适用现象:安装全志 V853 USB 烧录驱动后,Windows 提示
USBDrv_AMD64.sys 未通过 Windows 驱动程序策略,PhoenixSuit 无法识别设备。本文记录的系统为 Windows 11 25H2,内部版本 26200.9168。
最新更正:在[全志客户服务平台](https://open.allwinnertech.com/)已经更新了最新签名支持的USB驱动,本文仅作技术分享。
再次更正:博主在全志客户服务平台下载到的全是0B压缩包,若有相同情况依旧可以酌情参考本文方法。
一、问题现象
从全志在线下载USB烧录驱动包,尝试在资源管理器中安装
提示:
Windows无法加载这个硬件的设备驱动程序。驱动程序可能已经损坏或不见了。(代码39)
此时灵机一动,按住shift打开win菜单重启,在安全启动界面选择禁用驱动程序强制签名
此时启动系统再安装驱动,成功安装,成功烧录。
至少这一刻是皆大欢喜的。但是重启计算机后再插入板卡准备烧录,就提示:
此驱动程序已被阻止
USBDrv_AMD64.sys 未通过 Windows 驱动程序策略。
如果可以忍受无限次重启的话,重复上述步骤依旧可以解决问题。此处讨论另一种解决方式。
二、原因说明
Windows 11 在 2026 年 4 月安全更新后开始执行新的 Windows Driver Policy。未通过 Windows Hardware Compatibility Program(WHCP)签名、也未列入兼容清单的旧式内核驱动可能被阻止。
本次涉及的策略为:
策略名称:Microsoft Windows Cross Certificates for Code Integrity Exceptions Policy 强制策略 ID:{8F9CB695-5D48-48D6-A329-7202B44607E3} 审计策略 ID:{784C4414-79F4-4C32-A6A5-F0FB42A51D0D}全志旧版烧录驱动中的USBDrv_AMD64.sys属于内核驱动,因此会受到该策略检查。
三、处理方案选择
- 向开发板厂商或全志索取通过 WHCP 签名的新版驱动。(这是不可能的)
- 使用物理 Ubuntu 环境和 LiveSuit 烧录。(该工具已有十余年未更新,指望它不如指望全志在线修复并发布新驱动)
- 在电脑上关闭 Windows Driver Policy。
当然,关闭该策略会降低系统对旧式内核驱动的防护能力,而且目前无法只为某一个驱动添加例外。
四、确认拦截来源
4.1 查看 Code Integrity 日志
打开:
事件查看器 → 应用程序和服务日志 → Microsoft → Windows → CodeIntegrity → Operational重点检查事件 ID:
3076:驱动处于审计状态,暂未阻止。3077:驱动被强制策略阻止。
事件中的 Policy ID 若为{8F9CB695-5D48-48D6-A329-7202B44607E3},即可确认由本文所述策略触发。
4.2 查看策略状态
在管理员 PowerShell 中运行(注意,本文所有指令均在管理员权限下执行):
(CiTool.exe-lp-json|ConvertFrom-Json).Policies|Where-Object{$_.PolicyID-eq'8f9cb695-5d48-48d6-a329-7202b44607e3'}|Format-List*本机检查结果如下:
平台策略:true 策略已签名:true 磁盘上有文件:true 当前强制执行:true 授权:true 状态:0五、先尝试微软推荐命令
安装 2026 年 7 月或更高版本 Windows 更新后,微软提供了直接移除策略的命令。
先右键开始菜单,打开“终端(管理员)”,再执行:
CiTool.exe--remove-policy"{8F9CB695-5D48-48D6-A329-7202B44607E3}"正常情况下,重启后策略即可停用。命令执行后的当前会话仍受策略保护。
本机在管理员 PowerShell 中执行后返回:
出现错误:0x80070005
微软牛逼
0x80070005表示访问被拒绝。本机已经排除了常见条件问题:
Windows 11 25H2 实际构建号:26200.9168 CiTool 路径:C:\Windows\System32\CiTool.exe 管理员终端:已确认 Secure Boot:已启用且可读取 固件环境权限:管理员令牌中存在更新历史中也包含 2026 年 7 月及后续累积更新:
微软当前未公开记录与本机情况完全一致的已知问题。若 CiTool 成功,请直接重启,无需继续下面的手工步骤。
六、手工移除策略文件
风险提示
本节会修改 EFI 系统分区。微软将该方法列为旧版本 Windows 的处理分支;本机因 CiTool 持续返回0x80070005,才将其作为兜底方案。执行前应备份重要数据,并确认 BitLocker 状态。
6.1 检查 BitLocker
manage-bde-status C:本机结果为:
转换状态:完全解密 保护状态:保护关闭 加密方法:无如果系统盘已启用 BitLocker,请先保存 48 位恢复密钥,并暂停保护。无法取得恢复密钥时,不建议继续修改 Secure Boot。
6.2 暂时关闭 Secure Boot
进入 Windows 高级启动:
设置 → 系统 → 恢复 → 高级启动 → 立即重新启动随后进入:
疑难解答 → 高级选项 → UEFI 固件设置在 UEFI 中关闭 Secure Boot(在某些设备上也称“安全启动”,例如博主使用的联想笔记本),保存并启动 Windows。
进入管理员 PowerShell 后确认:
Confirm-SecureBootUEFI预期输出:
False6.3 挂载 EFI 系统分区
先确认S:没有被占用:
Get-PSDrive-Name S-ErrorAction SilentlyContinue无输出表示盘符可用。随后挂载 EFI 分区:
mountvol S:/s如果S:已被占用,请选择其他空闲盘符,并在后续命令中保持一致。
6.4 精确定位策略文件
$policyGuid='{8F9CB695-5D48-48D6-A329-7202B44607E3}'$efiPolicy="S:\EFI\Microsoft\Boot\CiPolicies\Active\$($policyGuid).cip"$windowsPolicy="$env:windir\System32\CodeIntegrity\CiPolicies\Active\$($policyGuid).cip"# 只检查目标 GUID 对应的文件Get-Item-LiteralPath$efiPolicy-ErrorAction SilentlyContinueGet-Item-LiteralPath$windowsPolicy-ErrorAction SilentlyContinue本机仅在 EFI 分区发现了该文件:
S:\EFI\Microsoft\Boot\CiPolicies\Active\ {8F9CB695-5D48-48D6-A329-7202B44607E3}.cipWindows 目录查询无输出,表示该位置没有同名文件。微软说明:两个位置中有一个文件找不到时,可以继续处理另一个文件。
6.5 备份并校验策略文件
# 使用时间戳创建独立备份目录$backupRoot=Join-Path$env:USERPROFILE('Desktop\V853-Policy-Backup-'+(Get-Date-Format'yyyyMMdd-HHmmss'))New-Item-ItemType Directory-Path$backupRoot|Out-Null$backupFile=Join-Path$backupRoot(Split-Path$efiPolicy-Leaf)Copy-Item-LiteralPath$efiPolicy-Destination$backupFile# 对比 SHA-256,确认备份完整$sourceHash=(Get-FileHash-LiteralPath$efiPolicy-Algorithm SHA256).Hash$backupHash=(Get-FileHash-LiteralPath$backupFile-Algorithm SHA256).Hashif($sourceHash-ne$backupHash){throw'备份校验失败,请停止操作'}"备份校验成功:$backupFile"本机备份校验成功后才继续删除。
6.6 删除目标策略并卸载 EFI 分区
# 仅删除已确认的强制策略文件,禁止使用通配符Remove-Item-LiteralPath$efiPolicy-Force# 两项均应返回 False"EFI 文件仍存在:$(Test-Path-LiteralPath$efiPolicy)""Windows 文件仍存在:$(Test-Path-LiteralPath$windowsPolicy)"# 卸载 EFI 系统分区mountvol S:/d# 预期返回 FalseTest-Path'S:\'不要批量删除CiPolicies目录中的其他.cip文件,也不要修改目录所有权或访问控制列表。
6.7 重启并检查结果
保持 Secure Boot 关闭,正常重启一次。进入 Windows 后,在管理员 PowerShell 中运行:
$policy=(CiTool.exe-lp-json|ConvertFrom-Json).Policies|Where-Object{$_.PolicyID-eq'8f9cb695-5d48-48d6-a329-7202b44607e3'}if($null-eq$policy){'策略已移除'}else{$policy|Format-List*}预期显示:
策略已移除如果策略仍存在且IsEnforced为True,应停止安装驱动并检查前面的操作结果。
6.8 恢复 Secure Boot
确认策略已移除后,再次进入 UEFI,重新启用 Secure Boot。回到 Windows 后检查:
Confirm-SecureBootUEFI预期输出:
True最后连接 V853,检查 PhoenixSuit 是否能够稳定识别设备,并完成一次烧录测试。
七、结论
本次问题由 Windows Driver Policy 阻止旧式全志 USB 内核驱动引起。高级启动中的签名验证开关只能临时使用。长期处理应优先获取 WHCP 签名驱动;必须继续使用旧驱动时,可在充分备份后停用对应策略,并在操作完成后恢复 Secure Boot。
本文记录中,已经完成以下验证:
- 确认被阻止文件为
USBDrv_AMD64.sys。 - 确认强制策略 GUID。
- 确认 Windows 版本、更新、管理员权限和 Secure Boot 状态。
- CiTool 直接移除返回
0x80070005。 - EFI 策略文件已备份并通过 SHA-256 校验。
- 两个目标位置中的策略文件均已确认不存在。
参考资料
- Microsoft:The Windows Driver Policy
- Microsoft Learn:CiTool command-line utility
- Microsoft Learn:Common HRESULT values
- 全志在线开发者社区:V853 镜像烧录