
流氓软件删了又装?
这个工具直接把厂商证书拉黑,内核级封杀
单文件便携 · 零内存占用 · 不删文件 · 一键撤销
你有没有这种经历?
明明卸载了 360,过两天又在桌面看到它的快捷方式。明明删了鲁大师,它又不知从哪冒了出来。改了 Hosts?人家换域名。删了文件?残留服务偷偷下回来。杀毒软件拦?占着后台资源不说,还可能被软件自己绕过。
流氓软件最擅长的就是"春风吹又生",删了装、装了删,跟你打游击。
今天给大家安利一个 GitHub 开源项目——CertLock。它的思路跟传统方法完全不同:不删文件、不改 Hosts、不装驱动,而是直接把流氓软件厂商的数字证书指纹拉入 Windows 系统黑名单。证书一旦被锁死,该厂商的所有软件在内核层面就无法运行了——换目录、改名字、重新下载,统统没用。
简单说就是:你删不掉流氓软件的文件没关系,它有残留服务能自动重装也没关系——只要它的数字证书被拉黑了,Windows 内核直接拒绝执行,它连启动都启动不了。
🔒 一句话概括:
CertLock 是一款基于 Windows 原生 SRP 策略的证书封禁工具,
通过拉黑厂商数字证书实现内核级软件阻断,
不删文件、不驻后台、零内存占用,一键封禁一键撤销。
PART 01
凭什么说它比删文件、改 Hosts 更狠?
先看看传统方法为什么治不了流氓软件:
| 残留文件/注册表 | 重装即恢复 | 仅当前版本 | |
| 自修复/静默重下 | 随时被恢复 | 仅被删文件 | |
| 域名可换 | 换域名即绕过 | 仅网络层面 | |
| 占用资源 | 随软件卸载失效 | 依赖特征库 | |
| CertLock | 系统级阻断 | 永久生效 | 该厂商所有软件 |
差距一目了然。传统方法都是在文件层或网络层跟流氓软件斗,而 CertLock 直接降到内核层——Windows 执行任何签名过的程序之前,内核加载器会校验其数字签名证书。CertLock 利用的就是 Windows 原生的软件限制策略(SRP),指定"哪些证书签名的代码一律不允许运行"。
💡 大白话:每个正规软件都有一张"身份证"(数字证书),上面写着是哪个厂商签发的。CertLock 做的就是把某个厂商的身份证号拉进黑名单。以后不管这个厂商的软件换成什么名字、放在哪个目录、下载了多少次——内核一看身份证号在黑名单上,直接拒绝执行。

AD
PART 02
原理:从 .exe 到内核黑名单
整个流程其实不复杂,分三步:
① 提取证书
拖入任意签名过的 .exe 文件,CertLock 自动解析 PKCS#7 签名,提取出 X.509 数字证书,计算出证书指纹(SHA1)。整个过程纯 Python 实现,不依赖 PowerShell 或 OpenSSL。
② 写入策略
将证书指纹写入 Windows 注册表的 SRP 策略项(HKLM\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers),设置 SaferFlags=0(不允许)。调用的是 Windows 原生 API(advapi32),不安装任何驱动。
③ 内核拦截
策略写入后,Windows 内核加载器在每次启动 .exe/.dll/.msi 时都会检查其证书指纹是否在封禁列表中。如果匹配,直接拒绝执行。这一步完全由 Windows 内核完成,CertLock 本身不需要运行,不需要驻留后台。
写完策略 → 关掉工具 → 内核自动执行
零后台进程 · 零内存占用 · 零网络请求
这就好比:传统方法是在门口放个保安(杀毒软件),流氓穿个马甲(改文件名)就混过去了。而 CertLock 是直接在门禁系统里录入了流氓的指纹,不管他穿什么衣服、走哪个门,指纹对不上就进不来。
PART 03
六大预设 + 路径白名单,开箱即用
CertLock 内置了 6 个厂商的数字证书数据,解压即用,不需要你自己找 .exe 提取证书:
🛡
360(奇虎)
安全卫士/浏览器/驱动大师/软件管家/压缩
💾
金山
金山毒霸/驱动精灵/WPS/金山卫士(双证书)
💻
鲁大师
鲁大师/鲁大师手机助手
💬
腾讯电脑管家
电脑管家/QQ/腾讯视频
🌐
2345
2345浏览器/好压/看图王/安全卫士
➕
自定义封禁
拖入任意厂商 .exe,自动提取证书
点一下预设按钮,确认后就封了。比如点「360(奇虎)」,重启后 360 全家桶的所有软件都无法启动。想恢复?选中 → 点「移除」→ 重启,就解封了。
🔑 路径白名单(v1.7.0 新增):封了金山证书但 WPS 还要用?没问题。给 wps.exe 加一条路径白名单,它就能在证书封禁下照常运行,其他金山系软件(驱动精灵、金山毒霸)依然被封。SRP 原生机制,优先级:路径 > 证书 > 哈希。
AD
PART 04
🚀 怎么用?
⚡ 单文件 · 便携 · 三种方式
① 下载 .exe 直接用(推荐)
从 GitHub 下载 CertLock_v1.7.0.zip(约 11MB),解压后右键以管理员身份运行即可。
必须管理员权限运行——写入 SRP 策略需要修改 HKLM 注册表项。首次运行如果弹出 SmartScreen 拦截,点「更多信息」→「仍要运行」即可,仅需一次。
② Python 源码运行
git clone 克隆仓库后直接运行 python certlock.py,程序会自动请求管理员权限。适合想看源码、不信任 exe 的用户。
③ 命令行模式(企业 IT 批量部署)
支持 CLI 操作,方便脚本化批量部署:
certlock --block "app.exe" # 封禁签名软件
certlock --list --json # JSON 格式列出规则
certlock --dry-run --block "app.exe" # 预览影响
certlock --export backup.json # 备份策略
certlock --import backup.json # 还原策略
💡 关于杀毒报毒:CertLock 的 .exe 使用 PyInstaller 打包,行为模式(解压到 %TEMP%、启动子进程)像 dropper,VirusTotal 上 8/70 引擎标记。但这是已知误报——100% 开源可审计,仅写注册表、不联网、不加驱。62/70 引擎判定安全,包括 Microsoft、Kaspersky 等一线厂商。如果下载被拦截,将下载目录加入杀毒排除列表即可。
PART 05
亮点功能一览
●零残留:仅写入 Windows 原生注册表策略,不安装驱动、不装服务、不开后台进程。策略写入后工具即可关闭。
●哈希封禁:遇到没有数字签名的流氓软件?用 SHA256 哈希封禁,精确到单个文件。
●操作历史 + 一键撤销:记录最近 20 步操作,封错了?点一下撤销,重启即恢复。
●策略备份/还原:一键导出全部 SRP 规则为 JSON,支持跨机器迁移。重装系统前备份,装完导入即可恢复封禁列表。
●社区模板:导出封禁列表为脱敏 JSON 模板分享给朋友,导入时 ≥20 条需批量确认,防止恶意模板。
●影响预览:封禁前自动扫描本机已安装软件,提示受影响范围。封 360 之前先看看你装了哪些 360 系软件。
●系统目录保护:自动阻止封禁 C:\Windows 等系统路径,防止误操作把系统搞崩。
💡 建议:封禁后一定要重启电脑才能生效。CertLock 会在操作后显示醒目的重启提醒横幅。另外,封禁前建议先用 --dry-run 预览影响范围,避免误封。
PART 06
❓ 常见问题解答
🤔 封禁后软件的文件还在吗?
在。CertLock 不删任何文件,只是让它们无法运行。文件还在硬盘上占空间,但双击没反应。想彻底清理,可以先用 CertLock 封禁防止自修复,再手动删除残留文件。
📱 杀毒软件报毒怎么办?
PyInstaller 单文件打包的已知误报。VirusTotal 8/70 标记,但 62/70 判定安全,包括 Microsoft、Kaspersky。100% 开源可审计,仅写注册表、不联网。建议将下载目录加入杀毒排除列表。如果你实在不放心,可以用 Python 源码运行。
💻 会影响系统性能吗?
不会。策略写入注册表后,由 Windows 内核加载器在启动程序时检查。这个检查是 Windows 原生功能,本来就存在,CertLock 只是往检查列表里加了条目。零后台进程、零内存占用、零网络请求。
🔐 封错了怎么恢复?
两种方式:① GUI 里选中规则 → 点「移除」→ 重启;② 命令行 certlock --remove "指纹"。还有操作历史可以一键撤销最近 20 步操作。恢复后重启电脑即可。
💰 收费吗?
完全免费,MIT 开源协议。可以自由使用、修改、商用。个人开发者作品,没有付费功能、没有广告、没有注册——打开就用,用完关掉。
┄ ◈ ┄
📥 回复关键词获取工具链接
每日分享实用软件、效率工具、技术干货
想要获取 CertLock 下载地址 + 源码?
在公众号后台回复关键词即可自动获取
回复 【证书封禁】 获取本文工具 | 回复 【进群】 获取交流群方式
— 关注不迷路,后续更多神器第一时间推送 —
GitHub:github.com/zhaofeiy2002-ctrl/certlock | ⭐ MIT License | v1.7.0
本文仅供学习交流,工具版权归原作者所有
夜雨聆风