Отключение командной строки Windows
Зачем отключать командную строку
Командная строка — мощный инструмент для администрирования и автоматизации. В руках обычного пользователя она может представлять риск: выполнение нежелательных команд, запуск скриптов и изменение системы. Отключение cmd.exe уменьшает поверхность атаки и предотвращает случайные или злонамеренные изменения.
Способ 1: Редактор локальной групповой политики
Нажмите Win + R, введите gpedit.msc и нажмите Enter, чтобы открыть Редактор локальной групповой политики.

Перейдите к разделу «Пользовательская конфигурация -> Административные шаблоны -> Система» и в правой панели найдите параметр «Запретить доступ к командной строке». Дважды щелкните по нему.

В окне параметра выберите переключатель «Включено» и примените изменения кнопкой «ОК». Чтобы также запретить обработку скриптов командной строки, в разделе Параметры выберите «Да» для пункта «Отключить обработку скриптов командной строки».

Изменение вступит в силу сразу. При попытке открыть командную строку пользователи увидят сообщение вроде «Командная строка была отключена администратором». Нажатие любой клавиши закроет окно.

Чтобы вернуть доступ, выберите «Не настроено» или «Отключено» в том же параметре.
Способ 2: Редактор реестра
Важно: перед изменением реестра сделайте резервную копию экспорта ветки или создайте точку восстановления системы.
Если gpedit.msc недоступен, откройте Редактор реестра: Win + R, введите regedit и нажмите Enter.

Перейдите по ключу. Если разделов Windows или System нет, создайте их.
HKEY_CURRENT_USER\\Software\\Policies\\Microsoft\\Windows\\System
Найдите параметр DisableCMD. По умолчанию его значение равно 0, что означает, что командная строка включена для всех пользователей. Дважды щелкните по DisableCMD и введите нужное значение данных. Установите 2, чтобы отключить командную строку. Чтобы также отключить выполнение скриптов, введите значение 1. Если параметра нет, создайте новый DWORD с именем DisableCMD и установите значение.

После изменения значение вступит в силу сразу. Чтобы вернуть доступ, установите DisableCMD обратно в 0 или удалите параметр.
Как проверить результат
Откройте командную строку через Пуск или Win + R, введите cmd и нажмите Enter. Если всё выполнено правильно, появится уведомление об отключении. Если окно командной строки открылось, проверьте права и применённые политики.
Критерии приёмки
- Попытка запуска cmd должна показать сообщение об отключении.
- Пользователи без прав администратора не должны запускать cmd.
- После отката cmd запускается нормально.
Сводка действий
- Для Windows Pro/Enterprise: Win + R → gpedit.msc → Пользовательская конфигурация → Административные шаблоны → Система → Запретить доступ к командной строке → Включено → ОК.
- Для Windows Home: Win + R → regedit → перейти к HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System → создать/изменить DisableCMD → установить 2 (или 1 для блокировки скриптов) → ОК.
Роль‑базовый чек‑лист для администратора
- Есть права администратора на целевых машинах.
- Создана резервная копия реестра или точка восстановления системы.
- Пользователи и команды проинформированы о предстоящих ограничениях.
- Изменения применены и протестированы на контрольной машине.
- Составлен план отката и доступен документ с инструкциями.
Инцидентный откат
- Если использовали групповые политики: открыть gpedit.msc и вернуть параметр в «Не настроено» или «Отключено».
- Если использовали реестр: открыть regedit и установить DisableCMD = 0 или удалить параметр.
- При необходимости перезагрузить систему для применения изменений.
- Проверить работоспособность задач и планировщика, которые могли зависеть от скриптов.
Решение при проблемах
- Если gpedit.msc недоступен — используйте реестр или централизованные средства управления в домене.
- Если изменения не действуют — проверьте, не перекрывает ли политика локальные настройки групповая политика уровня домена.
- Если нужно выборочное ограничение — рассмотрите ограничение прав учетных записей, AppLocker или контроль над запуском скриптов.
Факты
- DisableCMD: 0 — командная строка включена, 1 — отключение обработки скриптов, 2 — командная строка отключена.
- gpedit.msc доступен в выпусках Pro, Enterprise и Education. В Windows Home редактор локальных групповых политик обычно отсутствует.
Риск‑матрица и меры
- Риск: случайная блокировка администратора. Мера: заранее создать отдельную учетную запись с повышенными правами и иметь доступ к реестру через безопасный обходной путь.
- Риск: нарушение автоматизации, зависящей от скриптов. Мера: проверить все планировщики и автоматические задачи до внедрения и скорректировать их.
Дерево принятия решения
flowchart TD
A[Нужна блокировка cmd?] --> B{Есть gpedit.msc?}
B -- Да --> C[Использовать Редактор групповой политики]
B -- Нет --> D[Использовать Редактор реестра]
C --> E{Нужно блокировать скрипты?}
D --> E
E -- Да --> F[Установить DisableCMD = 1 или в политике выбрать Да]
E -- Нет --> G[Установить DisableCMD = 2 или в политике оставить обработку]Глоссарий
- CMD — командная строка Windows, программа cmd.exe.
- gpedit.msc — Редактор локальной групповой политики.
- regedit — Редактор реестра Windows.
- DisableCMD — параметр реестра, управляющий доступом к командной строке.
Итог
Отключение командной строки помогает ограничить несанкционированные действия пользователей и повысить базовую безопасность. Используйте групповые политики там, где это возможно. Вносите изменения аккуратно: делайте резервные копии, тестируйте на контрольных машинах и документируйте откатные шаги.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента