Windows 10内核模式驱动程序合规签名方法咨询
Windows 10内核驱动合规签名流程(无需开启测试模式)
要让你的内核驱动在Windows 10非测试模式下正常安装加载,必须完成EV证书签名+微软WHQL签名的完整流程,具体步骤如下:
1. 获取EV代码签名证书
- 从微软信任的CA机构(如DigiCert、GlobalSign等)购买EV代码签名证书,普通代码签名证书从Windows 10 1607版本起已无法用于内核驱动签名。
- 购买时需完成严格的企业/个人身份验证流程,CA机构会颁发包含私钥的PFX格式证书文件。
2. 准备签名工具与驱动文件
- 确保你的
.sys驱动文件已编译完成且无错误。 - 安装Windows SDK,找到自带的签名工具
signtool.exe,典型路径为C:\Program Files (x86)\Windows Kits\10\bin\<SDK版本号>\x64\signtool.exe。
3. 用EV证书预签名驱动
- 打开管理员权限的命令提示符,执行以下签名命令:
参数说明:signtool sign /fd SHA256 /a /f "你的EV证书路径.pfx" /p "证书密码" /t http://timestamp.digicert.com "目标驱动文件.sys"/fd SHA256:指定签名哈希算法,Windows 10强制要求使用SHA256。/a:自动匹配证书存储中的合适证书。/f:指定PFX证书文件的路径。/p:PFX证书的保护密码。/t:指定时间戳服务器,保证签名在证书过期后仍有效。
4. 提交驱动进行微软WHQL签名
- 仅EV签名不足以让系统信任内核驱动,必须通过微软WHQL认证:
- 注册微软硬件开发者中心账号,完成身份验证。
- 将驱动打包为符合Windows规范的.inf驱动包(包含.sys、.inf等必要文件)。
- 在硬件中心创建新项目,上传驱动包,选择适配的Windows 10版本。
- 等待微软审核,审核通过后会返回带有WHQL签名的驱动文件。
- 经过WHQL签名的驱动,系统会自动信任,无需开启测试模式即可正常安装加载。
5. 验证签名有效性
- 用signtool验证签名是否合规:
signtool verify /v /pa "已签名的驱动文件.sys"/v:输出详细验证信息。/pa:验证驱动是否符合平台签名要求。
内容的提问来源于stack exchange,提问作者AlexX333BY
相关产品推荐
相关产品推荐

