You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows执行runas命令报Error 5访问被拒故障排查

runas触发Error 5(访问被拒绝)的常见原因

你之前执行的seclogon服务权限重置操作未解决问题,说明故障点不在服务默认SDDL配置上,常见触发原因如下:

  • 路径权限不兼容:test.bat存放在当前标准账户的专属用户目录(如桌面、文档文件夹)、受UAC管控的系统目录、网络共享/挂载的网络驱动器上时,runas切换身份的初始进程上下文无法读取目标文件,直接抛出权限错误
  • Secondary Logon(seclogon)服务未正常生效:你仅执行了停止服务、重置服务权限的操作,未重新启动服务,新的权限配置不会加载;如果服务对应的注册表项权限被组策略篡改,仅重置服务SDDL也无法修复问题
  • UAC令牌过滤拦截:如果runas指定的目标管理员账户是系统内置的Administrator账户,且系统开启了UAC管理员批准模式,标准账户发起的runas请求会被UAC直接过滤拦截,不会弹出凭据输入框就返回访问拒绝
  • 组策略权限限制:本地或域组策略配置了禁止标准账户使用“以其他用户身份运行”功能、限制了凭据委派或模拟权限时,会直接拦截runas请求
  • 目标账户状态异常:指定的管理员账户被禁用、锁定、密码输入错误时,部分Windows版本不会返回明确的凭据错误,会误报访问被拒绝
按优先级执行的修复方案
  • 基础环境验证
    • 将test.bat移动到本地磁盘新建的C:\temp目录,给该目录配置所有用户的读取、执行权限后再执行runas命令,排除路径权限、网络共享凭据不互通的问题
    • 重置seclogon服务SDDL后,依次执行net stop seclogon、net start seclogon重启服务,执行sc query seclogon确认服务状态为RUNNING后再测试
  • UAC拦截修复
    • 打开注册表编辑器,定位到HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System路径,确认EnableLUA值为1(UAC开启状态)的前提下,将FilterAdministratorToken值设置为0,重启系统后测试
    • 不要使用内置Administrator账户作为runas的目标账户,新建一个加入本地管理员组的普通管理员账户做测试,排除内置账户的特殊UAC过滤规则影响
  • 注册表权限修复
    • 定位到HKLM\SYSTEM\CurrentControlSet\Services\seclogon注册表项,右键打开权限配置,确认Authenticated Users组拥有该项的读取权限,SYSTEM、Administrators、LOCAL SERVICE账户拥有完全控制权限,保存配置后重启seclogon服务
  • 组策略排查
    • 打开本地组策略编辑器gpedit.msc,定位到计算机配置 > Windows设置 > 安全设置 > 本地策略 > 用户权限分配,确认“身份验证后模拟客户端”策略项中包含Administrators、Authenticated Users组
    • 定位到用户配置 > 管理模板 > Windows组件 > 文件资源管理器,确认“在凭据请求时不显示枚举管理员用户”策略为“未配置”状态
  • 账户状态验证
    • 先在系统切换用户界面确认目标管理员账户可以正常登录,确认账户未被锁定、禁用,密码输入正确(注意输入法全半角、大小写)后再执行runas命令

内容的提问来源于stack exchange,提问作者Samuel Kühnel

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.27 18:15:52