做运维或者帮人修电脑,最常见的一种绝望是:系统起不来了,数据还在里面,但登不进去、文件被占着删不掉、一开机就蓝屏,甚至杀毒软件还没跑起来就被反向干掉。这种时候,WinPE启动盘就是你挤进一块“病重硬盘”的钥匙。这篇文章不讲虚的,就是把我在WinPE环境下常用的几套基础运维动作完整过一遍:删掉难缠的风险文件、校验文件系统、离线重置密码、用disk2vhd把整盘导出成vhd,还有离线杀毒。适合所有被Windows故障折磨过的人,不管你是IT老手还是第一次做启动盘的新手,照着做基本都能把数据先捞出来,再谈修系统。
1. 先搞清楚:WinPE究竟是什么,为什么它能“离线干活”
1.1 一个临时系统,却是数据抢救的通道
WinPE全称Windows Preinstallation Environment,翻译过来是“Windows预安装环境”。你大概可以把它理解成一个“微型Windows”,它不像常规系统那样装在硬盘里需要完整注册表和一堆驱动,而是所有核心文件打包在一个ISO或WIM镜像里,启动时直接加载进内存,硬盘上的旧系统它完全不碰。
这句话很关键,因为离线运维的所有底气都来自这里。正常系统进不去的时候,硬盘里的数据其实还在,只是操作系统那一层坏了、被锁了或者被文件占用了。WinPE启动时会跳过硬盘上Windows的进程、驱动和服务,自然也就不会触发那些藏在系统里的自启动病毒驱动,更不会被某个正在运行的进程锁住文件。你在PE里看硬盘,它就是一个普通的数据卷,你完全可以像插了个移动硬盘一样去操作里面的文件。
我用一个生活类比给你讲透:正常进入Windows,相当于你住进一间空调开着的房间,房门反锁、窗户焊死;而WinPE是拿着备用钥匙,从房子外面打开仓库门,站在走廊里取东西、换锁芯,压根不进入你那个被反锁的房间。所以,系统再烂,只要硬盘本身没物理损坏,WinPE就是你进入数据的最后通道。
1.2 WinPE能做什么,做不到什么
WinPE常被误解成“没办法装驱动的精简系统”,实际上它能做的事比你想的多:
- 磁盘管理:分区、格式化、分配盘符、删除卷,这些是基础能力。
- 文件操作:复制、移动、删除、重命名、提取系统关键文件,甚至修改注册表。
- 运行工具:直接运行各种绿色软件,比如disk2vhd、NTPWEdit、杀毒急救盘工具、分区工具。
- 命令行:CMD和PowerShell都能跑,很多复杂运维动作最终就是几条命令的事。
- 网络:如果PE带了网卡驱动,可以联网下载工具、共享文件夹访问。
但它的边界也很明确。PE本身没有完整的Windows用户界面和丰富的驱动库,所以你在PE里看到的分辨率会很可怜,显卡驱动基本没有,声卡自然也是安安静静的,有些PE还没有网络功能。更重要的是,PE不会去加载硬盘上某个Windows系统的系统配置,所以你不能指望在PE里“运行”那个系统里的某个程序,也不能直接调用那个系统的启动项。所有对目标系统的修改,都是“从外部操作”,而不是“在里面操作”。
理解了这一点,后面所有操作你就能自己判断了:为什么能在PE里删掉普通模式删不掉的文件?因为没人占用它。为什么能在PE里改目标系统的密码?因为可以直接改它的SAM数据库文件。一切都是“从外面动里面的东西”,这就是WinPE运维的基本思路。
2. 做一个靠谱的WinPE启动盘
2.1 镜像选择:宁缺毋滥
第一步当然是选PE镜像。这里必须给你提个醒:网上搜“WinPE下载”,跳出来的结果十有七八夹带私货,比如改浏览器主页、静默安装推广软件、后台挖矿,甚至内置后门。我给的建议就一句话:优先用你自己基于微软官方组件构建的PE,或者用口碑好、源码开放的第三方PE项目。
如果你有技术基础,可以用微软官方ADK里的“部署工具和Windows PE”组件,自己拉一个纯净的WinPE镜像。如果不打算花时间折腾,那就选开源或长期更新的PE项目,下载后核对一下作者公布的SHA256哈希值,确认文件没被篡改再用。
镜像下载好之后,你可能会拿到一个ISO文件,这就是启动盘的“原材料”。接下来的问题是:怎么把它放到U盘里,让电脑能从U盘启动。
2.2 用Rufus或Ventoy制作启动盘
工具我推荐两个:Rufus和Ventoy,二选一即可。
Rufus是老牌写盘工具,操作非常直白。步骤如下:
- 准备一个至少8GB的U盘(16GB最稳妥,因为后面可能还要往里面塞工具),插入电脑。
- 打开Rufus,设备选择U盘,引导类型选择“光盘或镜像文件(请选择)”,点“选择”按钮选中你下载的WinPE ISO。
- 分区类型这里要注意:如果你的电脑比较新,主板BIOS是UEFI模式,分区类型选GPT,目标系统类型选UEFI(非CSM);如果是老电脑,选MBR配合BIOS或UEFI-CSM。判断不了就选MBR,兼容性最好。
- 文件系统一般默认FAT32即可,如果镜像文件超过4GB,Rufus会提示你换成NTFS或exFAT——但要注意,不是所有主板在UEFI模式下都能从NTFS引导,这一块建议还是用FAT32,换个小于4GB的PE镜像。
- 点“开始”,等待写入完成。
Ventoy则是理念完全不同但更方便的方案。它先把U盘变成一个有引导功能的容器,你只需要把各种ISO文件直接复制到U盘里。开机时Ventoy会弹出一个菜单,让你选择启动哪个ISO。这样你就可以在同一个U盘里同时放WinPE、Windows安装镜像、Linux发行版,对运维来说简直神器。我现在的应急U盘就是Ventoy,里面常年放着三四个PE、一个Win11安装ISO、一个Linux Live,还有一堆绿色工具。
2.3 启动盘里应该内置哪些工具
光有PE还不够,真正干活靠的是工具。我建议在PE里内置这几个:
- disk2vhd(Sysinternals套件之一):把物理磁盘转成vhd/vhdx。
- NTPWEdit或类似密码编辑器:离线修改Windows密码。
- chkdsk不用带,PE自带的CMD里就有。
- 离线杀毒急救盘ISO:比如Windows Defender离线版、第三方厂商的急救盘。
- 磁盘分区工具:比如DiskGenius专业绿色版(用来做扇区级数据恢复),或者系统自带磁盘管理。
- 文件锁解锁工具:如果需要在PE里确认某个文件被谁占用,可以用Process Explorer的PE版。
把这些工具放在U盘的一个文件夹里,比如D:\Tools,进PE之后从U盘盘符直接运行。这样不管拿到什么电脑,都能快速开始恢复工作。
3. 删除难缠风险文件的思路与实操
3.1 为什么在正常系统里删不掉
你在正常Windows里遇到过“文件被占用”“需要管理员权限”“操作无法完成”这类提示吧?原因大致有这么几类:文件被进程加载或锁定、文件属于系统关键组件有特权保护、当前账户没有足够的ACL权限、文件被恶意驱动标记为不可删除。最头疼的是那些带“自我保护”的流氓软件驱动,它们在系统启动时抢先加载,然后拒绝一切删除请求,你在正常系统里再怎么折腾都删不掉。
WinPE的思路就完全不同了。它不加载硬盘系统上的任何进程,所以文件锁不存在;它默认用System权限运行,可以强行覆盖NTFS的ACL权限;那些带保护功能的驱动在PE里根本不会被执行。简单说,正常系统里删不掉的东西,在PE里基本都能按下删除键。
3.2 在PE里删除文件的正确顺序
进PE后,先打开CMD(管理员),注意看PE分配的盘符。很多时候C盘不一定是系统盘,因为PE可能把U盘识别为C盘,硬盘系统被分配到D盘甚至更靠后的字母。这一步别偷懒,打开磁盘管理看一眼,确定目标系统盘符。
删除单个文件的基本命令是:
del /f /a:h /q D:\ProgramData\SomeVirus\x.bin参数解释:/f强制删除只读文件,/a:h按属性筛选隐藏文件,/q安静模式不弹确认。如果是删除整个目录,用:
rd /s /q D:\ProgramData\SomeVirus这里有个经验:如果你面对的是某个驱动文件,不要上来就删。更稳的做法是先把它改名,比如:
ren D:\Windows\System32\drivers\bad.sys bad.sys.bak然后重启进正常系统观察,确认没有异常再把.bak文件删掉。为什么这么搞?因为有些驱动是系统启动链路上的一部分,直接删了可能导致系统直接蓝屏或者起不来,改名则保留了回退的余地。我处理过太多因为手一快删了系统文件导致启动失败的案例,别步他们的后尘。
还有权限问题。如果你遇到“拒绝访问”,先用两条命令接管所有权和权限:
takeown /f "D:\目标路径" /a icacls "D:\目标路径" /grant administrators:F然后再执行删除。绝大多数情况下,这一步就够用了。
3.3 删不掉怎么办:改名隔离,而不是硬删
有些文件你可能还是会删不掉。这时候别再跟它较劲,改用“隔离”策略。把可疑文件统一移动到PE环境下的一个隔离文件夹,比删除更安全:
mkdir E:\quarantine move /y D:\Windows\System32\drivers\bad.sys E:\quarantine\把它挪出原目录,等于让它脱离了启动链,但文件本身还在。后续确认无问题再手动删除。这样即使判断失误,你还能原路还原。
另外强调一句:在PE里操作时,只动你知道用途的文件。如果你不清楚某个文件是干嘛的,先查两天资料再动手,不要心血来潮把整个目录删了。运维的基本原则是“先最小干预,再逐步加深”,不是“进去就乱砍”。
4. 校验与修复文件系统
4.1 什么时候该怀疑文件系统出问题
文件系统损坏最常见的症状是:异常断电或强制关机后,开机提示“磁盘存在错误,需要扫描修复”;打开文件时报“文件或目录损坏且无法读取”;目录变成乱码;Chrome等软件无法创建缓存文件。Windows用的是NTFS,它的核心结构包括主文件表(MFT)、日志文件、目录索引等,一旦这些元数据出现逻辑损坏,系统就会表现得很不稳定。
这时候就该动用chkdsk了。它是Windows自带文件系统检查工具,用来检查NTFS卷的逻辑完整性和物理扇区可读性。chkdsk在你的电脑里就像一个体检医生,逐个检查硬盘上的索引表有没有写错、文件记录有没有丢、扇区能不能读。正常系统里跑chkdsk检查系统盘,它往往会提示需要重启并占据启动过程;在PE里则没有这个限制,直接对目标卷上手扫。
4.2 chkdsk参数详解与PE下的执行流程
PE里打开CMD,先确认目标系统盘符,然后执行:
chkdsk D: /f /r /x参数含义我拆开解释:
/f:修复磁盘上发现的错误。/r:查找坏扇区并恢复可读信息。注意,/r已经隐含了/f的功能,所以你可以只写/r。/x:强制卸载卷,这样可以解除卷上所有打开的句柄。在PE下目标系统没在运行,通常不需要/x,但加上也不会错。
执行后,chkdsk会经历几个阶段:检查文件系统基本结构、检查文件索引、检查安全描述符、检查用户数据和坏扇区。这个过程可能十几分钟也可能好几个小时,取决于分区大小、文件数量和磁盘健康状况。屏幕上会不断刷百分比,看起来像卡住一样,其实它在工作,千万别中途关机断电,否则可能雪上加霜。
如果chkdsk在某些阶段反复卡住,或者报“无法读取”之类的I/O错误,那就要怀疑物理坏道了。赶紧把数据备份出来,别抱着“修一下还能用”的心态硬撑。chkdsk是对逻辑损坏的最佳选项,但物理坏道是另一回事。
4.3 关于坏道、坏扇区的处理
网上有“通过文件系统来屏蔽坏道”的说法,听着很诱人,但实际你屏蔽的只是文件系统层面的逻辑坏块,物理盘片上的损伤还在。正确思路永远是这样:先完整备份数据,再用专业磁盘工具(如Victoria、HDDScan)做健康评估,最后根据SMART信息和坏道分布决定是否换盘。
如果你真要把一块有坏道的旧盘抢救出来,别直接跑chkdsk,先把整盘做成镜像(disk2vhd或ddrescue),再到镜像里去修复和提数据。这种流程能有效防止修复过程进一步损伤盘面。
5. 离线重置Windows密码
5.1 先判断能不能动:BitLocker是头号敌人
重置密码前先问自己一句:这个系统开BitLocker了吗?如果启用了BitLocker且没有恢复密钥,你重置密码之后大概率还是进不去系统,甚至更惨——因为TPM和BitLocker机制会认为系统状态被篡改,要求你输入48位恢复密钥。你没有密钥,数据也就拿不出来。
所以,进入PE后第一步,先看目标系统所在分区是否显示为BitLocker加密卷。如果卷的图标带锁,或者磁盘管理里显示为“BitLocker已加密”,先找恢复密钥(可能保存在微软账户里、AD里或打印出来的纸质文件上)。没有密钥就老老实实放弃重置密码这条路,转身去谈数据恢复。密钥没问题或者根本没加密,那就继续往下走。
5.2 最稳的方案:NTPWEdit离线修改SAM
先说一个容易被误导的认知:你在PE命令行里直接执行net user 用户名 新密码,修改的是PE环境自身登记的用户,不是硬盘上那个系统里的用户。因为PE是独立系统,它操作的是自己的SAM文件,跟目标系统的SAM是两个文件。想修改目标系统的密码,思路只有两条:直接改SAM文件,或者让目标系统下次启动时自己执行改密命令。
NTPWEdit走的是第一条路:直接打开目标系统里的Windows\System32\config\SAM文件,把里面的用户密码改掉。
操作步骤:
- 从U盘运行NTPWEdit绿色版。
- 在“Windows目录”栏里填目标系统的Windows目录路径,比如
D:\Windows,点打开。 - 它会读取SAM数据库,列出目标系统的所有本地用户账户。
- 选中要重置密码的账户,点击“重置密码”。
- 保存修改,退出工具,重启电脑。
这个工具需要一个前提:目标系统不能是域账户登录,纯本地账户或微软账户关联的本地账户都能处理。修改完成后,你重启系统,输入你设置的新密码,就能进入桌面了。
5.3 为什么有人能直接在PE里启用Administrator
网上很多教程说“WinPE里启用管理员并登录Win11”,其实原理也是离线编辑注册表或SAM。另一个常见做法是在Windows安装流程的OOBE阶段(就是设置账户那个界面),按Shift+F10打开CMD,执行:
net user administrator /active:yes注意,这个CMD运行在刚装好的目标系统环境里,不是在PE里,所以net user生效的对象正是目标系统。装完系统后第一次重启,你就可以直接用Administrator账户登录,省去注册微软账户的麻烦。如果你真想彻底跳过OOBE的联网和账户注册,也能通过修改注册表来完成,但那属于安装定制范畴,这里不展开太多。
我想提醒的是:重置密码之前,务必备份SAM文件。从D:\Windows\System32\config目录下把SAM、SECURITY、SYSTEM三个文件复制到U盘。万一修改过程中出错,还能回滚。这是所有人都会忽略但非常重要的一步。
6. 用disk2vhd把整盘导出成vhd
6.1 Disk2VHD是干什么的,为什么离线导出更值得推荐
Disk2VHD是微软Sysinternals工具集里的一个免费工具,原名是System Internals,后被微软收购,它可以把物理磁盘(分区)转换成VHD或VHDX虚拟磁盘文件。你手上有一台系统进不去的电脑,但硬盘里数据很重要,不想反复拆机、拆硬盘,那就用它把整块硬盘“封存”成一个镜像文件,以后再从这个VHD里提取数据,甚至直接在虚拟机里启动原来的系统做诊断。
很多人用Disk2VHD是在运行中的Windows里点开GUI操作的,那种情况最怕系统盘正被大量写入,导致生成出来的VHD内部文件系统不一致。离线在PE下导出,目标磁盘不处于工作状态,文件系统相对静止,导出的VHD在逻辑一致性上要好得多,这是我更推荐PE离线导出路径的核心原因。
6.2 PE下用命令导出VHD/VHDX
Disk2VHD有两种形态:图形版和命令行版。PE环境里图形界面虽然能跑,但某些精简PE缺库,调用GUI偶发异常;命令行版几乎不挑环境,配置好参数就能跑。Sysinternals套件里的disk2vhd是exe直接双击运行的,同时也支持命令行参数。
在PE的CMD里,切换到你存放disk2vhd的U盘目录,然后执行:
disk2vhd64.exe -h -o E:\backup\system.vhdx C:参数解释:
-h:包含隐藏卷和系统恢复分区一起导出。这个必须加,否则导出后的VHD缺少引导分区,后续没法启动或挂载。-o:允许覆盖已存在的目标文件。C::指定导出哪个分区。如果要备份整个磁盘,直接写磁盘号(比如\\.\PhysicalDrive0),但更常用的还是先指定系统分区,因为大多数场景只是想把系统区和数据区打包。- 目标文件的扩展名用
.vhdx,这是新版虚拟磁盘格式,比VHD更耐断电、支持4K对齐和更大容量。
如果要把多个分区都打进去,命令可以写成:
disk2vhd64.exe -h -o E:\backup\system.vhdx C: D:导出过程会显示进度条。时间取决于磁盘大小和U盘写入速度。如果遇到坏道,导出会卡住或直接报错,这时别反复尝试,改用ddrescue级别的工具做扇区级镜像,或者先对盘做浅层镜像再继续。
这里有个操作细节:导出之前,我强烈建议先跑一次chkdsk /f,把文件系统错误修掉。否则你把一个有逻辑错误的系统导出成VHD,后续挂载的时候还是会有各种问题,相当于把错误原样复制了一份。
6.3 导出后的验证、VHD挂载和使用
导出的VHD怎么验证?两种方式:
- 在另一台正常Windows机器上,右键“此电脑”,管理,磁盘管理,选择“附加VHD”,选中系统的vhdx文件挂载。挂载成功且文件能正常读取,基本就说明导出没问题。
- 更极致一点:用VirtualBox或Hyper-V新建一个虚拟机,把VHD作为启动盘挂上去,看看能不能直接启动到登录界面。如果能启动,等于把物理机变成了虚拟机,后续可以从容地提数据、查日志、杀毒。
我个人的习惯是:只要机器还能进PE,先做一次VHD备份再开始任何高风险操作。很多时候你修着修着系统彻底坏了,这时手里有个备份等于给自己留了后悔药。做完Disk2VHD这个动作,你就能在数据安全的前提下放心去折腾了。
7. 离线杀毒的正确姿势
7.1 用好“干净环境”这个核心前提
离线杀毒的最大优势就是它在一个“没有被病毒污染的环境”里工作。试想一下,电脑中了勒索病毒或流氓驱动后,你还能正常打开杀毒软件吗?病毒早就把安全软件进程结束了,甚至把自己注册成系统服务,删都删不掉。PE环境绕开了这一切:病毒没运行,驱动没加载,注册表没有被篡改,杀毒引擎启动之后拿到的是静态文件,可以慢慢扫。
但这里有个容易出错的地方:你用的PE本身必须干净。如果PE镜像里就被塞了推广软件或挖矿程序,那整个离线杀毒就失去了意义。所以我前面才反复强调:PE镜像来源要可靠,哈希值要核验,U盘启动盘最好自己长期使用不乱借。
7.2 离线杀毒工具与操作流程
能用到的工具分两类。第一类是Windows Defender Offline——微软官方出的离线扫描介质,它本身就是一个可启动ISO,你把它做成启动盘或者放进Ventoy里,开机后它会加载一个极简系统,然后扫描硬盘里的恶意软件。优点是完全不用在PE里手动操作杀毒引擎,缺点是它对系统驱动级毒样本的查杀率不是100%。
第二类是PE里能直接运行的离线扫描器,比如各家安全厂商的急救盘ISO或绿色专杀工具。杀毒引擎的病毒库是随ISO打包的,所以你要注意制作时间,最好定期更新。太旧的话对新病毒没效果。
实操流程建议这么走:
- 进PE后不要急着杀毒,先用Sysinternals的Autoruns导出目标系统的启动项、计划任务和服务列表,保存到U盘备用。
- 运行离线扫描器,把扫描路径指向目标系统盘(比如
D:\),扫描范围选全盘或“系统文件和可执行文件”。 - 发现病毒后,先看路径。如果是普通用户目录下的临时文件,直接隔离或删除。如果是系统目录里带签名的驱动文件,那就不是普通病毒,很可能是被恶意利用的合法驱动,处理方式要更谨慎,最好留样本上传到在线分析平台确认。
- 杀完之后,回到正常系统,再用第二款杀毒软件交叉扫描一次。
7.3 藏在文件系统细节里的病毒手段
不是所有病毒都那么直白地躺在C盘根目录让你一刀切。它们会利用文件系统的特性隐藏自己,最典型的是NTFS交替数据流(ADS)。一个文件可以在正常数据流后面挂载一堆隐藏数据,dir命令默认看不见,只有用dir /r才能看到。很多早期木马就是把主程序藏在病毒文件的ADS流里。
在PE里处理这类东西,可以用CMD的dir /r列出ADS流,然后用工具删除整个文件来消除隐藏流。另外,有些病毒会创建畸形目录,比如名字尾部带空格或点号,这种目录在资源管理器里看起来像不存在,但CMD里能操作。使用rd /s /q删除时,一定要用引号把路径包起来,避免命令行把尾部空格吃掉。
这里想强调一点:离线杀毒不是万能的。对于内核级Rootkit(也就是能篡改系统内核数据的恶意软件),即使离线扫描也不一定能发现,因为样本可能通过合法的驱动签名加载了底层模块。遇到这种情况,最好的方案是放弃修复,直接从VHD备份里恢复系统,或者干脆重装系统、只保留数据。
8. 常见问题与排查技巧实录
8.1 高频问题速查表
| 问题 | 可能原因 | 排查思路 |
|---|---|---|
| PE启动后看不到硬盘系统盘 | 分区类型是GPT且PE不支持UEFI引导,或磁盘驱动缺失 | 进入BIOS切换到UEFI模式启动;在PE磁盘管理里给分区分配盘符;确认不是BitLocker加密卷 |
| U盘做了启动盘但开机不引导 | BIOS启动顺序不对,或启动方式不兼容 | 开机按F12/F2/F11进入启动菜单,手动选U盘;尝试切换UEFI/Legacy模式 |
| chkdsk卡在某个阶段 | 物理坏道严重,或磁盘I/O不稳定 | 换数据线、换接口;先把整个磁盘做镜像,再对镜像跑chkdsk |
| disk2vhd导出中途失败 | 坏道、文件占用、空间不足 | 提前跑chkdsk修复;确保输出分区有足够空间;失败后改用ddrescue |
| 重置密码后账户还是登录不了 | 可能是微软账户登录,本地账户密码被重置成独立密码,但界面还要求在线密码 | 在登录界面切换到“本地账户”或“使用其他用户”,输入用户名加新密码 |
| VHD挂载后变成“只读”或提示损坏 | 导出时系统分区正被大量写入,或VHD文件尺寸不足 | 确保离线导出;检查VHD磁盘空间和宿主机磁盘空间;用diskpart的attach vdisk重新挂载 |
| BitLocker加密卷无法读取 | 没有恢复密钥 | 去微软账户或AD里找恢复密钥;没有密钥只能通过官方解密流程尝试,不要抱太大希望 |
8.2 几条通用的实操注意事项
第一,进PE后的第一件事永远是确认盘符。不同PE分配盘符的规则不一样,U盘可能是C盘,硬盘系统是D盘或E盘,你自己要对照磁盘管理器看清楚,千万别在拿到D盘符的系统盘上执行格式化之类的高危命令。
第二,任何涉及目标系统配置的修改,先备份。备份的不是整个系统,而是最小化的关键文件:SAM、SYSTEM、SOFTWARE注册表文件,或者启动配置文件。备份动作10秒钟,但能让你从很多灾难中轻松回滚。
第三,在PE里操作过程中保持一个“最小写入”原则。PE本身运行在内存里,不会主动往硬盘里写东西,但你运行工具、导出VHD、跑杀毒扫描时会产生大量读写,这个过程会对盘面有额外压力。如果你的硬盘已经有坏道,动作要轻、要快,优先做数据备份,没必要在坏盘上反复扫描。
第四,千万别在PE环境下连着两块相同型号硬盘时搞混目标盘。最好在做任何高风险操作前,用磁盘管理看一眼型号和容量,避免张冠李戴。
8.3 结尾:我自己的使用体会
WinPE这个东西,我平时花10分钟做盘,关键时刻能省下好几个小时。我现在的应急U盘是Ventoy做的,里面塞了四个PE、一个Win11安装镜像、一个Linux Live,还有一整套绿色工具。每次给新电脑做运维,我都习惯先跑一遍chkdsk,然后立刻用disk2vhd做一次VHD备份,最后才动手改注册表、删文件、重置密码。这套流程救回来过不下十台机器,也帮我从各种“修系统越修越坏”的局面里安全退出。
最后再分享一个小技巧:不要在PE里同时打开太多工具窗口,因为PE环境的内存占用和普通系统不同,某些精简PE只有2GB可用内存,多开几个工具就可能卡死。一次只做一件事,做完就重启验证,稳扎稳打,才是离线运维的正确姿势。