AccessEnum权限查看器是微软Sysinternals工具集里的一款免费小软件,主要用来扫描文件夹、文件甚至注册表的权限分配情况。平时我们查权限,要么右键属性一个个点安全选项卡,要么用icacls命令行,效率低还容易漏。AccessEnum权限查看器的好处就是把整个目录树扫一遍,谁有完全控制、谁只能读取,一目了然。这篇文章我用问答的形式,把下载、打开、扫描、看结果、导出这几步拆开讲,中间也说说我自己用的时候踩过的坑,尽量让第一次接触的朋友也能看懂。

严格说AccessEnum权限查看器不用安装,它是绿色版。去微软官方Sysinternals页面下载Sysinternals Suite或者单独下AccessEnum.zip都行。解压出来就一个exe,双击直接跑。注意别去那些乱七八糟的下载站下,容易捆东西。我一般直接搜sysinternals官方,进微软域名再找AccessEnum,稳当。
打开之后界面很朴素,上面一个Directory输入框,右边一个Scan按钮。点Directory旁边的浏览按钮选你要查的文件夹,比如D盘某个共享目录。下面有几个勾选项,Include subfolders是包含子文件夹,这个一般要勾上,不然只扫一层没意义。Show files也建议勾,能同时看文件权限。设好之后点Scan就开始跑了。

扫完之后结果会以列表形式出来,左边是路径,右边是各个用户或用户组对应的权限,比如Read、Write、Full Control。颜色也有区分,红色一般表示权限比较开放或者有异常。重点看那些Everyone或者Users组给了写权限的项,这种最容易出安全问题。如果某个文件夹你只想让管理员改,结果发现普通用户也有Full Control,那就得去改ACL了。
菜单栏File里面有个Save,可以存成txt或者csv。csv方便丢进Excel里筛选排序,比如按权限列排一下,把所有Full Control的挑出来。我习惯存csv,然后拿Excel条件格式标一下,看起来更清楚。导出这个功能写报告的时候特别有用,截图加表格,领导一看就明白。

可以。在Directory那里不选文件夹,直接输入注册表路径,比如HKLM\SOFTWARE,然后Scan。不过注册表权限结构跟文件系统不太一样,显示出来的项会多一些,看的时候要有点耐心。一般排查文件共享权限用得多,注册表权限相对少用,但知道能扫就行。
这种情况多半是权限不够。AccessEnum权限查看器本身不提升权限,你当前登录账户读不了那个目录的ACL,它就报错。解决办法是用管理员身份运行AccessEnum,或者换成有权限的账户。还有一种可能是目录太长或者有符号链接循环,扫描卡住,那就缩小范围,别一次扫整个盘。

icacls是命令行,灵活但得记参数,输出也不直观。AccessEnum权限查看器是图形界面,扫完直接看,适合快速摸底。不过AccessEnum不能直接改权限,它只是查看器,改还得靠icacls或者安全选项卡。我一般先用AccessEnum扫一遍找问题点,再用icacls精准修改,两个配合着用。
正常。目录层级深、文件多的时候,它要一个个读ACL,确实快不起来。我试过扫一个几十万文件的目录,等了十几分钟。建议先扫顶层,找到可疑的再往下钻。另外勾选Include subfolders会明显增加时间,心里有个数就行。

看情况。如果是临时共享目录,可能故意这么设。但如果是系统目录或者存敏感数据的文件夹,Everyone能写就危险了,别人可以往里放东西甚至替换文件。一般原则是能不给写就不给写,实在要给,用具体用户组代替Everyone。AccessEnum权限查看器扫出来这类项,建议重点标记。
从XP到Windows 11、Server 2003到2022基本都支持。它很小,依赖也少。不过太老的系统比如XP,可能有些新权限类型显示不全,但日常用没问题。我目前在Win10和Server 2019上跑都正常。

本身没这功能。但可以用任务计划程序调用它,配合命令行参数导出结果。不过它命令行支持有限,更常见的做法是用PowerShell写脚本调Get-Acl,或者用icacls导出。AccessEnum权限查看器更适合人工排查,自动化不是它的强项。
第一,别在生-产环境高峰期扫大目录,IO会有点影响。第二,导出结果注意别泄露敏感路径信息。第三,它只是查看,改权限前先备份ACL,用icacls /save。第四,遇到报错先看是不是权限问题,管理员运行能解决大半。第五,下载一定走官方,别用第三方汉化版,有捆-绑风险。

此内容由AI根据文章内容自动生成,并已由人工审核