永久禁用 Windows Defender 完整指南:从“被删程序“到“一键恢复“的 4 步

发布时间:2026/8/20 12:17:29
永久禁用 Windows Defender 完整指南:从“被删程序“到“一键恢复“的 4 步 永久禁用 Windows Defender 完整指南从被删程序到一键恢复的 4 步【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-controldefender-control 是一款开源的 Windows Defender 管理器核心价值是帮你永久禁用 Windows Defender同时保留一键恢复的后路。它不碰设置界面里的开关而是从权限、驱动、策略三个层面把事做干净。下面用大白话拆解完整流程照着做即可。你有没有过这种经历编译一小时的程序刚生成就被实时防护当成病毒顺手删掉连个恢复按钮都找不到打游戏打到关键团战后台扫描突然把 CPU 占满画面直接掉帧好不容易手动改注册表关掉 Defender下次系统一更新它又满血复活。defender-control 就是为终结这种拉锯而生的——它给你的不是暂时关一下而是我说了算。禁用 Defender 之前先想清楚值不值很多人以为只要删个注册表键就完事其实 Defender 是内核级防护普通权限根本动不了它。先看这张对比表你就明白为什么要用专门工具方案生效深度重启后是否固化能否一键恢复操作门槛安全中心界面开关仅当前会话否更新后复原手动最低手动改注册表浅层部分易被篡改保护拦截难中等第三方关闭工具不透明未知未知低但风险高defender-control服务驱动策略全链路是驱动改名固化是有恢复清单低且开源可查一句话结论前面三种是打架defender-control 是拆台。它把引擎的手和脚一起砍掉系统更新想拉它起来都找不到文件。动手前的 3 个准备动作一个都不能省准备做得越足后面翻车概率越低。按顺序来关掉篡改保护打开 Windows 安全中心 → 病毒和威胁防护 → 管理设置把篡改保护开关关闭。这是一道内核层锁开着它谁都改不动 Defender工具也白搭。临时关闭实时保护同一个页面里顺手关掉。否则工具一运行就被 Defender 自己吞了这一步也叫防止它吃掉我们。以管理员身份运行右键工具图标选以管理员身份运行。注意这只是第一层工具稍后会自己升级权限下文解释。注意前两步如果漏了运行时会报错或者界面没反应回去检查这两道开关即可。运行 disable-defender.exe看到这些报错先别慌拿到工具后命令行里执行git clone https://gitcode.com/gh_mirrors/de/defender-control disable-defender.exe第一行是拉源码想审查代码的可以只做这一步第二行才是动真格。运行过程中你大概率会看到类似failed to write to TamperProtection、kernel-locked、error 5的提示——这些是预期内的。原因是篡改保护在引擎运行时把这些键锁死了TrustedInstaller 都写不进去。工具真正的杀招是改驱动文件名见下一节所以这些报错完全不影响最终效果。跑完建议重启一次让改动彻底生效。为什么重启才生效三层机制拆解很多人问为什么我自己改注册表没用它就行区别在权限。工具启动后先检测管理员权限然后通过任务计划程序Task Scheduler的 RunEx 技术把自己以TrustedInstaller身份重新拉起——这是比管理员更高级的服务账户相当于拿着保险库钥匙的人专门负责系统组件的安装与修复。拿到这层身份后它执行三件事停服务结束 MsMpEng、网络检查服务等核心进程让引擎先停止工作。改驱动名把WdFilter.sys、WdBoot.sys和引擎相关文件改名为.OLD。系统开机时找不到这些文件引擎根本没机会加载——这就是重启后才完全生效的原因。写策略写入DisableAntiSpyware等禁用策略并把安全中心界面一并锁定防止它悄悄把一切恢复原状。所有改动都会登记进%ProgramData%\defender-control的恢复清单。值得一提的是工具刻意保留了防火墙服务运行这样 Docker、WSL、winget 这些依赖网络的工具不会跟着遭殃算是给性能党留的贴心细节。禁用后如何查状态以及一键恢复的完整路径禁用后安全中心界面被锁怎么确认状态用命令行disable-defender.exe -c-c或-check会输出一份人类可读的报告实时保护状态、篡改保护状态、MsMpEng进程是否在跑最后给整体结论。想写进脚本或定时任务加-s跳过结束时的暂停等待。想恢复也简单以管理员身份运行enable-defender.exe然后重启。它会按恢复清单把.OLD文件全部改回原名清理策略与界面锁定项并让 WinDefend 服务重新自动启动。万一极端情况恢复失败兜底方案如下DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow命令用途关键点disable-defender.exe -c查看系统当前防护状态无需管理员权限disable-defender.exe -s跳过运行后的暂停适合脚本调用enable-defender.exe一键恢复全部改动需管理员身份重启DISMsfc /scannow系统文件修复兜底以管理员终端执行想自己编译一份只需切换一行宏微软已经把这个工具标记为HackTool:Win32/DefenderControl它一出现就会被 Defender 隔离——注意这是类目检测凡是禁用 Defender 的工具都会命中并不代表代码不安全。它完全开源源码就在src/defender-control/目录你可以自己审查、自己编译。项目使用 Visual Studio 2022 构建打开src/defender-control.sln在settings.hpp里切换一行宏即可#define DEFENDER_CONFIG DEFENDER_DISABLE // 编译出禁用版 #define DEFENDER_CONFIG DEFENDER_ENABLE // 编译出启用版选 Release / x64 配置编译就能得到符合预期的两个 exe。想深挖实现archive/research.md里还保留了作者逆向分析同类工具的全过程从注册表调用到权限获取的思路都有迹可循。写在最后禁用 Defender 从来不是非黑即白的选择需要性能时干净利落关掉需要保护时原样恢复这才是掌控而非对抗。建议在受信任的网络环境里操作动手前给重要数据留个备份并用-c定期确认系统状态。如果在新版本系统上踩了坑欢迎去项目提交 Issue 或贡献代码——开源工具的生命力正来自每个真实用户的使用反馈。下次 Defender 再想删你的程序时你已经知道谁说了算了。【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻