如何用 Defender Control 永久禁用 Windows Defender,并能一键恢复

发布时间:2026/8/24 12:20:21
如何用 Defender Control 永久禁用 Windows Defender,并能一键恢复 如何用 Defender Control 永久禁用 Windows Defender并能一键恢复【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-controlDefender Control 是一个开源小工具专门干一件事把 Windows Defender 永久禁用——重启之后它也不会自己回来。同时它自带一个恢复程序随时能把系统还原回禁用之前的状态。整篇文章读完你只需要 5 分钟就能判断自己要不要用它。一、关掉之后它又回来了先还原一个很常见的场面你编译一个大项目每存一次盘Defender 就去把新生成的文件扫一遍磁盘灯狂闪或者打游戏加载到一半开始卡顿。你打开 Windows 安全中心把实时保护关掉世界安静了。然后你重启电脑。第二天一开机实时保护又亮着扫描照常进行。这不是你的操作有问题而是这个开关在设计上就是临时的。真正的麻烦在后面。二、为什么常规办法治不了它常见的三种关掉方法——UI 里关实时保护、改组策略、停服务——其实都在和同一个机制较劲篡改保护。这是 Defender 给自己上的保险。引擎运行时它会在内核层面锁住自己相关的一批注册表键Wd 系列服务、Defender 策略键这些。此时哪怕你是管理员去写这些键Windows 也会直接拒绝——这就是你常看到的error 5 拒绝访问。更底层的是驱动。WdFilter.sys 是文件系统过滤驱动实时扫描靠它WdBoot.sys 是开机最早阶段加载的驱动比你的任何操作都先就位。也就是说服务你停了、策略你改了重启后这两个驱动一回来一切照旧。一句话概括常规方法动的是开关但锁在钥匙这边。开关在用户手里钥匙在内核手里所以怎么折腾都是临时的。三、Defender Control 给出的答案把驱动文件直接挪走这个工具的思路很朴素既然关不掉开关那就让引擎根本启动不了。它实际做的是两件事第一件拿到最高权限改文件名。管理员在 Windows 里已经算很高了但 Defender 的系统文件连管理员都动不了只有 TrustedInstallerWindows 模块安装服务用的系统账户才行。工具借任务计划程序把自己变成一个 TrustedInstaller 进程来跑然后把三个关键文件改名WdFilter.sys→.OLD没了它实时扫描没有执行者WdBoot.sys→.OLD没了它开机早期保护不再生效MsMpEng.exe→.OLD主引擎进程本体文件不在了下次开机引擎自然起不来连安全模式都不用进。第二件把策略层面也一并锁死。组策略、篡改保护、SmartScreen、防火墙、安全中心 UI 这些键值它按顺序全部改掉。这么做是因为只挪文件不改策略安全中心 UI 里还会跳出来提示、甚至尝试把引擎拉回来。关键的一点每次改名操作都记进一份恢复清单存放在%ProgramData%\defender-control目录。这份清单就是后面一键恢复能完整回滚的依据。具体逻辑不复杂感兴趣可以看 核心控制逻辑全项目就一千多行一两个小时能读完。提前说一个预期内的吓人的事这个 exe 被 Defender 官方打了特征码HackTool:Win32/DefenderControl下载下来大概率直接被隔离。这是Defender 禁用工具这个类别的通杀判定不代表代码本身带毒——它是开源的可以自己编译来消除疑虑。四、照着做一遍四步前提先把两个开关手动关掉否则后面全白搭。打开 Windows 安全中心 病毒和威胁防护 管理设置关闭篡改保护。这是最关键的一步不开这个工具连注册表都写不进去。顺手把实时保护临时关掉——这一步除了防干扰还能避免 Defender 当场把你的工具 exe 吃掉。以管理员身份运行disable-defender.exe工具会自动重新拉起一个 TrustedInstaller 进程干完剩下的活disable-defender.exe重启。重启之后驱动才真正缺席效果完全。跑的过程中如果看到kernel-locked、error 5之类的报错别慌这是正常输出。那些键当时确实还被运行中的引擎锁着工具真正的解法是把驱动改名重启后这些键就失去意义了。想确认禁没禁干净用这个参数禁用后安全中心 UI 是被锁的命令行查最直观disable-defender.exe -c它会报出实时保护、篡改保护的当前状态、MsMpEng进程是否在跑以及一个总结论。五、怎么改回来出事了怎么兜底恢复只需要一条命令。发布包里有两个 exedisable-defender.exe和enable-defender.exe是一对。恢复时以管理员身份运行enable-defender.exe它做的事把.OLD文件逐个改回原名、清掉策略和 UI 锁定的键值、恢复文件所有权、把WinDefend服务设回自动启动。跑完重启系统回到原样。可能出的问题按概率排序不确定禁没禁成——用上面的-c检查以输出结论为准别信 UI。恢复后 Defender 起不来——在管理员终端跑这两条修系统组件DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow还不行就做原位修复安装用 Windows ISO 或安装助手跑setup.exe选保留文件和应用系统不重装、软件不丢把系统文件补全。最大的风险其实不是弄坏而是裸奔。禁用期间这台机器没有任何防护别连不可信的网络别跑来路不明的文件条件允许就装个第三方杀软顶上。动手前建个系统还原点这是花一分钟能买到的保险。六、它适合谁不适合谁适合虚拟机和沙箱环境、安全工具开发或兼容性测试的机器、内存吃紧的老设备、你自己能控制暴露面的测试机。共同点是——出事了代价可控或者你本就需要一个干净环境。不适合日常上网、登录账号、存着重要数据的主力机。我想多要几帧通常不够格现代硬件上 Defender 的 CPU 占用大多在个位数百分比拿裸奔去换这点性能账算不过来。想自己编译的话Visual Studio 2022 打开工程选 Release/x64在 settings.hpp 里改一行就能决定编译出的是禁用版还是恢复版#define DEFENDER_CONFIG DEFENDER_DISABLE项目代码量很小没有多少历史包袱读完核心文件就能理解它全部行为这点对这类动系统关键文件的工具来说挺重要——你知道它碰了什么才敢让它碰。最后一句Defender Control 的价值不在于强大而在于它把禁用从一个不可逆的危险动作变成了一个可枚举、可回滚的操作改了哪些文件、动了哪些键、恢复时按什么顺序还回去全都写在明面上。如果你的场景落在适合那一栏并且愿意做还原点和网络隔离这两件事它就是目前让 Defender 重启后也不回来最直接的方案。如果不在那一栏那默认答案仍然是别碰它。【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻