Windows Defender 管理工具上手教程:三步永久禁用,一条命令恢复
Windows Defender 管理工具上手教程:三步永久禁用,一条命令恢复
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
defender-control 是一款开源的 Windows Defender 管理工具,专门解决"系统自带杀毒软件关不掉、关不彻底、关完又复活"的老大难问题。如果你正在被实时扫描拖慢编译速度、游戏掉帧,又不想从此裸奔,这篇教程就是为你准备的:全程命令行操作,永久禁用与一键恢复都只要一条命令。
你是不是也被这些场景折磨过?
先对号入座,看看下面哪一条戳中了你:
- 编译工具被误杀:刚下载的破解补丁、脱壳工具、甚至是自己写的测试程序,被实时防护二话不说隔离,还得跑去"已隔离项目"里手动恢复。
- 游戏加载慢到离谱:开一局竞技游戏,进图要等几十秒,帧率忽高忽低,后台的扫描进程一直在偷 CPU。
- 系统越用越卡:硬盘指示灯疯狂闪烁,任务管理器里
MsMpEng.exe常年霸榜,内存占用居高不下。
这些都是同一个元凶——Windows Defender 的实时防护在后台不停做扫描。市面上大多数所谓"关闭工具"要么改两个注册表就完事,要么重启即失效。而defender-control 这款 Windows Defender 管理工具,通过开源代码实现了真正意义上的"永久禁用",并且保留了完整的恢复能力,让你自己说了算。
为什么 Windows Defender 靠手动根本关不掉?
你可能试过在设置里关掉实时防护,但很快就会发现三个残酷现实:
- 重启即恢复:实时防护开关过一阵子会自动打开。
- 更新后卷土重来:每次 Windows 大版本更新,之前的手动修改全部被重置。
- 篡改保护拦路:系统为了防止恶意软件修改安全设置,专门设置了"篡改保护"这道闸门,普通用户改注册表都会被静默还原。
手动去改注册表?要动的键值散落在十几个位置,改错一个就可能导致系统异常,而且没有管理员级权限根本写不进去。defender-control 的价值就在于此:透明(全部源码公开可审查)、持久(驱动层动手,不依赖注册表表面功夫)、可恢复(自动保存恢复清单),三件事一次性解决。
第一步:获取源码,编译出两个可执行文件
项目托管在开源社区,先把它拉下来:
git clone https://gitcode.com/gh_mirrors/de/defender-control编译环境需要Visual Studio 2022,并安装"C++ 桌面开发"工作负载。然后:
- 打开
src/defender-control.sln解决方案文件。 - 顶部配置选择Release / x64。
- 在
settings.hpp中切换目标:DEFENDER_DISABLE编译出禁用工具,DEFENDER_ENABLE编译出恢复工具。 - 生成解决方案。
最终你会得到两个关键可执行文件:
| 文件 | 用途 |
|---|---|
disable-defender.exe | 一键禁用 Windows Defender |
enable-defender.exe | 一键恢复 Windows Defender |
⚠️ 注意:编译好的程序可能会被 Defender 标记为
HackTool:Win32/DefenderControl并被隔离。这是对"所有同类禁用工具"的分类检测,并非证明代码有恶意行为。项目完全开源,不放心的话直接读源码或自己编译即可。
第二步:动手前,先做好这三件安全准备
禁用杀毒软件等于把家门钥匙交给别人之前先拆掉门锁,风险必须提前兜底。请严格执行:
- 创建系统还原点:控制面板 → 系统 → 系统保护 → 创建。万一出问题,这是最直接的后悔药。
- 以管理员身份运行:右键命令提示符或 PowerShell,选择"以管理员身份运行",后续所有操作都在这个窗口里完成。
- 临时关闭第三方杀软:如果你装了 360、火绒等第三方安全软件,先暂时退出,避免它们在操作过程中拦截注册表与驱动文件变更。
第三步:五分钟完成 Windows Defender 永久禁用
先关两道总闸。打开"Windows 安全中心 → 病毒和威胁防护 → 管理设置",依次关掉:
- 篡改保护:不关掉它,后面的注册表写入会被系统静默还原。
- 实时保护:暂时关闭,也防止 Defender 在你运行工具前就把 exe 吞掉。
再运行工具。在管理员终端里执行:
disable-defender.exe程序会先自动把自己提升到 TrustedInstaller 权限,再执行完整的防护解除流程。最后重启电脑,让驱动层修改完全生效。
📌 如果输出里出现
failed to write to TamperProtection、kernel-locked、error 5之类的报错,不要慌,这是预期行为。这些键值在引擎运行期间受保护无法写入,工具真正靠的是下面的"驱动重命名"技巧绕过——重启后效果照样达成。
底层原理:这把"永久锁"是怎么焊死的?
把禁用过程想象成拆一栋楼,需要四把钥匙依次打开四道门:
钥匙一:权限伪装。trusted.cpp负责模拟 TrustedInstaller 权限。TrustedInstaller 是 Windows 里权限最高的账户之一,拿到它的身份,才能去写普通管理员都碰不到的注册表和系统文件。
钥匙二:服务拔线。dcontrol.cpp负责管理服务。把WinDefend等 Defender 核心服务的启动类型改为"禁用",让服务在下次开机时无法自启,同时按需停止运行中的服务进程。
钥匙三:注册表封口。reg.cpp写入DisableAntiSpyware、DisableRealtimeMonitoring等策略键值,并锁定安全中心界面,防止系统和用户在界面上把开关改回去。
钥匙四:驱动搬家(核心杀招)。工具会把 Defender 的驱动文件直接改名,例如:
WdFilter.sys→WdFilter.sys.OLDWdBoot.sys→WdBoot.sys.OLD
驱动是杀毒引擎的地基。地基被改名后,引擎下次开机根本加载不起来——全程不需要进安全模式,这就是它能"永久禁用"的根本原因。所有改动都会被记录到%ProgramData%\defender-control目录下的恢复清单里,方便日后一键还原。
哪些人适合用,哪些人千万别碰?
| ✅ 适合使用 | ❌ 不建议使用 |
|---|---|
| 专用游戏主机,只想在游戏时段关掉 | 日常办公电脑,需要基础防护 |
| 受控的编译/测试开发环境 | 公共网络环境下的设备 |
| 性能测试平台,需排除杀软干扰 | 存放重要数据的机器 |
| 有专门安全方案兜底的服务器 | 生产环境服务器 |
一句话总结:只在"性能损失 > 安全收益"的场景用,用完记得评估是否要恢复。
禁用之后:如何确认状态、如何一键恢复
禁用后安全中心界面会被锁定,所以要用命令行确认状态:
disable-defender.exe -c工具会列出实时防护、篡改保护的状态,MsMpEng进程是否还在运行,并给出最终判断结论。加上-s参数可以跳过等待暂停,适合脚本调用。
想恢复防护?同样简单:
enable-defender.exe它会读取恢复清单,把WdFilter.sys.OLD等文件改回原名,清除注册表策略键值,恢复文件属主,并把WinDefend服务重新设为自动启动。重启后再跑一次disable-defender.exe -c,看到防护状态全部回归,就说明恢复成功。
万一启用后 Defender 仍无法正常工作,执行系统修复:
DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow重启后仍未解决,可用 Windows 官方安装介质做一次"保留文件和应用"的原位修复升级。
常见问题排查与兼容性说明
| 问题现象 | 可能原因 | 解决方案 |
|---|---|---|
| 编译报错 | 缺少 C++ 开发组件 | 安装 Visual Studio "C++ 桌面开发"工作负载 |
| 提示权限不足 | 未以管理员运行 | 右键"以管理员身份运行" |
| 更新后防护复活 | 系统更新覆盖了配置 | 重新运行工具,或加入计划任务定期执行 |
| 篡改保护无法关闭 | 企业策略或组策略锁定 | 检查本地组策略后重试 |
兼容性方面:Windows 10 20H2 及以上版本测试最充分、完全支持;Windows 11 早期版本功能完整可用;Windows 11 最新版本建议谨慎使用,新版可能有额外防护机制,需结合实际验证。
如果你要批量管理多台机器,可以用下面这段批处理做自动化:
@echo off echo 正在检查 Windows Defender 状态... disable-defender.exe -c -s if %ERRORLEVEL% EQU 0 ( echo Defender 已禁用,无需操作。 ) else ( echo 正在禁用 Defender... disable-defender.exe -s echo 禁用完成!建议重启系统以获得完整效果。 )写在最后:性能与安全,永远是你自己的选择
defender-control 真正可贵的地方,不是"帮你关掉杀毒软件",而是把选择权交还给你:想关就一条命令,想恢复也一条命令,全程黑盒零操作、源码透明可查。它适合在明确知道自己要什么的场景下使用,而不是让你从此告别安全防护。
请务必记住三点:先建还原点再动手,只在确有必要时禁用,定期确认系统状态。在享受性能红利的同时,给系统留好退路——这才是负责任地使用一款 Windows Defender 管理工具的正确姿势。
如果你已经受够了后台扫描的拖累,现在就拉取源码编译一份,亲手把系统的开关握回自己手里吧。
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
