Windows Defender 移除完整指南:三档移除深度与一次 ISO 实战演示
Windows Defender 移除完整指南:三档移除深度与一次 ISO 实战演示
【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover
Windows Defender 是 Windows 自带的杀毒与安全中心,但对不少用户来说,它带来的后台扫描占资源、误报拦截开发工具、频繁弹窗提醒等问题,反而成了想绕开却绕不开的负担。windows-defender-remover 正是为此而生的开源工具,它针对 Windows 8.x、Windows 10 全版本和 Windows 11,提供从"隐藏界面"到"彻底移除"再到"写入安装镜像"的完整移除 Windows Defender 方案。本文从实际使用者的视角出发,先帮你判断该选哪一档,再带你把每一档亲手跑一遍。
为什么 Windows Defender 不是"禁用一下就完事"
很多人第一次尝试禁用它,都是去设置里关掉实时防护,或把几个服务手动停掉,结果重启或系统更新后,一切又恢复了原样。原因是它的防护体系分了三层,彼此联动:
- 界面层:Windows 安全中心 UWP 应用(SecHealthUI)、任务栏盾牌图标、设置应用里的"Windows 安全中心"页面。
- 服务层:实时防护引擎 WinDefend、安全中心服务 wscsvc、网络检查服务 WdNisSvc、遥测服务 Sense,以及 Web 威胁防御服务 webthreatdefsvc。
- 系统集成层:与 Windows Update 的安全智能更新、组策略、虚拟化安全(VBS)深度绑定,更新时会主动把被改掉的策略写回来。
可以把它理解成一棵树的根、茎、叶:只剪掉叶子(界面),根茎还在,很快会再长出来。这就是为什么一个成体系的工具要同时处理注册表策略、服务项、计划任务、UWP 应用包和驱动过滤器。
移除前先回答一个问题:你到底想移除哪一层
先不要急着下载脚本。不同的使用场景对应不同的移除深度,选错档位要么没达到目的,要么过度操作引入了不必要的风险。下面这张图可以帮你快速定位自己属于哪类需求:
这四种需求并不冲突,你可以先做浅层的,观察一段时间再加深,而 windows-defender-remover 恰好把每一档都拆成了独立的模块。
认识工具的四个组成部分
克隆下来之后,仓库顶层只有几个文件和四个目录。搞清楚每个目录对应哪一档操作,比急着运行脚本更重要:
| 路径 | 对应移除深度 | 主要作用 |
|---|---|---|
Script_Run.bat | 一键总控 | 自动请求管理员权限、调用 PowerRun 提权、合并注册表并触发重启 |
Remove_Defender/ | 拆引擎层 | 禁用实时防护、移除 Defender 服务项、计划任务、SmartScreen、右键菜单 |
Remove_SecurityComp/ | 拆界面层 | 移除安全中心 UWP 应用、wscsvc 服务、设置页与托盘图标 |
ISO_Maker/ | 镜像层 | 用应答文件在 Windows 安装过程中直接禁用 Defender 相关服务 |
RemoveSecHealthApp.ps1 | 辅助 | 单独卸载安全中心 UWP 应用包的 PowerShell 脚本 |
此外PowerRun.exe是提权用的工具,files_removal.bat负责在移除后清理残留的 Defender 文件。整个工具在 13.x 版本中把"按需选择"做得比较彻底——你几乎可以从四个入口任选一个开始。
最快上手路径:克隆、运行、重启
如果不想研究细节,只想先跑通一次,直接走主脚本即可。在命令行执行:
git clone https://gitcode.com/gh_mirrors/wi/windows-defender-remover cd windows-defender-remover Script_Run.bat脚本启动后先检查当前进程是否拥有管理员权限,没有的话会自动弹窗请求提权。进入菜单后有三个选项:
[Y]:同时移除杀毒引擎和 Windows 安全中心应用,属于"完全移除"。[A]:只移除杀毒引擎,保留安全中心界面,适合还想要一个显示入口的用户。[S]:移除 Defender 残留文件,一般在前两步之后配合使用。
无论选哪个,脚本都会调用PowerRun以最高权限执行RemoveSecHealthApp.ps1,并遍历合并Remove_Defender与Remove_SecurityComp下的全部.reg文件,10 秒后自动重启。注意选项A有一个文档明确说明的特性:只移除引擎的情况下,后续系统更新可能让防护组件回来。
实战一:只拆杀毒引擎,留下安全中心界面
适合嫌后台扫描拖慢性能、但不想动界面的用户。进入Remove_Defender目录,这个目录里每个.reg文件都对应一类清理目标,可单独导入:
cd Remove_Defender reg import "DisableAntivirusProtection.reg" & rem 关闭实时监控与行为监控 reg import "RemoveServices.reg" & rem 移除 WinDefend、wscsvc 等服务注册项 reg import "RemoveDefenderTasks.reg" & rem 删除自动扫描计划任务 reg import "Disable SmartScreen.reg" & rem 关闭 SmartScreen 应用与网页筛选以DisableAntivirusProtection.reg为例,它并不是粗暴地删键值,而是把策略键写入组策略区域,让 Defender 无法自行恢复设置:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection] "DisableRealtimeMonitoring"=dword:00000001 "DisableBehaviorMonitoring"=dword:00000001 "DisableOnAccessProtection"=dword:00000001RemoveServices.reg则采用另一种手法——直接删除服务在SYSTEM\CurrentControlSet\Services下的注册项,从系统启动链条里摘掉WinDefend、WdNisDrv、SgrmBroker等服务的"身份证"。做完这一步,安全中心应用还能打开,但里面的防护项全部显示为已关闭,实际后台进程也不再常驻。
实战二:只摘掉安全中心外壳,保留后台防护
需求反过来的用户,例如只需要一个安静的托盘和设置页,可以只处理界面层。单独卸载安全中心 UWP 应用,官方推荐用RemoveSecHealthApp.ps1,并强调必须经 PowerRun 提权运行,因为普通权限无权修改已预置的系统应用包:
PowerRun powershell.exe -noprofile -executionpolicy bypass -file "RemoveSecHealthApp.ps1"脚本内部会遍历SecHealthUI的已预置包和已安装包,写入去预置标记后用dism与Remove-AppxPackage完成卸载。如果不想依赖仓库文件,也可以把同一段逻辑存成.ps1后运行。配合Remove_SecurityComp/Remove_SecurityComp.reg一起导入,托盘盾牌图标、设置应用里的安全中心页面都会一并消失。
实战三:做一张"从开机起就没有 Defender"的安装盘
这是四个模块里最彻底、也最适合批量装机的一条路线。思路不是装完再删,而是利用 Windows 安装流程的应答文件机制,在系统首次启动前就把 Defender 相关服务停用。打开ISO_Maker/sources/$OEM$/$$/Panther/,里面放着的autounattend.xml包含了完整的无人值守逻辑:先绕过 TPM、Secure Boot、内存等硬件检查,再通过一个 VBS 脚本扫描新生成的 SYSTEM 配置单元,把Sense、WdBoot、WdFilter、WinDefend等服务的启动类型改成禁用,同时写入关闭 SmartScreen、VBS、BitLocker 预加密等策略。
把这张盘做出来的步骤:
1. 挂载原版 Windows ISO,把内容解压到本地目录 2. 在解压目录的 sources 下新建文件夹结构: sources\$OEM$\$$\Panther\ 3. 将仓库里 ISO_Maker/sources/$OEM$/$$/Panther/autounattend.xml 复制到上面的 Panther 目录 4. 用 AnyBurn 或 ImgBurn 把整个目录重新打包成可启动 ISO如果是做 U 盘启动盘,用 Rufus 把系统写入 U 盘后,同样建好$OEM$结构、放入应答文件,并额外把autounattend.xml复制到 U 盘根目录,可以阻止后续的在位升级覆盖配置。这样做出来的镜像,首次进入桌面时就不会看到安全中心,也没有需要二次清理的残留。
装完之后怎么确认移除真的生效
重启是必须的一步,脚本内部也预设了自动重启。重启后按下面几条逐项核对,比"看起来图标没了"更可靠:
- 打开"服务"管理器,搜索
WinDefend、wscsvc、SecurityHealthService,状态应为"已停止"且启动类型已不是自动。 - 检查任务栏右下角,盾牌图标不再出现。
- 打开设置应用,搜索"Windows 安全中心",应看不到对应入口。
- 右键一个可执行文件,不再出现"使用 Microsoft Defender 扫描"菜单项。
这套工具本身提供了明暗两套主题的界面,上图即浅色主题下的横幅,盾牌上的红色叉号直观地表达了这个项目"移除防护组件"的定位。
常见问题与避坑提示
下载的 exe 被安全软件报毒怎么办。这是误报。脚本以.bat/.reg/.ps1文本形式打包,部分杀毒软件会按行为特征扫描此类批处理。用 git 克隆源码或下载源码 zip 后自行运行,可以避开这条路径。
系统更新后配置又恢复了。Windows Update 会推送安全智能更新,它专门用来重置 Defender 和安全中心策略。遇到这种情况,先确认是否安装了 Intelligence Update,关闭篡改防护后重新运行脚本即可。
VBS 一直自动开启。脚本默认会关闭虚拟化安全以换取性能,但只要你使用 WSL、WSA(安卓子系统)或任何依赖 Hyper-V 的功能,VBS 就会在无提示的情况下重新开启。不用虚拟机的话,可用bcdedit /set hypervisorlaunchtype off手动关闭,但这同时意味着不能再运行虚拟机。
极少数情况下提示 Application Guard 阻止应用。这是WiSiPolicy.p7b策略文件残留所致,需要在 EFI 分区、System32\CodeIntegrity、Windows\Boot\EFI和WinSxS四处各删除一份同名文件后重启。
想反悔怎么办:恢复与回退
移除属于系统级改动,所以动手前的"还原点"不是可选项而是必选项。恢复路径按严重程度分三档:
- 只导入了注册表策略的,可以在系统还原里回滚到操作前的还原点。
- 已经删除了服务注册项的,通过还原点恢复后,再确认
WinDefend等服务的启动类型被改回自动。 - 从定制镜像全新安装的,需要回到原版镜像重装系统,这一档没有就地恢复的捷径。
另外提醒一点:RemoveServices.reg会一并移除wscsvc等安全中心服务,某些第三方杀毒软件依赖该服务做状态联动,安装第三方杀软前建议先评估这层影响。
下一步:把移除深度和你的需求对齐
整理一下决策依据,供你对照自己的情况:
| 你的处境 | 建议入口 | 预期效果 |
|---|---|---|
| 普通办公,只想少点打扰 | 仅导入Remove_SecurityComp相关配置 | 界面安静,防护仍在 |
| 玩游戏或编译频繁 | Script_Run.bat选 A | 释放后台扫描与内存占用 |
| 开发工具被反复误报 | Script_Run.bat选 Y | 引擎与界面彻底移除 |
| 给多台机器统一装机 | ISO_Maker应答文件 | 从首启起即为无 Defender 状态 |
最后给三点使用上的建议:第一,从最浅的一档开始尝试,确认体验后逐步加深,不要一上来就选完全移除;第二,每一档操作前都创建系统还原点,这是成本最低的后悔药;第三,Windows 大版本更新后定期检查服务状态,必要时补跑一次脚本。移除 Windows Defender 的目的是让系统按你的意愿运行,而不是让系统失去防护意识——在明确自己需要什么、能承担什么风险的前提下操作,这个工具才能真正帮到你。
【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
