如何永久禁用并安全恢复 Windows Defender:Defender Control 实操指南

📅 2026/8/24 12:51:01
如何永久禁用并安全恢复 Windows Defender:Defender Control 实操指南
如何永久禁用并安全恢复 Windows DefenderDefender Control 实操指南【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-controlDefender Control 是一款开源的 Windows Defender 管理工具通过驱动级操作永久禁用 Defender并支持一键完整恢复。适合游戏玩家、开发者和老硬件用户用来给系统资源松绑。 何时 Defender 成了负担实时保护对日常安全很关键但下面这些场景里它确实拖后腿游戏加载卡顿资源加载时触发大量文件扫描加载时间变长、帧率不稳。编译卡顿编译大项目时 CPU 被 Defender 的持续监控吃掉编辑器明显变卡。老硬件内存紧张4GB 内存的机器上MsMpEng.exe 常驻就能吃掉几百 MB留给真正程序的空间所剩无几。工具冲突部分虚拟化软件与安全研究工具和 Defender 的防护机制存在兼容性问题。而改组策略、停服务这类传统办法只能撑一会儿——重启后 Defender 会自动回来且篡改保护Tamper Protection让普通管理员权限根本做不了持久修改。想长期禁用必须在驱动层面釜底抽薪这正是 Defender Control 要解决的问题。 认识 Defender ControlDefender Control 是一款支持 Windows 10/11 的开源工具Release 提供disable-defender.exe与enable-defender.exe两个二进制前者在驱动与策略层面一次性关掉 Defender后者负责一键完整回退整个过程可审计、可验证。核心能力说明禁用 / 恢复disable-defender.exe/enable-defender.exe一键操作恢复含所有权与服务启动类型覆盖面实时保护、篡改保护、SmartScreen、AMSI、VBS/HVCI、防火墙策略、计划任务等持久化核心驱动重命名为.OLD重启后引擎无法加载无需进安全模式可恢复性重命名前先把清单写入%ProgramData%\defender-control操作完全可逆 它为什么能禁用成功Defender Control 的设计可以拆成三层分别回答谁有权改关哪些开关怎么防复活。权限提升拿到管家钥匙。管理员权限其实碰不到 Defender 的文件和注册表键——它们归 TrustedInstaller 所有且受篡改保护看护。工具通过任务计划程序Task Scheduler的 RunEx 技术让计划服务以NT SERVICE\TrustedInstaller身份拉起自己的 worker 进程。TrustedInstaller 是 Windows 上的最高权限系统模块安装服务用的账户只有它才能重命名 Defender 的核心文件。策略修改把门都关上。写组策略注册表键关闭实时保护锁定 Windows 安全中心 UI并依次禁用 SmartScreen、AMSI、VBS/HVCI 等关键项防止系统自愈。驱动重命名釜底抽薪。关键动作是把WdFilter.sys文件系统过滤驱动、WdBoot.sys早期启动保护、MsMpEng.exe主引擎等文件重命名为.OLD。运行中的引擎还会在内存里活到重启但驱动一消失下次启动就再也加载不起来了。权限提升的核心入口是trusted::run_as_ti_scheduled()它把 exe 路径和参数交给计划服务以 TI 身份执行worker 的输出重定向到日志文件父进程最后把日志打印回控制台并汇报退出码——所以你在终端看到的每行操作日志都是 TI worker 真实执行的结果。各防护组件的处理与恢复方式如下防护组件处理方式如何恢复实时保护WdFilter/WdBoot 驱动与引擎重命名为.OLD改回原名并恢复 TrustedInstaller 所有权篡改保护注册表策略修改执行前用 WMI 预检清除策略值安全中心 / SmartScreen锁定 UI、禁用相关键值恢复服务启动类型与键值VBS / HVCI / 防火墙注册表禁用防火墙服务刻意保留运行注册表恢复一个小提醒执行中出现failed to write to TamperProtection、error 5这类报错是预期行为——引擎运行时这些键被内核锁住工具正是靠重命名驱动绕过它们重启后才真正生效。⚙️ 四步实操流程第一步准备——先创建还原点在管理员 PowerShell 中执行Checkpoint-Computer -Description Before Defender Control创建系统还原点给自己留条退路。然后进入Windows Security Virus threat protection Manage settings关闭Tamper Protection并临时关闭Real-time protection后者还能防止 Defender 当场隔离工具。第二步配置——选择禁用或恢复二进制直接下载 Release 的disable-defender.exe/enable-defender.exe可跳过此步。若要从源码编译用 Visual Studio 2022 打开项目设Release / x64只需改src/defender-control/settings.hpp里一行#define DEFENDER_ENABLE 1 #define DEFENDER_DISABLE 2 #define DEFENDER_CONFIG DEFENDER_DISABLEDEFENDER_CONFIG在DEFENDER_DISABLE与DEFENDER_ENABLE之间切换分别编出禁用版和恢复版。第三步执行——管理员运行并重启以管理员身份运行禁用版它会自动以 TrustedInstaller 身份重启自己依次完成杀进程、改策略、重命名驱动disable-defender.exe # 重启系统后用 -c 检查状态加 -s 可跳过暂停提示 disable-defender.exe -c驱动重命名为.OLD后内存中的引擎要到重启才彻底消失所以重启是必要的一步。第四步验证——命令行确认状态禁用后安全中心 UI 已被锁定状态只能从终端确认。-c会输出实时保护、篡改保护的当前状态、MsMpEng是否还在运行以及一个最终判定verdict全绿即代表禁用到位。 禁用后好多少资源节省的具体数值取决于磁盘、使用习惯和 Windows 版本以下是常见场景下的典型提升区间供参考指标禁用前禁用后典型区间CPU5–15% 基础占用接近 0无扫描尖峰内存150–300MBMsMpEng 常驻无该常驻进程磁盘 I/O频繁后台扫描无实时扫描开销游戏帧率 / 编译耗时基线普遍改善 5%–25%具体体感游戏场景下大场景切换的加载和掉帧明显减少帧率更稳编译场景里大项目构建时的 CPU 尖峰和磁盘噪音基本消失日常使用中4GB 以下内存的老机器体感提升最明显整台机器像摘掉了背了很久的背包。⚠️ 安全底线与一键回退重要警告禁用后系统没有任何实时病毒防护对木马、U 盘病毒、网络威胁的暴露面显著增大。本工具仅建议在虚拟机、沙箱等完全受控环境使用不要用在接入公网的日常主力机上。适用场景安全研究、渗透测试用的虚拟机与沙箱有第三方防护兜底的专用游戏/创作机内存紧张、资源压力大的老旧硬件安全工具开发中的兼容性测试环境回退操作恢复就是一行命令之后再重启enable-defender.exe DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow第一行负责把.OLD文件改回原名、清除策略与 UI 锁定、恢复所有权并把WinDefend设为自动启动后两行是系统文件自检修复在恢复后仍有异常时再执行。完成后用disable-defender.exe -c确认状态已全部还原若仍不工作最后手段是就地修复安装保留文件与程序。 源码导读与扩展点核心逻辑都在src/defender-control/下模块划分清晰src/defender-control/ ├── main.cpp # 入口参数解析、TI 提权重启、禁用/恢复编排 ├── dcontrol.cpp # 核心30 对禁用/恢复功能函数 ├── trusted.cpp # TI 权限获取Task Scheduler RunEx 日志重定向 ├── reg.cpp # 注册表读写、所有权夺取与归还 ├── wmic.cpp # WMI 状态查询篡改保护的权威判断 ├── util.cpp # 进程查找、字符串转换等工具函数 └── settings.hpp # 编译开关ENABLE / DISABLE 二选一想扩展一个受控组件照现有模式来在dcontrol.hpp声明disable_xxx()/enable_xxx()一对函数在dcontrol.cpp实现再在main.cpp对应的#if DEFENDER_CONFIG分支各加一行调用。恢复分支严格按禁用顺序倒序执行所以成对添加、顺序对齐是最稳的做法。❓ 高频问题速答Q1运行后 Defender 还在运行为什么大概率是没重启——运行中的受保护引擎要等重启后才真正失效另外确认事先关闭了 Tamper Protection再用-c看判定结果。Q2恢复后 Defender 不能正常工作先重启让WinDefend自启再执行DISM /Online /Cleanup-Image /RestoreHealth与sfc /scannow仍无效就做保留文件与程序的就地修复安装。Q3被报 HackTool:Win32/DefenderControl这是针对Defender 禁用器的类别特征命中这一类所有工具并非判定代码有恶意行为。项目完全开源可自行审计代码后编译使用。 写在最后Defender Control 的价值在于透明与可逆代码全开源可审计可修改驱动级操作持久生效不依赖安全模式.OLD清单保证了恢复路径始终存在。用它之前先留好还原点在受控环境里验证效果不再需要时一键把防护请回来——性能与安全不该是单选题。【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考