Windows Defender 无法启动?按三层故障定位并修复的完整指南

📅 2026/8/27 16:18:36
Windows Defender 无法启动?按三层故障定位并修复的完整指南
Windows Defender 无法启动按三层故障定位并修复的完整指南【免费下载链接】no-defenderA slightly more fun way to disable windows defender firewall. (through the WSC api)项目地址: https://gitcode.com/GitHub_Trending/no/no-defender当 Windows Defender 被 no-defender 类工具禁用后无法启动、实时保护变灰、安全中心显示由组织管理时本文按 WSC 接管、自启动残留、系统组件三层依次定位逐层给出修复命令与验收标准。面向会用命令行的系统管理员与进阶用户。30秒自检Defender 无法启动先定位故障层先在管理员命令行运行sc query WinDefend记录服务状态再对照下表决定进入哪条路径观察到的症状疑似故障层对应修复路径实时保护开关灰色提示由组织管理WSC 运行态接管未释放路径一释放 WSC 接管修复后重启Defender 又回到禁用状态自启动条目重新抢占槽位路径二清理自启动残留服务报 0x80070422或 sfc 提示文件缺失服务注册或系统文件损坏路径三重建服务与系统文件--disable报 0x80070005 拒绝访问未以管理员身份运行回到统一准备一节服务报 0x800106BA启动超时服务依赖卡死完成路径一后重做路径三统一准备权限、备份与风险一次说清以下三步先做完风险集中在此说明后文不再重复。以管理员身份运行开始菜单搜索终端右键选择以管理员身份运行。关闭所有第三方杀毒与安全类软件避免槽位互相抢占。备份 Defender 注册表分支reg export HKLM\SOFTWARE\Microsoft\Windows Defender C:\backup\defender-reg.reg /y目的是把 Defender 整个分支导出误操作时可回滚预期结果是命令行返回 The command completed successfully.。风险WSCWindows Security CenterWindows 安全中心接口API 是微软私有接口第三方注册的槽位不会随系统更新被清理。如果找不到 no-defender 二进制跳过路径一直接走路径二、三。分路径修复释放 WSC 接管到重建 Defender 组件路径一运行态层释放 WSC 接管成因no-defender 通过 WSC API 把自己登记为第三方杀毒软件Defender 让出防护槽位这条登记不释放WinDefend 服务就不会启动。确认手里有 no-defender-loader.exe。运行释放命令no-defender-loader --disable--disable 同时释放 Defender 与防火墙的 WSC 槽位登记预期结果是命令退出码为 0并输出登记清理信息。重启安全中心服务让 WSC 重读登记状态net stop wscsvc net start wscsvc预期结果是 wscsvc 显示启动成功。怎么算修好运行sc query WinDefendSTATE 显示 4 RUNNING且安全中心里实时保护开关可以打开。如果仍然无法启动转路径二查自启动残留。路径二配置态层清理自启动残留成因工具为了让接管效果跨重启保留把自己写进系统自启动残留条目每次开机都会重新抢占槽位表现为刚修好重启后又禁用。枚举两处常见自启动点记下 no-defender 相关条目名Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run -ErrorAction SilentlyContinue Get-CimInstance Win32_ScheduledTask | Where-Object { $_.TaskName -like *defender* }目的是检查 Run 键与计划任务里是否有残留预期结果是路径一已清理时输出中不含 no-defender 相关条目。发现条目则删除把条目名替换为第 1 步记下的名称Remove-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run -Name 条目名目的是从 Run 键移除残留登记预期结果是命令执行且无错误输出。如果是计划任务残留改运行Unregister-ScheduledTask -TaskName 任务名 -Confirm:$false注销它。删除二进制从根上移除复发源路径替换为实际保存位置del C:\Tools\no-defender-loader.exe目的是删掉自启动会再次调用的可执行文件预期结果是随后dir C:\Tools不再列出该文件。怎么算修好重启电脑一次重启后运行sc query WinDefend状态仍为 4 RUNNING且重跑第 1 步命令不再出现残留条目。路径三组件环境层重建服务与系统文件成因长期接管或手工修复失败损伤了 Defender 服务注册或系统文件此时即使 WSC 释放组件也加载不起来。先核对服务注册的二进制路径sc qc WinDefend目的是确认服务指向C:\Program Files\Windows Defender\MsMpEng.exe预期结果是 BINPATH 一行指向该路径。如果路径损坏先运行sfc /scannow。重置两个关键开关Set-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\Windows Defender -Name DisableAntiSpyware -Value 0 -Type DWord Set-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\Windows Defender\Real-Time Protection -Name DisableRealtimeMonitoring -Value 0 -Type DWord目的是关闭全局禁用与实时保护禁用开关预期结果是无错误输出。风险如果路径不存在先用New-Item创建键则命令才能执行修改前确认统一准备里的备份已就位。修复系统文件DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow目的是让 DISM 修复系统镜像再由 sfc 复扫文件完整性预期结果是 DISM 报告修复完成sfc 报告已修复损坏的文件或未找到完整性冲突。⚠️ 风险DISM 需联网下载组件全程 20–40 分钟如果中途关闭窗口则需重新执行。怎么算修好sfc 扫描通过重启后 Defender 自行启动安全中心不再显示由组织管理。修复后验收Defender 恢复的命令判定清单在管理员命令行逐条执行全部达标才算修复闭环运行sc query WinDefendSTATE 为 4 RUNNING运行sc query wscsvcSTATE 为 4 RUNNING运行Get-MpComputerStatus | Select-Object RealTimeProtectionEnabled值为 True运行%ProgramFiles%\Windows Defender\MpCmdRun.exe -SignatureUpdate返回签名更新成功运行%ProgramFiles%\Windows Defender\MpCmdRun.exe -Scan -ScanType 1快速扫描完成且无错误码防止复发脚本与习惯把以下脚本保存为 defender-check.bat加入任务计划程序每周一 03:00 触发echo off sc query WinDefend | find RUNNING nul || net start WinDefend sc query wscsvc | find RUNNING nul || net start wscsvc %ProgramFiles%\Windows Defender\MpCmdRun.exe -SignatureUpdate nul目的是服务未运行时拉起并顺带更新一次签名预期结果是脚本静默执行、无输出。三条习惯安装第三方安全工具前先运行rstrui.exe创建还原点。把准备阶段的注册表备份文件放在非系统盘。不再使用 no-defender 时删掉二进制并复查路径二的两处自启动点。延伸阅读服务启动依赖可查服务控制管理器SCM机制WSC API 细节见微软以 NDA 形式分发的接口文档。【免费下载链接】no-defenderA slightly more fun way to disable windows defender firewall. (through the WSC api)项目地址: https://gitcode.com/GitHub_Trending/no/no-defender创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考