Windows Defender 移除实战指南:三种需求三种做法,从隐藏界面到镜像级彻底移除
Windows Defender 移除实战指南:三种需求三种做法,从隐藏界面到镜像级彻底移除
【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover
如果你的电脑里有一款叫 windows-defender-remover 的开源工具,它能按你的真实需求分三档移除 Windows Defender:只藏界面、只拆引擎、或者干脆从安装盘开始就不让它存在。这篇文章从我自己被后台扫描和误报折腾的经历讲起,带你走完"判断需求 → 备份 → 操作 → 自查"的完整闭环。
先说说我为什么要动 Defender
我是个编译党加游戏党。白天开着 IDE 反复编译项目,晚上偶尔打两把联机游戏,Windows Defender 总是准时来凑热闹:编译到一半 CPU 被实时扫描吃满,下载的开发工具被当木马拦掉,托盘还动不动弹窗提醒"威胁已处理"。去设置里关掉实时防护?重启一次,一切照旧。
后来我才明白,Defender 的防护体系根本不是"一个开关",而是三层结构互相咬合:
| 层级 | 具体内容 | 只关界面管不管用 |
|---|---|---|
| 界面层 | 安全中心 UWP 应用(SecHealthUI)、任务栏盾牌图标、设置页入口 | 不管用,服务还在跑 |
| 服务层 | WinDefend 引擎、wscsvc 安全中心服务、WdNisSvc 网络检查、Sense 遥测、webthreatdefsvc 网页威胁 | 管一半,更新会写回来 |
| 系统集成层 | Windows Update 安全智能更新、组策略、虚拟化安全(VBS) | 关键,会被系统自动还原 |
所以单靠手动禁用只会陷入"改了又恢复"的循环,这也是我最终选择一款成体系工具的原因。
动手前先弄懂这套工具的四个入口
windows-defender-remover 针对 Windows 8.x、10 全版本和 11,把移除能力拆成了四个独立模块,入口彼此独立,可以按需组合:
| 模块路径 | 管什么 | 适用场景 |
|---|---|---|
Script_Run.bat | 一键总控:自动提权、调 PowerRun、合并注册表、触发重启 | 不想研究细节,直接跑通一次 |
Remove_Defender/ | 拆引擎层:实时防护、服务注册项、计划任务、SmartScreen、右键菜单 | 嫌后台扫描拖慢性能 |
Remove_SecurityComp/ | 拆界面层:安全中心 UWP、wscsvc、设置页、托盘图标 | 只嫌弹窗和图标碍眼 |
ISO_Maker/ | 镜像层:应答文件在安装阶段禁用 Defender | 批量装机、做纯净安装盘 |
另外两个辅助文件:RemoveSecHealthApp.ps1单独卸载安全中心应用包,files_removal.bat清理移除后的残留目录。弄清楚"哪一档对应什么需求"比急着运行脚本重要得多。
第一步永远是创建还原点,没有例外
移除属于系统级改动,操作前创建系统还原点是整个流程里性价比最高的一步。Win + R 输入rstrui,或直接在"控制面板 → 恢复"里创建还原点,命名写清楚日期和用途。后面所有操作,只要你能后悔,都依赖这个还原点。
快速上手:主脚本的三选一菜单
不想细究模块的话,直接克隆仓库跑主脚本:
git clone https://gitcode.com/gh_mirrors/wi/windows-defender-remover cd windows-defender-remover Script_Run.bat脚本启动后会先检查管理员权限,没有就自动弹窗请求提权。进入菜单后有三个选项:
[Y]移除杀毒引擎 + 安全中心应用,即"完全移除";[A]只移除杀毒引擎,保留安全中心界面,但文档明确提示:后续系统更新可能让防护组件回来;[S]移除 Defender 残留文件,一般在完成前两步后配合使用。
无论选哪项,脚本都会调用 PowerRun 以最高权限执行RemoveSecHealthApp.ps1,并遍历合并Remove_Defender与Remove_SecurityComp目录下的全部.reg文件,10 秒后自动重启。
如果不想走交互菜单,脚本还支持带参数运行,例如Defender.Remover.exe /r即可直接执行移除流程,适合写进批处理脚本里批量部署。
路线一:只拆引擎,给编译和游戏让出性能
如果你和我一样,界面其实无所谓,只是受不了后台扫描抢资源,就走这条路线。进入Remove_Defender目录,每个.reg文件对应一类清理目标,可以单独导入。我实际执行时用的命令是这样:
cd Remove_Defender :: 关闭实时监控与行为监控(写入组策略区,防止 Defender 自行恢复设置) reg import "DisableAntivirusProtection.reg" :: 移除 WinDefend、wscsvc、WdNisSvc 等服务注册项(直接删启动链条里的"身份证") reg import "RemoveServices.reg" :: 删除自动扫描与维护的计划任务 reg import "RemoveDefenderTasks.reg" :: 关闭 SmartScreen 应用与网页筛选 reg import "Disable SmartScreen.reg" :: 去掉右键菜单里的"使用 Microsoft Defender 扫描" reg import "RemoveShellAssociation.reg"这些文件平时由Script_Run.bat自动合并,但单独导入更适合排查问题。以RemoveServices.reg为例,它并不去停服务,而是直接删除SYSTEM\CurrentControlSet\Services下的注册项,把WinDefend、WdNisDrv、SgrmBroker等服务从系统启动链条里摘掉。做完这一步,安全中心应用还能打开,但里面所有防护项都显示已关闭,后台进程也不再常驻。
路线二:只摘外壳,让托盘和设置页安静下来
如果你的需求反过来——防护可以留着,但受够了弹窗和碍眼的盾牌图标——那就只处理界面层。单独卸载安全中心 UWP 应用,官方推荐用RemoveSecHealthApp.ps1,而且必须经 PowerRun 提权运行,因为普通权限无权动预置的系统应用包:
PowerRun powershell.exe -noprofile -executionpolicy bypass -file "RemoveSecHealthApp.ps1"脚本内部会遍历SecHealthUI的已预置包和已安装包,写入去预置标记后,用dism与Remove-AppxPackage完成卸载。不想依赖仓库文件的话,也可以把同样的逻辑存成.ps1自己运行。再配合导入Remove_SecurityComp/Remove_SecurityComp.reg,任务栏盾牌图标和设置应用里的"Windows 安全中心"页面会一并消失,但底层防护仍然在工作。
路线三:做一张"从开机起就没有 Defender"的安装盘
这是四个模块里最彻底、也最适合批量装机的一条路线。思路不是装完再删,而是利用 Windows 安装流程的应答文件机制,在系统首次启动前就把 Defender 相关服务停用。ISO_Maker/sources/$OEM$/$$/Panther/下的autounattend.xml包含了完整的无人值守逻辑:先绕过 TPM、Secure Boot、内存等硬件检查,再通过一个 VBS 脚本扫描新生成的 SYSTEM 配置单元,把Sense、WdBoot、WdFilter、WinDefend等服务的启动类型改成禁用,同时写入关闭 SmartScreen、VBS、BitLocker 预加密等策略。
把这张盘做出来的步骤:
1. 挂载原版 Windows ISO,把内容解压到本地目录 2. 在解压目录的 sources 下新建文件夹结构: sources\$OEM$\$$\Panther\ 3. 将仓库里 ISO_Maker/sources/$OEM$/$$/Panther/autounattend.xml 复制到上面的 Panther 目录 4. 用 AnyBurn 或 ImgBurn 把整个目录重新打包成可启动 ISO如果做 U 盘启动盘,用 Rufus 把系统写入 U 盘后,同样建好$OEM$结构、放入应答文件,并额外把autounattend.xml复制到 U 盘根目录——这样可以阻止后续的在位升级覆盖配置。这样做出来的镜像,首次进桌面就不会看到安全中心,也没有需要二次清理的残留。
操作完成后如何自查,给一份可勾选清单
重启是必须的一步。重启后按下面几条逐项核对,比"看起来图标没了"更可靠:
- 打开"服务"管理器,搜索
WinDefend、wscsvc、SecurityHealthService,状态为"已停止",启动类型不是自动; - 任务栏右下角不再出现盾牌图标;
- 打开设置应用,搜索"Windows 安全中心",看不到对应入口;
- 右键一个可执行文件,不再出现"使用 Microsoft Defender 扫描"菜单项;
- 若用任务管理器观察,编译/游戏期间不再出现持续的 Defender 进程占用。
常见问题与避坑:我踩过的坑都在这里
下载的 exe 被安全软件报毒怎么办。这基本是误报。脚本以.bat/.reg/.ps1文本形式打包,部分杀毒软件会按行为特征扫描此类批处理。用 git 克隆源码或下载源码 zip 后自行运行,可以绕开这条报毒路径。
系统更新后配置又恢复了。Windows Update 会推送安全智能更新(Intelligence Update),它专门用来重置 Defender 和安全中心策略。遇到这种情况,先确认是否装了该更新,关闭"篡改防护"后重新运行脚本即可。
VBS 总在自动开启。脚本默认关闭虚拟化安全以换取性能,但只要你用 WSL、WSA(安卓子系统)或任何依赖 Hyper-V 的功能,VBS 就会在无提示的情况下重新开启。不用虚拟机的话,可用bcdedit /set hypervisorlaunchtype off手动关闭,代价是之后无法再运行虚拟机。
极少数情况提示 Application Guard 阻止应用。这是WiSiPolicy.p7b策略文件残留所致,需要在 EFI 分区、System32\CodeIntegrity、Windows\Boot\EFI和WinSxS四处各删除一份同名文件后重启。仓库 README 里给了每处对应的 PowerShell 命令,照着复制即可。
想反悔怎么办:回退路径与风险边界
回退按严重程度分三档,动手前心里要有数:
- 只导入过注册表策略的,在系统还原里回滚到操作前的还原点即可;
- 已经删过服务注册项的,还原点恢复后,再确认
WinDefend等服务的启动类型被改回自动; - 从定制镜像全新安装的,只能回原版镜像重装系统,这一档没有就地恢复的捷径。
另外提醒一句:RemoveServices.reg会一并移除wscsvc等安全中心服务,部分第三方杀毒软件依赖该服务做状态联动,装第三方杀软前先评估这层影响。
最后:把你的处境和入口对齐
| 你的处境 | 建议入口 | 预期效果 |
|---|---|---|
| 普通办公,只想少点打扰 | 仅导入Remove_SecurityComp相关配置 | 界面安静,防护仍在 |
| 玩游戏或编译频繁 | Script_Run.bat选 A | 释放后台扫描与内存占用 |
| 开发工具被反复误报 | Script_Run.bat选 Y | 引擎与界面彻底移除 |
| 给多台机器统一装机 | ISO_Maker应答文件 | 从首启起即为无 Defender 状态 |
给自己三条行动建议:第一,从最浅的一档开始,确认体验后再逐步加深,不要一上来就选完全移除;第二,每一档操作前都创建系统还原点,这是成本最低的后悔药;第三,Windows 大版本更新后定期检查服务状态,必要时补跑一次脚本。移除 Windows Defender 的目的是让系统按你的意愿运行,而不是让系统失去防护意识——想清楚自己要什么、能承担什么风险,这个工具才能真正帮到你。
【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
