如何彻底禁用 Windows Defender?defender-control 一条命令解决反复复活难题
如何彻底禁用 Windows Defender?defender-control 一条命令解决反复复活难题
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
defender-control 是一个开源的 Windows Defender 管理器,它的核心卖点就一句话:把系统自带的杀毒引擎永久禁用,需要时再一键恢复,专治"关了又自动复活"的老毛病。下文是我整理的一份完整实测记录,从动手前的准备到事后补救全部覆盖。
先讲一个很多 Win10/Win11 用户都经历过的场景:某个晚上你终于有空玩新买的游戏,或者要编译一个大型项目,结果刚进入加载阶段,后台的 Defender 突然开始全盘扫描,机器肉眼可见地卡顿。你打开设置,关掉实时保护,世界清净了。可一周后系统自动更新完成,任务管理器里MsMpEng进程又堂而皇之地躺在那里——之前的手动关闭仿佛从未发生过。
为什么手动关闭总是白费力气:Defender 的两道"自动复位"机关
Windows 10/11 给 Defender 装了两道防关闭的机关,这才是"关了又复活"的根本原因。
第一道:篡改保护(Tamper Protection)。关键注册表项由内核直接托管,普通程序尝试写入时,系统会悄悄把改动回滚。可以把它想象成一把钥匙只配给系统管理员保管的密码锁——你以为自己改了设置,其实连锁芯都没碰到。
第二道:服务自愈。Defender 的服务状态一旦出现异常,会被自动重建为默认值。就像一台每次开机都按"出厂设置"重新来一遍的电子设备,你改得再认真,它睡一觉就全部忘掉。
所以问题的关键不在于"有没有关掉的决心",而在于有没有办法绕过这两道机关。defender-control 的思路是釜底抽薪:它先把自身权限提升到 TrustedInstaller——这是 Windows 里少数能改动受保护设置的高级别身份;随后写入禁用策略、锁住安全中心界面,并把WdFilter.sys、WdBoot.sys等驱动文件重命名为.OLD后缀。相当于不是按下熄火键,而是直接把发动机从机舱里拆出来:引擎下次启动时根本找不到自己的零件,自然无从复活。所有改动都会记录到%ProgramData%\defender-control目录,方便日后一键还原。
禁用与恢复全流程:一条清晰的操作时间线
动手前:四件小事按顺序做,缺一不可
- 关闭篡改保护。路径:Windows 安全中心 → 病毒和威胁防护 → 管理设置。这一步不做,后续修改可能全被悄悄回滚。
- 临时关闭实时保护。在同一页面里关掉,既符合流程要求,也能防止工具一出现就被当场隔离。
- 创建系统还原点,重要文件先备份。涉及系统级改动,给自己留一条后路总没错。
- 把 exe 放到本地磁盘(比如
C:\Tools\),右键选择"以管理员身份运行"。
执行禁用:一条命令,剩下交给工具
以管理员身份打开命令行,运行:
disable-defender.exe工具会自动完成权限提升、进程清理、策略写入和驱动改名,全程基本不需要人工介入。跑完后建议重启一次,让驱动改名的效果完整生效。
想随时确认当前状态,用检查参数即可(此时安全中心界面已被锁定,直接看命令行最靠谱):
disable-defender.exe -c # 查看实时保护、篡改保护、MsMpEng 进程等状态 disable-defender.exe -c -s # 加 -s 表示检查完不暂停,适合写进脚本重启后自查:验证是否真正"关干净"
重启后用-c检查一遍:实时保护应处于关闭状态、后台不再有 MsMpEng 进程常驻。看到这几项符合预期,就说明这次是真的生效了。
万一出问题:先用两条系统命令兜底
如果禁用或恢复过程中出现异常,先运行:
DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow重启后再执行 enable-defender.exe。仍无法恢复的话,可以用 Windows 安装程序做一次"保留个人文件"的就地修复升级。
想恢复:一条命令回到最初状态
以管理员身份运行:
enable-defender.exe它会自动把.OLD文件改回原名、清理禁用策略、恢复安全中心界面,并把 WinDefend 服务设回自动启动,重启后即完整还原。
禁用前后对比:你会观察到哪些真实变化
以一台普通的 Win10/11 电脑为例,关闭后最直观的感受就是后台安静了。下面这张表整理了各维度的前后差异:
| 观察维度 | 禁用前 | 禁用后 |
|---|---|---|
| 后台进程 MsMpEng | 开机即常驻 | 不再运行 |
| 实时文件扫描 | 后台持续进行 | 完全停止 |
| 云查杀与样本上传 | 按策略自动工作 | 关闭 |
| SmartScreen、AMSI 等附加检测 | 正常拦截 | 全部停摆 |
| 磁盘与 CPU 后台开销 | 扫描时明显波动 | 基本归零 |
资源能省下多少因人而异,但重 IO 场景——比如游戏加载、大型项目编译——的体感提升通常最明显,因为你重新拿回了"后台到底在跑什么"的控制权。
风险提示与补救预案:清楚底线再动手 ⚠️
这部分不是劝退,而是让你动手前心里有数:
- 工具会被杀软标记,属于正常现象。微软为它内置了
HackTool:Win32/DefenderControl特征签名,所有禁用 Defender 的工具都会命中这个分类,这并不代表代码不安全。项目完全开源,不放心可以先读源码或自己编译一份。 - 裸奔风险真实存在。关掉 Defender 等于卸下系统默认的防护盔甲。建议只在可信的网络环境使用,保持系统防火墙开启,继续安装系统更新,也别下载来路不明的软件。
- 安全中心被锁住,这是刻意设计。目的是防止 UI 把状态悄悄恢复回去。之后查状态记得用
-c参数,而不是去点设置页。 - 系统更新后可能"部分复活"。一旦发现 Defender 重新出现,重跑一次 disable 即可;如果恢复过程出了岔子,就用上文那两条 DISM / sfc 命令兜底。
自己动手编译一份 + 怎么用才稳妥 💡
工具基于 Visual Studio 2022 构建,编译门槛不高。先获取源码:
git clone https://gitcode.com/gh_mirrors/de/defender-control打开src/defender-control.sln,选择 Release / x64 配置,然后修改settings.hpp顶部的编译开关:
#define DEFENDER_CONFIG DEFENDER_DISABLE // 编译出 disable-defender.exe // #define DEFENDER_CONFIG DEFENDER_ENABLE // 改成这行则编译出 enable-defender.exe整个工程需要手工改动的地方只有这一处,改完点击生成即可得到对应的 exe。
使用建议:把两个 exe 都留着。需要高性能(游戏、编译、跑虚拟机)时跑 disable,平时要防护就恢复 enable,管理权始终握在自己手里。
现在就可以动手:先按"四件小事"做好准备(尤其是还原点),再以管理员身份运行 disable,重启后用-c验证状态。整个过程大约三分钟,之后你就能彻底摆脱 Defender 反复复活的困扰了。
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
