拓冰建站拓冰建站
首页 / 资讯中心 / 正文

Windows Defender 移除实战指南:3 种彻底禁用方案与性能提升实测

Windows Defender 移除实战指南3 种彻底禁用方案与性能提升实测【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover您在 Windows 10 或 Windows 11 上是否遇到过这样的场景安装一款绿色的便携软件Defender 二话不说直接隔离编译一个自用的脚本工具被实时防护反复拦截老电脑开机后风扇狂转任务管理器里MsMpEng.exe稳定占据着几百 MB 内存。您可能已经搜过如何关闭 Windows Defender得到的答案大多是临时关闭实时保护添加排除项——这些方法在下一次系统更新后统统失效。本文将围绕开源工具windows-defender-removerDefender Remover从原理拆解、状态诊断、3 种移除方案到事后验证与翻车急救带您彻底摆脱 Defender 的纠缠覆盖 Windows 8.x、Windows 10 全版本与 Windows 11。重要提示移除系统自带杀毒软件属于高风险高收益操作。本文所有方案都要求您先创建系统还原点或完整备份并对操作后果负责。移除后系统将失去微软的实时安全防护请确保您有替代的安全习惯如不运行来路不明的可执行文件。为什么简单设置无法根治 Defender先看清它由什么组成Windows Defender 从来不是一个孤立的程序而是一套深度嵌入系统的安全全家桶。理解它的构成您就明白为什么关闭实时保护会在一段时间后自动复活——因为您只关掉了其中一层其他层会在下次更新时把它重新拉起来。Windows Defender 全家桶 ├─ 杀毒引擎层 │ ├─ WinDefend 服务Antivirus Service常驻主服务 │ ├─ MsMpEng.exe 进程实时扫描核心内存大户 │ ├─ WdFilter / WdBoot / WdNisDrv 驱动程序文件系统过滤与网络检测 │ └─ 病毒定义更新与计划扫描任务 ├─ 安全中心层 │ ├─ wscsvc 服务安全中心服务监控各安全组件状态 │ ├─ SecHealthUIWindows 安全 UWP 应用您看到的安全中心界面 │ └─ SecurityHealthService安全运行状况服务 ├─ 附加防护层 │ ├─ SmartScreen应用与网站筛选器 │ ├─ VBS / 内核隔离基于虚拟化的安全依赖 Hyper-V 组件 │ ├─ WebThreatDefSvcWeb 威胁防御服务Win11 新增 │ └─ 系统缓解措施 / Exploit Guard漏洞利用防护 └─ 注册表与策略层 ├─ HKLM\SOFTWARE\Microsoft\Windows Defender组件配置 ├─ HKLM\SYSTEM\CurrentControlSet\Services\WinDefend服务定义 └─ 计划任务缓存TaskCache负责定时扫描与更新修复逻辑手动关闭只改动了策略层的一两个开关服务层和计划任务仍在运行一次更新就全部复原。而 Defender Remover 的做法是逐层拆除先删服务注册表项让服务无法启动再移除 UWP 应用与计划任务最后清理策略和文件让系统忘记自己装过 Defender。这也是为什么它能做到重启后彻底消失。动手前先体检三步确认当前状态无论您是想移除还是想确认是否移除成功都需要先摸清现状。以管理员身份打开命令提示符CMD依次执行:: 查询 Defender 主服务状态存在且 Running 说明尚未移除 sc query WinDefend :: 查询安全中心服务状态 sc query wscsvc :: 查看杀毒引擎进程是否存活 tasklist | findstr /i MsMpEng :: 查看服务注册表项是否还在ERROR 说明已被移除 reg query HKLM\SYSTEM\CurrentControlSet\Services\WinDefend检查项移除前正常状态移除后预期状态sc query WinDefendSERVICE_RUNNING找不到服务错误 1060sc query wscsvcSERVICE_RUNNING找不到服务错误 1060tasklist \| findstr MsMpEng显示 PID 与内存占用无任何输出安全中心应用可正常打开各项防护可用应用消失或报错无法启动设置 → 隐私和安全性 → Windows 安全中心页面存在页面项被隐藏提示如果您的系统上WinDefend服务根本查不到说明之前已经移除过或系统版本差异诊断结果同样可以作为验证移除效果的依据。四条路怎么选方案横向对比同一个目标不同场景有不同走法。别急着复制命令先看您属于哪种情况。方案适用场景难度耗时风险等级一键脚本Script_Run.bat新手、想一次清干净⭐5 分钟高会自动重启模块化手动操作只想去掉部分组件、想保留安全中心界面⭐⭐15 分钟中定制 ISO 重装准备重装系统、想从第一步就无 Defender⭐⭐⭐30 分钟以上中命令行自动化批量装机、脚本集成、反复部署⭐⭐1 分钟高四条路互不冲突脚本方案其实是模块化手动操作的打包合集定制 ISO 面向全新安装命令行参数适合有脚本基础的老手。下面逐条拆解。方案一一键脚本一条命令清空整个安全套件新手首选第一步获取工具源码本项目提供了可执行版以管理员运行.exe即可与源码两种获取方式。想绕过杀软误报、想看到每一步在做什么推荐用 git 拉取源码git clone https://gitcode.com/gh_mirrors/wi/windows-defender-remover cd windows-defender-remover也可以直接下载源码压缩包解压到任意目录二者效果相同。第二步创建系统还原点强烈建议重要提示脚本会删除多个系统服务并自动重启一旦误操作系统还原点是您唯一的后悔药。跳过此步等于裸奔操作。按Win R输入rstrui.exe打开系统还原选择创建还原点或在 CMD 中执行wmic sysrestore create第三步以管理员身份运行主脚本双击Script_Run.bat脚本会先检查权限——若当前不是管理员它会自动弹窗请求提权UAC 确认后重新启动自身。随后出现交互菜单[Y] Remove Windows Defender Antivirus Windows Security App 完整移除杀毒引擎 安全中心应用最彻底 [A] Remove Windows Defender Antivirus App 仅移除杀毒引擎保留安全中心界面 [S] Remove Defender Files 移除 Defender 物理文件需先执行过移除三个选项的含义与选择建议Y完整移除依次调用RemoveSecHealthApp.ps1卸载安全中心 UWP 应用再用PowerRun.exe以系统权限批量导入Remove_Defender与Remove_SecurityComp两个目录下的全部注册表文件删除服务、计划任务、策略10 秒后自动重启。A仅杀毒只导入Remove_Defender下的注册表保留安全中心界面。适合还想看到安全中心图标、只是不想让它扫描的用户。缺点Windows 更新后安全应用可能复活。S文件清理调用files_removal.bat通过takeown夺取C:\Program Files\Windows Defender、C:\ProgramData\Microsoft\Windows Defender等目录的所有权后整目录删除。必须在前两步之后使用否则系统文件占用会导致删除失败。对于多数追求彻底清净的用户直接按Y。第四步重启后验证脚本会自动在 10 秒后强制重启。重启后回到 CMD 执行sc query WinDefend看到指定的服务未安装错误 1060即代表移除成功安全中心应用图标也应当从开始菜单消失。方案二模块化微操只删你想删的部分进阶可选如果您的需求只是不想要实时扫描但保留安全中心界面或想先逐项确认每个注册表文件做了什么可以绕过主脚本手工挑选Remove_Defender目录下的文件。该目录共 14 个.reg文件各自负责一个拆除面文件拆除对象RemoveServices.regWinDefend、wscsvc、WdFilter、WdNisSvc、SgrmBroker 等全部安全服务RemoveDefenderTasks.reg计划扫描与维护任务TaskCache 缓存项RemoveSignatureUpdates.reg病毒定义更新通道RemoveWindowsWebThreat.regWeb 威胁防御服务webthreatdefsvc及防火墙规则DisableAntivirusProtection.reg实时保护、行为监控、IOAV 等策略开关DisableDefenderPolicies.reg组策略层面的 Defender 配置RemoveStartupEntries.reg/RemoveShellAssociation.reg启动项与右键使用 Defender 扫描菜单Disable SmartScreen.reg/Disable Mitigation.regSmartScreen 与系统缓解措施以管理员 CMD 逐个导入导入后同样需要重启生效:: 备份原配置安全第一 reg export HKLM\SOFTWARE\Microsoft\Windows Defender backup_defender.reg :: 逐个导入需要的注册表文件 reg import Remove_Defender\RemoveServices.reg reg import Remove_Defender\RemoveDefenderTasks.reg reg import Remove_Defender\DisableAntivirusProtection.reg如果连安全中心 UWP 应用也想卸载用项目根目录的RemoveSecHealthApp.ps1配合PowerRun.exe以 TrustedInstaller 级别权限执行普通管理员权限删不掉系统保护应用PowerRun powershell.exe -noprofile -executionpolicy bypass -file RemoveSecHealthApp.ps1该脚本会遍历SecHealthUI应用包写入 Appx 去预置标记Deprovisioned/EndOfLife后调用remove-appxprovisionedpackage彻底卸载即使以后装新系统账户也不会再出现。方案三定制 ISO从安装第一步就与 Defender 说再见重装党专用如果您正打算重装系统与其装完再移除不如直接做一张出厂即无 Defender的安装介质。项目ISO_Maker模块提供了无人值守安装配置unattend.xml/autounattend.xml系统在安装阶段就会禁用 Defender 相关服务连首次开机的 OOBE 体验都不会触发安全组件还能顺带绕过 TPM / 安全启动 / 内存检查适合老硬件装 Win11。操作流程以 Windows DVD 镜像为例挂载官方 ISO将全部内容解压到任意目录如C:\ISOFolder。在解压目录下创建嵌套结构注意$OEM$、$$大小写与$符号C:\ISOFolder └── sources └── $OEM$ └── $$ └── Panther将项目ISO_Maker\sources\$OEM$\$$\Panther\下的autounattend.xml或unattend.xml复制进Panther目录。用 AnyBurn / ImgBurn 等工具把整个文件夹重新打包为可启动 ISO。如果走 U 盘路线先用 Rufus 将官方镜像写入 U 盘然后把同样的$OEM$\$$\Panther目录结构放到 U 盘的sources下并将autounattend.xml额外复制到 U 盘根目录这一步可阻止系统做原地升级覆盖。注意该配置基于无人值守机制若您同时在用其他定制工具如精简脚本需确保不存在冲突的 unattend 文件。方案四命令行参数一键静默移除自动化脚本集成对于需要批量装机或想把这套操作写进自己脚本的用户Script_Run.bat与 release 版可执行文件都支持参数直通无需交互菜单# 完整移除等同交互菜单中的 Y 选项 Defender.Remover.exe /r # 交互式运行 Defender.Remover.exe配合schtasks或组策略可以在多台机器上批量执行适合运维场景。注意该参数执行后同样会触发重启批量部署时请评估业务中断窗口。移除完成后的验证清单别急着庆祝逐项打勾确认真的拆干净了sc query WinDefend返回服务不存在错误 1060sc query wscsvc、sc query Sense、sc query WdNisSvc均无结果tasklist | findstr MsMpEng无输出任务管理器不再出现该进程开始菜单中Windows 安全中心应用图标消失资源管理器右键菜单不再有使用 Microsoft Defender 扫描设置应用中的Windows 安全中心页面已隐藏重启后系统能正常进入桌面无报错弹窗全部打勾说明移除完整。若第 1~3 项仍能查到服务/进程回到方案二检查是否有遗漏的注册表项。翻车急救常见问题与恢复通道移除后若遇到异常先对照下表定位问题现象可能原因解决办法下载的 exe 被报毒打包方式触发误报官方已知问题改用 git clone 或源码 zip 运行Script_Run.bat源码包不会被报毒移除后系统更新让 Defender 复活微软推送了 Intelligence Update重写了服务与策略关闭篡改防护后重新运行脚本或用方案三的定制 ISO 阻断安装阶段写入打开应用提示Device Guard 已阻止此应用WiSiPolicy.p7b 签名策略文件残留在 4 个位置见下方 PowerShell 清理命令VBS内核隔离重新开启使用了 WSL/WSA/模拟器等虚拟化功能系统自动拉起 Hyper-V关闭对应功能或执行bcdedit /set hypervisorlaunchtype off后重启重启后蓝屏/系统不稳定删除顺序错误如未先移除服务就删文件使用系统还原点回滚再按方案一的 Y 顺序重新执行清理 WiSiPolicy 策略文件四个位置同名文件逐个删除# EFI 分区 Remove-Item -LiteralPath $((Get-Partition | ? IsSystem).AccessPaths[0])Microsoft\Boot\WiSiPolicy.p7b # Code Integrity 目录 Remove-Item -LiteralPath $env:windir\System32\CodeIntegrity\WiSiPolicy.p7b # Windows 目录 Remove-Item -LiteralPath $env:windir\Boot\EFI\wisipolicy.p7b # WinSxS 组件库 Remove-Item -Path $env:windir\WinSxS -Include *winsipolicy.p7b* -Recurse防止问题复发的三条维护建议移除本身是一次性动作但后续系统更新可能反攻。做好这三件事能大幅降低复发概率保留源码副本把windows-defender-remover整个目录存放在非系统盘。更新导致复活时管理员重跑Script_Run.bat选择 Y 即可二次清理无需重新找工具。明确 VBS 的触发源Windows Subsystem for Linux / Android、微软模拟器等虚拟化功能会自动重新启用 VBS。若您不用虚拟机用bcdedit /set hypervisorlaunchtype off彻底关闭若要用接受 VBS 会被拉起的事实。移除后先深清文件若追求极致执行方案一的 S 选项files_removal.bat它会对 Defender 的四个物理目录做takeown夺权后整目录删除彻底断掉更新安装的地基。注意顺序必须在前两步之后。总结根据您的段位选择路径新手用户方案一即可跟着菜单按Y记住先建还原点。只求不扫描、还想看到安全中心方案二只导入Remove_Defender下与杀毒引擎相关的几个文件。准备重装系统直接走方案三一劳永逸。运维/装机党方案四的参数模式配合批量脚本效率最高。无论选择哪条路操作前创建系统还原点是唯一不可省略的步骤——工具帮你拆还原点帮你兜底这才是专业玩家的操作姿势。移除完成后建议定期用sc query WinDefend检查一次状态把安全掌握在自己手里。【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门