拓冰建站拓冰建站
首页 / 资讯中心 / 正文

Defender Control 完整实测:一条命令永久关停 Windows Defender,重启不复活

Defender Control 完整实测一条命令永久关停 Windows Defender重启不复活【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-controlWindows Defender 的回魂问题一直很恼人设置里关了实时保护服务管理器把 WinDefend 设为禁用但只要系统更新跑一两轮它又悄悄回来了。这次实测的开源工具 defender-control用一条disable-defender.exe解决这个循环实测下来确实做到了关机前禁用、重启后依旧禁用。这篇文章按实操顺序讲清楚它的原理、上手步骤、实测前后变化和必须知道的坑。为什么手动关闭总是失败两道系统级保险在暗中回滚在动手之前先明白你以前为什么关不掉。Windows 10/11 给 Defender 内置了两道自我保护机制篡改保护Tamper Protection相关注册表项由内核级驱动托管普通管理员进程写入后会被静默还原自愈式服务配置Defender 服务一旦检测到状态异常会自动重建为默认值。所以在安全中心里点开关本质是在跟系统商量而系统永远说不。defender-control 的思路则不同——它不跟保险杠较劲而是直接绕过去。它到底做了什么把关掉变成让引擎找不着自己这个工具的核心逻辑只有三步我用大白话翻译一下借最高权限身份工具会把自己提升到 TrustedInstaller 权限——这是 Windows 里少数能触碰受保护系统设置的顶级身份写策略 锁界面写入禁用策略同时锁住 Windows 安全中心的界面防止 UI 把状态自动改回去给引擎挪窝把 Defender 的驱动和执行文件WdFilter.sys、WdBoot.sys、MsMpEng.exe等改名为.OLD后缀。第三步是关键。想象一下关掉一个程序它下次开机还能自己启动但如果把程序文件本身改名了系统开机时根本找不到这个程序自然就启动不了。工具把所有改动记录到%ProgramData%\defender-control目录下的清单文件里日后恢复时照着清单把名字改回来即可全程不需要进安全模式。动手前必做的三步准备跳过一步都可能白折腾实测下来准备环节直接影响成败请按顺序执行关闭篡改保护打开 Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 把篡改保护关掉。工具运行时会主动检测并提示如果开着内核会拦截写入。临时关闭实时保护同一页面的实时保护也先关掉否则工具本体下载下来可能被当场隔离。创建系统还原点搜索创建还原点给系统盘建一个。涉及系统级改动的工具给自己留条退路总没错。把disable-defender.exe放到本地磁盘例如C:\Tools\右键以管理员身份运行等终端提示即可。下面是工具在禁用 Defender 前会检查的设置界面三条可复制的核心命令禁用、检查、恢复工具以两个独立程序发布禁用和恢复互不干扰。实测中最常用的就这三条disable-defender.exe # 以管理员运行永久禁用 Defender结束后重启一次disable-defender.exe -c # 检查实时保护、篡改保护、MsMpEng 进程等状态disable-defender.exe -c -s # 加 -s 表示检查完不暂停方便写进脚本里恢复只需要换一个程序enable-defender.exe # 以管理员运行把 .OLD 文件改回来、清理策略重启后生效几点实测体验禁用后建议重启驱动改名的效果在重启后完整生效不重启可能还有残留进程检查输出很直观-c会列出 WMI 状态Antivirus enabled / Real-time protection / Tamper Protection、MsMpEng.exe是否在跑、WinDefend 服务启动类型最后给出一个明确结论DISABLED / PARTIALLY DISABLED / ACTIVE安全中心界面会被锁住这是刻意设计防止界面自动恢复状态。之后想查状态就用-c别点开设置页。实测前后对比关闭后系统发生了什么在一台 Win10 系统上实测禁用并重启后用-c检查到的变化如下维度启用时禁用后后台常驻进程 MsMpEng开机即常驻不再运行实时文件扫描持续进行完全停止云查杀与样本上传按策略执行关闭SmartScreen / AMSI 脚本检测开启关闭系统更新正常安装正常安装但 Defender 可能被部分唤醒另外两点值得说明如果你只用这台机器做编译、跑虚拟机或游戏重 IO 场景下的磁盘占用波动会明显减少但省多少资源因机器而异不要期望禁用就起飞它拿回的是控制权不是性能神话。用之前必读的 4 个坑每条都是真实的1. 工具会被杀毒软件标记这是预期行为。微软为它内置了HackTool:Win32/DefenderControl特征签名任何禁用 Defender 的工具都会命中这个分类不代表代码不安全。项目完全开源不放心的可以先读源码或自己编译一份。2. 关掉后等于裸奔风险真实存在。建议只在受信任的网络环境使用保持系统防火墙开启继续安装系统更新别下载来路不明的软件。如果你常逛陌生网站、插不明 U 盘不建议长期关闭。3. 禁用过程中出现部分失败提示可能不用慌。比如failed to write to TamperProtection这类报错是篡改保护还在运行时内核拦截的预期结果。工具真正起作用的路径是驱动改名这一步在重启后才生效。4. 系统更新后 Defender 可能部分复活。一旦发现它重新出现重跑一次disable-defender.exe即可。如果恢复过程出了岔子先试试这两条命令再重启DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow重启后运行enable-defender.exe。仍无法恢复的话可以用 Windows 安装程序做一次保留个人文件的就地修复升级。进阶玩法想自己编译一份改一行配置就够了这个工具用 Visual Studio 2022 构建整个工程只有一处需要手动修改。先获取源码git clone https://gitcode.com/gh_mirrors/de/defender-control打开src/defender-control.sln选择 Release / x64 配置然后修改settings.hpp顶部的编译开关#define DEFENDER_CONFIG DEFENDER_DISABLE // 编译出 disable-defender.exe // #define DEFENDER_CONFIG DEFENDER_ENABLE // 改成这行则编译出 enable-defender.exe改完点击生成就能得到对应的 exe。自己编译还有一个额外好处生成的二进制不会被微软的现成签名命中少一层被标记的困扰。下一步先还原点再上手验证别偷懒如果你决定试用我的建议顺序是先做还原点和备份关闭篡改保护与实时保护然后以管理员身份运行disable-defender.exe重启后立刻用-c验证状态。如果只想偶尔高性能、平时要防护把两个 exe 都留着需要时各跑一条命令即可——要不要防护、什么时候防护决定权回到你自己手里了。【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门