拓冰建站拓冰建站
首页 / 资讯中心 / 正文

如何永久禁用 Windows Defender?Defender Control 完整指南:原理、风险与一键恢复

如何永久禁用 Windows DefenderDefender Control 完整指南原理、风险与一键恢复【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-controlDefender Control 是一款开源的 Windows Defender 管理工具支持永久禁用 Defender 实时防护也支持一键完整恢复。它适合需要纯净测试环境、安全研究或深度性能调优的技术用户普通用户请谨慎。 先说痛点为什么停服务和改组策略都不管用了Windows Defender 的自我保护机制让传统禁用手段基本失效重启即复活停止WinDefend服务或改DisableAntiSpyware策略后重启时 Defender 会重新注册自身、拉回服务状态。驱动WdBoot.sys作为 ELAM早期启动反恶意软件加载开机阶段就参与自保护。篡改保护Tamper Protection开启后注册表中的关键防护键值由内核级保护管理员进程去写也会被静默回滚——很多禁用脚本失败就卡在这一步。进程杀不完MsMpEng.exe被看门狗机制拉起手工结束进程属于治标。典型受影响场景编译大型工程时实时扫描抢占 CPU 和磁盘 I/O安全研究/逆向需要干净的进程环境老硬件上数百 MB 的常驻开销。这些需求共同点是——临时关闭不够需要下次开机引擎也起不来级别的持久效果这正是 Defender Control 的设计目标。⚙️ 它到底做了什么一次禁用操作的执行时间线理解这个工具最好跟着一次禁用操作的执行顺序看。以管理员身份运行disable-defender.exe后流程大致如下自我提权到 TrustedInstaller。管理员令牌不足以操作 Defender 的受保护文件工具通过任务计划程序Task Scheduler的RunEx接口让计划任务服务以NT SERVICE\TrustedInstaller账户重新拉起自己。TrustedInstaller 是 Windows 模块安装服务的系统账户对系统文件有完整写权限。关键调用在 主流程// 优先走任务计划程序的 RunEx 技术拿到干净的 TI 令牌 LONG exit_code 0; if (trusted::run_as_ti_scheduled(exe, args, exit_code)) { printf(Running as TrustedInstaller (Task Scheduler)...\n\n); trusted::print_ti_log(); }若计划任务方式失败会回退到旧的令牌复制方案见 权限模块。清理运行时状态结束MsMpEng.exe、NisSrv.exe等十余个 Defender 相关进程把WinDefend服务启动类型改为禁用写入一大批组策略禁用键实时防护、网络检查、扫描、签名更新等子树全覆盖逻辑集中在 核心控制逻辑 的set_group_policies。核心动作——软删除二进制文件把WdFilter.sys文件过滤驱动、WdBoot.sys启动驱动以及引擎主程序MsMpEng.exe等文件重命名并加上.OLD后缀。驱动文件不在下次开机引擎自然无法加载且不需要进入安全模式。留下恢复凭据每重命名一个文件前先把原路径追加写入%ProgramData%\defender-control\soft-deleted.txt清单——即使中途崩溃恢复流程依然有据可查。若文件被占用无法立即重命名则用MOVEFILE_DELAY_UNTIL_REBOOT排到下次重启执行。锁定安全中心界面隐藏 Windows 安全中心各栏目和系统托盘图标避免残留的 UI 持续报错。注意一个细节篡改保护键的写入是尽力而为的——引擎还在运行时这些写入会被内核回滚。工具的思路是不跟它抢注册表直接拿掉驱动等下次重启再定胜负。所以日志里出现failed to write to TamperProtection这类报错是预期现象不是失败。⚠️ 动手之前风险、边界与不适用场景这一节放在实操前面因为用错场景的代价比收益大得多。核心警告禁用 Windows Defender 意味着系统失去实时恶意代码拦截、云查杀和网络检查能力。只建议在完全受控的环境虚拟机、沙箱、内网隔离机中使用不要用于日常联网的主力电脑。你需要知道的边界会被 Defender 自己拦截。微软已为此项目建立了特征库报HackTool:Win32/DefenderControl并隔离 exe。这是针对Defender 禁用类工具的类别检测不代表代码有恶意——项目开源可自行审阅或自行编译。必须先关篡改保护。在Windows 安全中心 病毒和威胁防护 管理设置中手动关闭否则受保护键值写不进去禁用会不完整。工具检测到篡改保护仍开启时会主动打印警告并建议先手动关闭。部分效果依赖重启。运行中的引擎驻留在内存里重命名驱动只在下次开机生效所以工具会明确提示 REBOOT。SmartScreen 也会被一并禁用下载和执行未知来源程序时将失去弹窗拦截——恢复前不要访问不可信网站。不适用场景多用户共享机、连接公网/企业网的办公机、装有重要数据且无备份的个人电脑、需要合规审计的生产环境。️ 上手与验证从关闭到确认的完整闭环禁用步骤关闭篡改保护与实时保护实时保护可临时关避免它先吃掉工具文件。获取工具自行编译或下载 release 中的disable-defender.exe/enable-defender.exe。自行克隆源码git clone https://gitcode.com/gh_mirrors/de/defender-control以管理员身份运行disable-defender.exe等待 TrustedInstaller 工作进程完成。重启系统。观察演示效果可参考下面的操作演示含状态检查输出验证是否真的生效禁用后安全中心界面被锁定用命令行检查最可靠disable-defender.exe -c它会同时查 WMI 状态MSFT_MpComputerStatus、MsMpEng.exe进程是否存在、WinDefend服务启动值并给出结论如DISABLED (service stopped and set to disabled)。加-s参数可跳过末尾的 pause 等待。恢复步骤与禁用对称enable-defender.exe恢复流程做的事按清单把.OLD文件改回原名、恢复文件所有权为 TrustedInstaller、清除策略与 UI 锁定键值、把WinDefend设回自动启动并尝试立即拉起服务驱动类组件仍需重启加载。重启后再次-c确认结论回到ACTIVE。 禁用前后的实际变化不堆数字这里列的是可在自己机器上逐条核对的前后对比进程列表前——MsMpEng.exe、NisSrv.exe等常驻且被杀后自动复活后——任务管理器中查无此列。磁盘 I/O前——新建、编译、拷贝文件时 Defender 随文件访问触发扫描资源监视器中可见持续磁盘读写后——文件操作不再触发实时扫描。WMI 查询前——AntivirusEnabled: True后——引擎不在WMI 提供者本身不可用-c输出会标注这一点。安全中心前——各功能栏可交互、托盘有盾牌图标后——界面栏目被锁定隐藏托盘图标消失。开机行为前——WdBoot.sys/WdFilter.sys在启动早期加载后——驱动文件缺失引擎无法随开机启动。恢复后以上各项逐条回退。提醒收益是少了这些开销而不是性能大幅提升——真实提升幅度取决于你的负载和硬件请在自己环境里量化不要引用任何通用百分比。 深入与扩展源码结构与二次开发项目为单解决方案模块划分很清晰适合想在此基础上扩展的开发者文件职责main.cpp参数解析-c/-s/-worker/-tilog、提权分派、禁用/恢复主序dcontrol.cpp全部禁用/恢复动作策略、服务、进程、二进制软删除与恢复trusted.cppTrustedInstaller 获取任务计划 RunEx 方案 令牌复制回退方案reg.cpp注册表读写封装含文件所有权接管/归还wmic.cppWMI 访问封装MSFT_MpPreference、MSFT_MpComputerStatussettings.hpp编译期开关编译两个二进制同一个工程改一行宏即可。settings.hpp 中DEFENDER_CONFIG取DEFENDER_DISABLE编出禁用器取DEFENDER_ENABLE编出恢复器。用 Visual Studio 2022 打开 src/defender-control.sln选 Release / x64 构建。值得精读的两个设计恢复的双保险restore_binaries先回放清单文件再对Windows Defender安装目录、System32\drivers、ELAMBKUP做*.OLD全盘扫描兜底——清单丢了也能恢复。跳过已正确的写操作篡改保护下对服务键的重复写入会失败报错代码采用读后再写、值已正确则跳过策略减少无谓噪音。扩展点想增加对某个防护组件的处理在dcontrol.cpp中仿照现有disable_xxx()/enable_xxx()成对函数实现再到 main.cpp 的#if DEFENDER_CONFIG分支中按禁用/恢复相反顺序调用即可。archive/目录下还保留了驱动函数 detour 等研究资料可作背景阅读。❓ 常见问题Q1运行后 Defender 报HackTool:Win32/DefenderControl并隔离了 exe工具是病毒吗不是。这是微软针对 Defender 禁用类工具的类别特征任何同类工具都会命中。项目完全开源可自行编译或使用 release 前核对来源。Q2日志里一堆failed to write to .../kernel-locked/error 5是失败了吗大部分是预期现象。篡改保护激活时这些受保护键值对任何令牌含 TrustedInstaller的写入都会被内核拦截。关键看最终结论驱动是否已重命名、重启后MsMpEng是否消失。Q3为什么必须重启不重启行不行不重启也能看到进程被结束但运行中的引擎还在内存里且驱动文件可能因占用被排到重启时才重命名。重启是禁用生效的完成条件恢复同理。Q4恢复后 Defender 起不来怎么办按顺序尝试重跑enable-defender.exe并重启以管理员运行DISM /Online /Cleanup-Image /RestoreHealth与sfc /scannow后重启仍无效则用 Windows 安装媒体做保留文件的修复安装in-place repair。Q5能在企业域控电脑上用吗不建议。域策略会持续把安全设置拉回基线禁用效果不稳定且可能违反合规要求这类需求应走 MDM/Intune 正式策略通道。✅ 决策清单三条提醒先自查再动手用之前对照勾选环境受控虚拟机/沙箱/物理隔离内网机而非日常联网主力机已创建系统还原点或完整镜像已手动关闭篡改保护不是指望工具替你关知道恢复方法enable-defender.exe 重启 -c验证禁用期间已避免下载和运行不可信来源的程序三条提醒把它当环境工具而不是日常开关——禁用与恢复都应是有明确起止的阶段性操作。信任开源代码胜过信任预编译文件——任何系统级工具自行编译一遍成本很低收益是完整信任链。验证闭环不可省略——每次操作后跑一遍-c让 WMI 结论、进程状态、服务值三者一致再谈已经生效。【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门