Windows Defender被移除后怎么恢复?3种完整重建方案终极指南
【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover
当你在Windows 8.x、Windows 10或Windows 11上运行过windows-defender-remover这类移除工具后,系统自带的防护体系会连同注册表项、服务与计划任务一起被剥离。本文面向被移除工具"误伤"、或主动移除后又后悔的用户,用一台真实故障机的完整处理过程,讲清楚注册表级、服务重建级、系统还原级3种恢复路线分别在什么时机使用、每一步该敲什么命令、执行后应该看到什么,以及如何用项目自带的Script_Run.bat、Remove_Defender模块与ISO_Maker模块把"恢复"这件事自动化。
一、故障现场:一次真实的"裸奔"事故
上周一位朋友发来求助:他为了给旧笔记本提速,用第三方脚本把Windows Defender整个卸了。起初一切正常,直到某天他误点了一个带宏的Excel附件,半小时后全盘文件被加密。打开Windows安全中心,页面空白;运行sc query WinDefend,系统回答"指定的服务未安装"。
这就是Windows Defender被移除后的典型状态:不是"关闭",而是"不存在"。移除脚本(包括本项目的Remove_Defender/模块)会执行两类破坏性操作:一是用注册表文件删除服务键,例如RemoveServices.reg会直接抹掉HKLM\SYSTEM\CurrentControlSet\Services\下的WinDefend、WdFilter、WdNisSvc、wscsvc等十余个服务项;二是用Remove_SecurityComp/模块配合RemoveSecHealthApp.ps1卸载安全中心UWP应用并注销其CLSID。恢复的本质,就是把这些被删掉的东西一件件"补回来"。
二、动手前先评估:你的机器伤到什么程度
恢复方案没有"一招通吃",选错方案浪费时间甚至越修越乱。按下Win+R输入cmd打开命令提示符,依次执行下面四条自检命令,根据输出把机器归入三档:
| 自检命令 | 预期健康输出 | 判定档位 |
|---|---|---|
sc query WinDefend | 服务存在,STATE显示RUNNING或STOPPED | 服务项缺失即进入中/重度档 |
reg query "HKLM\SOFTWARE\Microsoft\Windows Defender" | 返回多行键值数据 | 报"系统找不到指定的注册表项"即轻度档起步 |
tasklist /fi "imagename eq MsMpEng.exe" | 能找到进程(或至少不报错) | 进程与文件均无则为重度档 |
schtasks /query /tn "\Microsoft\Windows\Windows Defender\Windows Defender Scheduled Scan" | 任务存在 | 提示"找不到指定的任务"说明任务缓存被清 |
分档结论:
- 轻度:注册表项被改/部分缺失,但
C:\Program Files\Windows Defender\MsMpEng.exe文件还在 → 走方案一; - 中度:服务注册项和程序目录都被删了 → 走方案二;
- 重度:系统已不稳定、多次操作失败、或你已经不记得改过什么 → 直接走方案三。
三、三种恢复方案一表速览
| 对比项 | 方案一:注册表复位 | 方案二:服务与组件重建 | 方案三:还原点/镜像回滚 |
|---|---|---|---|
| 适用损坏程度 | 轻度 | 中度 | 重度 |
| 核心操作 | reg import + 策略恢复 | sc create + 文件补齐 + regsvr32 | rstrui.exe 或 sfc/DISM |
| 操作难度 | ★ | ★★★ | ★★ |
| 耗时 | 10~20分钟 | 30~60分钟 | 30分钟~2小时 |
| 成功率 | 高(文件仍在) | 中(依赖文件来源) | 最高 |
| 适合人群 | 小白 | 有命令行经验者 | 所有用户 |
三套方案不是互斥的,实际处理中它们经常按顺序叠加:先试方案一,不行升级方案二,再不行兜底方案三。
四、方案一:注册表复位,找回被删的服务项
适用时机:sc query WinDefend能返回服务信息但服务无法启动,或者注册表里Windows Defender主键还在但策略被写死。此时系统提示的错误码通常是1068(依存服务错误)或1060(服务未安装)。
核心逻辑:移除工具通过写入"禁用策略"和"删除服务键"两条路径破坏系统,恢复就要反着来——先清掉禁用策略,再重建服务键。
操作步骤:
清空禁用策略。用管理员身份运行:
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /f reg delete "HKLM\SOFTWARE\Microsoft\PolicyManager\default\Defender" /f预期输出:
操作成功完成。这一步把DisableAntiSpyware、DisableRealtimeMonitoring这类"关闭开关"全部复位,让Defender的初始化代码不再被策略拦截。重建服务注册项。服务键被
RemoveServices.reg删除后,需要手动写回。创建文件restore_services.reg,写入以下内容后双击导入(或reg import restore_services.reg):Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinDefend] "DisplayName"="Windows Defender Antivirus Service" "ImagePath"="\"C:\\Program Files\\Windows Defender\\MsMpEng.exe\"" "Start"=dword:00000002 "Type"=dword:00000010 "ErrorControl"=dword:00000001 "Group"="Event Log"术语解释:
Start值2代表"开机自启",1是系统引导加载,3是手动;Defender服务一般设2。Type值0x10表示该服务运行在自己的独立进程中。重启并验证:
shutdown /r /t 0 sc query WinDefend预期输出:
STATE : 4 RUNNING,说明服务已活过来。
注意事项:方案一只解决了"服务定义",若MsMpEng.exe本体文件已不存在,服务会陷入"启动失败-自动重启"的死循环,此时不要硬扛,直接跳到方案二。
五、方案二:组件重建,把"尸体"变回"活服务"
适用时机:tasklist找不到MsMpEng.exe进程,且C:\Program Files\Windows Defender目录整个消失——这正是files_removal.bat的杰作,它用takeown+rd /s /q把Defender程序目录连根拔掉。
核心逻辑:组件重建分为三件事——重建服务骨架、补齐程序文件、重注册系统DLL。服务骨架就是上一节的注册表键,这一步用sc create命令来做,效果相同但更直观。
操作步骤:
用sc create重建服务骨架:
sc create WinDefend binPath= "C:\Program Files\Windows Defender\MsMpEng.exe" type= share start= auto sc description WinDefend "Windows Defender Antivirus Service" sc create WdNisSvc binPath= "C:\Program Files\Windows Defender\NisSrv.exe" type= share start= auto sc create Sense binPath= "C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe" type= share start= auto每条命令预期输出:
[SC] CreateService 成功。注意binPath=和路径之间有一个空格,这是sc的语法要求,少了会报参数错误。术语解释:"服务依存关系"指的是某个服务启动前必须等待的其他服务。WinDefend运行依赖WdNisSvc(网络检查服务)和Sense(高级威胁防护),所以重建时要一起建,否则单独启动WinDefend会报1068。
补齐程序文件。这是全流程最麻烦的一步,因为文件不会凭空出现。优先级从高到低:
C:\Program Files\Windows Defender\MsMpEng.exe C:\Program Files\Windows Defender\NisSrv.exe C:\Windows\System32\drivers\WdFilter.sys C:\Windows\System32\mpclient.dll C:\Windows\System32\wdscore.dll获取途径有二:从同版本号的正常Windows机器拷贝;或用Windows安装镜像挂载后从
install.wim里提取。镜像提取可用DISM:DISM /Mount-Image /ImageFile:install.wim /Index:1 /MountDir:C:\Mount,然后在挂载目录里复制文件。重新注册DLL:
regsvr32 /s C:\Windows\System32\mpclient.dll regsvr32 /s C:\Windows\System32\wdscore.dll预期:无输出即成功;若弹"模块已加载但对DllRegisterServer的调用失败",说明文件版本不匹配,回头核对系统版本号。
启动并做冒烟测试:
sc start WinDefend powershell -command "Get-MpComputerStatus"预期:
Get-MpComputerStatus返回AMServiceEnabled : True,同时能看到AntivirusEnabled字段为True。
注意事项:从不同版本系统拷文件会造成驱动签名不匹配,尽量使用Build号一致(winver查看)的源机器。另外WdFilter.sys是文件系统过滤驱动,若加载失败,开机可能蓝屏,务必在安全模式下操作并先备份当前状态。
六、方案三:还原点与系统映像回滚,最省心的兜底
适用时机:多次手动操作失败、系统已出现明显不稳定(频繁报错、应用无法启动),或你根本说不清自己改了什么。
核心逻辑:系统还原点基于卷影复制技术保存了关键系统文件与服务配置的快照,回滚等于把注册表和系统文件一起"倒带"到移除之前,绕开所有手工补齐的琐碎步骤。
操作步骤:
Win+R输入rstrui.exe回车,打开系统还原向导。- 选择"选择不同的还原点",勾选"显示更多还原点",挑一个时间早于移除操作的还原点。
- 确认后系统自动重启并执行回滚,全程约20~40分钟,期间不要断电。
还原点缺失时的替代方案——先做系统文件完整性修复:
DISM /Online /Cleanup-Image /RestoreHealth sfc /scannowsfc /scannow会从C:\Windows\WinSxS组件存储中找回被删的系统文件并放回原位,对System32里的Defender相关DLL尤其有效。若WinSxS本身也受损,则需配合Windows安装介质启动,进入"修复计算机 > 疑难解答 > 高级选项 > 命令提示符"后再次执行上述两条命令。
注意事项:还原点只能恢复注册表和受保护的系统文件,无法恢复被files_removal.bat删除的C:\Program Files\Windows Defender目录——这类用户数据目录不在还原保护范围内。所以重度场景推荐"还原点回滚 + 方案二补文件"组合拳。
七、踩坑清单:恢复过程中最常见的5个翻车点
| 翻车现场 | 根因 | 补救动作 |
|---|---|---|
| 服务启动报1068 | 只重建了WinDefend,没建WdNisSvc/Sense | 补齐依赖服务后sc start WinDefend |
| 服务一直"启动失败自动重启" | MsMpEng.exe文件缺失或路径写错 | 核对ImagePath路径,缺失则按方案二补文件 |
| 实时保护开关灰色 | 组策略残留禁用项 | 复查HKLM\SOFTWARE\Policies\Microsoft\Windows Defender是否清空 |
| 恢复后Defender又被自动关闭 | Windows智能更新(Intelligence Update)重写策略 | 在安全中心临时关闭篡改保护,再执行策略恢复 |
| regsvr32失败 | DLL版本与系统Build不匹配 | 换同Build来源文件,用winver核对 |
八、进阶:把恢复流程交给自动化脚本
手动恢复适合单机,批量环境(比如要维护几十台机器)就该上自动化。windows-defender-remover项目本身就是一套现成的模板——它的移除逻辑写在Script_Run.bat里,用PowerRun.exe提权后批量导入Remove_Defender\*.reg;把方向反过来,你就得到了一套恢复脚本。
一键恢复骨架(保存为restore_defender.bat):
@echo off net session >nul 2>&1 || (echo 请以管理员身份运行 & pause & exit /b) :: 1. 清除禁用策略 reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /f >nul 2>&1 :: 2. 重建核心服务 sc create WinDefend binPath= "C:\Program Files\Windows Defender\MsMpEng.exe" type= share start= auto >nul sc config WinDefend start= auto >nul sc start WinDefend :: 3. 注册系统DLL regsvr32 /s C:\Windows\System32\mpclient.dll echo 恢复脚本执行完毕,10秒后重启 shutdown /r /t 10PowerShell版服务重建(适合企业批量下发):
$svc = Get-Service -Name WinDefend -ErrorAction SilentlyContinue if (-not $svc) { sc.exe create WinDefend binPath= "C:\Program Files\Windows Defender\MsMpEng.exe" type= share start= auto } Start-Service WinDefend -ErrorAction SilentlyContinue Get-MpComputerStatus | Select-Object AntivirusEnabled, AMServiceEnabled极致场景:从源头避免恢复。如果你经常需要在多台机器上部署"无Defender环境",与其事后恢复,不如用项目的ISO_Maker/模块直接定制安装镜像:把unattend.xml(或autounattend.xml)放进镜像的sources\$OEM$\$$\Panther\目录,重打包ISO后全新安装即可一次到位。同理,若想保留一份"可恢复"的纯净系统,随时用reg export+DISM备份基线状态:
reg export "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend" C:\backup\defender_services.reg /y九、日常体检指南:让Defender永远在线
恢复完成后,把下面三项变成习惯,避免二次"裸奔":
建立每日巡检任务,让系统自己盯自己:
$action = New-ScheduledTaskAction -Execute "powershell.exe" -Argument "-Command `"if (-not (Get-Service WinDefend -ErrorAction SilentlyContinue)) { Write-EventLog -LogName System -Source Service Control Manager -EntryType Error -EventId 7001 -Message 'WinDefend missing' }`"" Register-ScheduledTask -TaskName "DefenderDailyCheck" -Action $action -Trigger (New-ScheduledTaskTrigger -Daily -At 09:00) -Force每周备份一次安全配置,出问题可秒级回滚:
$d = Get-Date -Format yyyyMMdd reg export "HKLM\SOFTWARE\Microsoft\Windows Defender" "C:\backup\defender_$d.reg" /y Get-Service WinDefend, WdNisSvc | Export-Clixml "C:\backup\services_$d.xml"组策略端加锁:在
gpedit.msc > 计算机配置 > 管理模板 > Windows组件 > Windows Defender防病毒中,把"关闭Windows Defender防病毒"设为"已禁用",并启用"防止对Defender注册表设置的修改",让移除脚本再无下手的入口。
十、决策建议:你到底该选哪条路
- 只是想清掉残留策略、服务还在 →方案一,20分钟搞定;
- 程序目录已删、服务消失 →方案二,务必先备齐同版本文件再动手;
- 系统已经不稳定、或者你手忙脚乱改过太多东西 → 直接方案三,别恋战;
- 要在多台机器上反复部署或恢复 → 用方案二脚本化 + ISO_Maker定制镜像的组合,一劳永逸。
记住一个朴素原则:任何恢复操作前先做备份。注册表导出一行命令的事,却能让你在翻车时全身而退。Windows Defender的恢复没有魔法,就是把"服务键、程序文件、策略值"这三样东西按正确顺序放回它们该在的位置。
【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考