永久关闭 Windows Defender 的实用指南:用 defender-control 4 步搞定,还能一键还原
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
你有没有过这种经历:辛辛苦苦编译了半天的程序刚生成,反手就被实时防护当成病毒隔离,你连抢救的机会都没有;游戏打到关键团战,后台扫描器却把 CPU 占满,画面直接卡成幻灯片;或者你照着网上的教程手动改了注册表,以为 Defender 已经"死透",结果一次系统更新后它又满血复活。如果你也在这三件事上来回拉扯过,那么今天要聊的defender-control——一款完全开源的 Windows Defender 管理器——很可能就是你要找的终结方案:既能永久禁用 Defender,也能随时一键恢复原样。
先看效果:禁用前后,你的系统会发生什么
很多人对"永久禁用"没有概念,以为就是在设置里关几个开关。实际上,defender-control 是从权限、服务、驱动、注册表四个层面同时动手,效果截然不同:
| 检查项 | 操作前 | 禁用并重启后 |
|---|---|---|
| 实时保护 | 开启,随时可能误删文件 | 关闭,不再打扰你的工作 |
| 后台扫描 | 时不时占满 CPU,游戏卡顿 | 静默消失,资源还给你 |
| 驱动加载 | WdFilter.sys、WdBoot.sys 随开机启动 | 驱动文件被改名,引擎根本没机会加载 |
| 安全中心界面 | 可以自由开关各项保护 | 被锁定,防止它悄悄恢复原状 |
| 防火墙与网络功能 | 正常 | 保留运行,Docker、WSL、winget 都不受影响 |
看到最后一行你可能会好奇:为什么防火墙还留着?因为项目作者特意保留了防火墙服务,避免你禁用了 Defender 之后,连 Docker、WSL 这类依赖网络的功能一起遭殃。这种"精准打击"的思路,正是它和那些一刀切的关闭工具最大的不同。
快速上手:4 步完成永久禁用
动手之前,先花一分钟做两项准备工作,缺一不可:
- 关闭篡改保护:打开 Windows 安全中心 → 病毒和威胁防护 → 管理设置,把"篡改保护"关掉。这是一道内核级防护,开着它谁都动不了 Defender。
- 临时关闭实时保护:同样在这个页面操作,否则工具本身可能先被吃掉。
- 以管理员身份运行工具:拿到
disable-defender.exe后,右键选择"以管理员身份运行"。 - 重启电脑:让改动彻底生效。重启后你会看到,Defender 的驱动文件已被改名,引擎根本没有机会在开机时加载。
想要最新版本,可以先克隆仓库再自行编译(编译方法见后文):
git clone https://gitcode.com/gh_mirrors/de/defender-control整个流程不需要进入安全模式,这是它相比老办法最省心的地方。跑完后建议重启一次,让改名驱动的效果固化下来。
为什么它有效:管理员头上的管理员
很多人会问:为什么我自己折腾半天注册表没用,这个工具就行?答案在权限。
Windows 里有一个比管理员权限更高的服务账户,叫TrustedInstaller,专门负责系统组件的安装与修复,你可以把它理解为"管理员头上的管理员"。main.cpp的启动逻辑会先判断当前是否拥有管理员权限,然后通过任务计划程序(Task Scheduler)的 RunEx 技术,把自己以 TrustedInstaller 身份重新拉起,拿到这层"超级权限"后再执行三件事:
- 停服务:先终止 WinDefend、网络检查服务等核心进程,让引擎停止工作。
- 改驱动名:把
WdFilter.sys、WdBoot.sys以及引擎相关的可执行文件重命名为.OLD。系统开机时找不到这些文件,引擎自然无法启动。 - 写策略:写入
DisableAntiSpyware等禁用策略,并把安全中心界面一并锁定,防止它悄悄把一切恢复原状。
这里有一个值得注意的设计:所有被改过的文件都会登记到一份恢复清单里,存放在%ProgramData%\defender-control,为后面的一键恢复留好退路。这也是为什么它敢叫"永久禁用"——因为每一步都可逆。
进阶玩法:状态检查与一键恢复
禁用之后,安全中心界面是被锁定的,你没法从界面查看状态。这时候可以用命令行:
disable-defender.exe -c-c(或-check)会输出一份人类可读的报告,包括实时保护状态、篡改保护状态、MsMpEng进程是否在运行,最后给出整体结论。如果你想把命令写进脚本或定时任务,加上-s参数即可跳过执行完的暂停等待:
| 参数 | 作用 |
|---|---|
-c/-check | 输出当前 Defender 状态报告,不执行任何改动 |
-s | 静默模式,跳过执行后的暂停,适合脚本化 |
想恢复也很简单:管理员身份运行enable-defender.exe,然后重启。它会按恢复清单把.OLD文件全部改回原名,清理策略与界面锁定项,并把 WinDefend 服务重新设为自动启动,整个过程和禁用是严格对称的。
万一极端情况下 Defender 怎么都回不来,项目文档给出的兜底方案是在管理员终端里依次执行:
DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow执行完重启。如果还不行,再做一次保留文件与应用的原地修复升级即可。
按需定制:编译属于自己的版本
如果你希望只禁用部分功能,或者想验证源码再使用,完全可以自己编译。项目使用 Visual Studio 2022 构建,打开src/defender-control.sln,在src/defender-control/settings.hpp里切换一行宏即可:
#define DEFENDER_CONFIG DEFENDER_DISABLE // 编译出禁用版 #define DEFENDER_CONFIG DEFENDER_ENABLE // 编译出启用版选择 Release / x64 配置后编译,就能得到符合你预期的两个 exe。想深入理解实现细节,archive/research.md里保留了作者逆向分析同类工具的全过程记录,从注册表调用到权限获取的思路都有迹可循。源码全部开源,目录就摆在src/defender-control/下,你可以自己审查每一行代码。
写在最后:安全使用建议
最后必须提醒三件事:
- 关于杀毒标记:微软已经把这个工具标记为
HackTool:Win32/DefenderControl,它一出现就会被 Defender 隔离。这是"类目检测"——凡是禁用 Defender 的工具都会命中,不代表代码不安全。它完全开源,你可以自行审查甚至编译,这正是它和来路不明的"关闭工具"之间最大的区别。 - 操作前备份:涉及系统级操作,建议给重要数据留个备份,并在受信任的网络环境里使用。
- 定期确认状态:禁用之后,用
-c定期检查系统状态,确保一切符合预期。
defender-control 的价值不在于"教你绕过安全软件",而在于把选择权交回给你:需要性能时,可以干净利落地关掉它;需要保护时,又能原样恢复。如果你在使用过程中踩了坑,或者在新版本系统上发现了兼容问题,欢迎去项目里提交 Issue 或贡献代码——开源工具的生命力,正来自每个真实用户的使用反馈。现在就动手试一次,体验从"被 Defender 支配"到"自己的电脑自己做主"的转变吧。
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考