十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Windows Defender 永久禁用终极指南:用 defender-control 彻底掌控禁用权限

Windows Defender 永久禁用终极指南:用 defender-control 彻底掌控禁用权限 Windows Defender 永久禁用终极指南用 defender-control 彻底掌控禁用权限【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control凌晨两点你的 CI 服务器还在疯狂重编译同一份代码——不是编译报错而是 Windows Defender 的实时扫描程序每隔几秒就“截胡”一次把构建时间拖长了整整一倍切换到游戏时帧率又莫名其妙掉了十几个点。你试过在设置面板里关掉 Defender但第二天系统更新后它又“复活”了。如果你正被这类问题困扰那么你需要一个能真正实现Windows Defender 永久禁用的开源工具defender-control。它通过重命名 Defender 核心驱动的方式绕开系统自我保护禁用一次、长期生效并且随时可以一键恢复。三步快速上手拿到工具到完成禁用只需 5 分钟defender-control 是一个纯命令行的 Windows Defender 管理工具支持 Windows 10 和 Windows 11。项目编译后会产出两个可执行文件负责禁用的disable-defender.exe和负责恢复的enable-defender.exe。整个上手流程只有三步。第一步获取并编译项目先克隆源码仓库# 克隆 defender-control 源码到本地 git clone https://gitcode.com/gh_mirrors/de/defender-control克隆完成后用 Visual Studio 2022 打开src/defender-control.sln配置选择Release / x64直接编译即可得到两个可执行文件。如果你只想快速体验也可以直接下载项目发布页里现成的 Release 版本。第二步在系统里关闭两道开关运行工具前你需要手动进入 Windows 安全中心把两道“大门”先打开打开Windows 安全中心→病毒和威胁防护→管理设置关闭篡改保护Tamper Protection暂时关闭实时保护Real-time protection这一步很关键篡改保护一旦开着内核会拦截对 Defender 保护键的任何写入工具会在日志里提示你先关掉它再重试。第三步以管理员身份运行右键以管理员身份运行disable-defender.exe。工具会自动把自己提升到 TrustedInstaller 权限并执行整套禁用操作看到Disabled windows defender!字样即代表成功。建议随后重启系统——驱动重命名的完整效果要在下次启动时才生效。核心功能逐模块拆解一个工具管住整条防线disable-defender.exe 不是简单改几个注册表键而是按功能模块把 Defender 的“神经系统”逐条切断。以下按模块说明它做了什么、怎么用、效果如何。权限突破模块以 TrustedInstaller 身份执行Defender 的关键注册表和服务键由系统最高权限保护普通管理员根本写不进去。工具通过任务计划程序Task Scheduler的RunEx技术以NT SERVICE\TrustedInstaller账户启动工作进程获得一个干净的主令牌primary token。整个提权过程自动完成你不用敲任何命令。工作进程的输出会写进%ProgramData%\defender-control\last-run.log父进程结束后会回显到你的控制台方便排查问题。服务与计划任务模块让 Defender 无路可走工具会把WdFilter、WdBoot、WdNisSvc、SecurityHealthService、Sense、webthreatdefsvc等十余个 Defender 相关服务全部置为禁用并停掉五条 Defender 计划任务缓存维护、清理、计划扫描、验证等。即使有进程想拉起 Defender服务本身已经“断供”进程起不来。注册表与策略模块多策略并行锁死工具写入SOFTWARE\Policies\Microsoft\Windows Defender下几十条组策略键覆盖实时监控、行为监控、云扫描、签名更新、SpyNet 上报、Exploit Guard、网络保护、勒索软件防护等所有子模块同时通过 WMI 接口MSFT_MpPreference同步设置。禁用后你还会发现Windows 安全中心界面被锁定、Defender 通知被静音、右键菜单里的“使用 Defender 扫描”消失——整个 UI 层也一并“隐身”了。驱动与文件重命名模块实现“永久”的关键这是最核心的一步。工具以 TrustedInstaller 身份把 Defender 的引擎文件和驱动改名为.OLD后缀驱动目录%SystemRoot%\System32\drivers下的WdFilter.sys、WdBoot.sys、WdNisDrv.sys、WdDevFlt.sys引擎目录%ProgramFiles%\Windows Defender及版本化 Platform 目录下的MsMpEng.exe、MpCmdRun.exe等十余个引擎文件启动备份%SystemRoot%\ELAMBKUP\WdBoot.sys驱动文件被重命名后下次开机系统根本找不到 WdBoot/WdFilter 来加载受保护的内核级引擎自然无法启动——所以不需要进入安全模式普通重启就能完成彻底禁用。每个被改名的文件都会先记录到%ProgramData%\defender-control\soft-deleted.txt清单里这是后续恢复的“账本”。如果某个文件正被占用无法实时改名工具会自动把它排入“下次重启时重命名”不中断流程。状态检查模块命令行一眼看清现状禁用后 Windows 安全中心界面被锁定你无法再从图形界面查看状态这时用状态检查命令# 检查 Defender 当前状态-c 进入检查模式 disable-defender.exe -c输出会逐项报告WMI 读到的杀毒状态、实时保护状态、行为监控状态、篡改保护状态、MsMpEng.exe进程是否在跑、WinDefend服务的启动类型最后给出一个明确结论DISABLED / PARTIALLY DISABLED / ACTIVE。加-s参数可以跳过结尾的“按任意键继续”暂停方便脚本调用。一键恢复模块完整还原系统状态需要恢复时以管理员身份运行# 恢复 Windows Defender 全部状态 enable-defender.exe它会按恢复清单把所有.OLD文件改回原名、清除所有策略键、恢复服务启动类型、把注册表所有权交还给 TrustedInstaller并把WinDefend设回自动启动。更贴心的是enable 内置了“离线安全恢复”逻辑如果之前禁用把 Defender“弄坏”了它会自动调用MpCmdRun -wdenable让 Defender 重新注册自身甚至重建缺失的MpDefenderCoreService服务。恢复后同样需要重启一次才能完全生效。进阶玩法让这个工具更好用的 5 个技巧1. 用-s参数实现无人值守-s会跳过所有等待按键的暂停非常适合写进计划任务或 CI 脚本实现完全自动化的禁用/恢复流程。2. 把状态检查接进监控脚本因为禁用后 GUI 被锁你可以把disable-defender.exe -c -s的输出重定向到文件再用脚本解析Verdict行判断状态实现定时巡检。echo off rem 定时巡检脚本记录 Defender 状态到日志文件 disable-defender.exe -c -s %USERPROFILE%\defender-status.log 21 echo 状态已写入 defender-status.log请查看最后一行 Verdict3. 手动查看 TrustedInstaller 运行日志提权工作进程在 Session 0 运行没有控制台。它的全部输出会落在%ProgramData%\defender-control\last-run.log。遇到“看似卡住”的情况先翻这个日志而不是反复重跑工具。4. 恢复清单丢了也能救回来万一soft-deleted.txt被误删enable 流程还内置了目录扫描兜底它会遍历所有已知的 Defender 目录把*.OLD文件全部还原。所以即使账本丢失系统也能恢复。5. 重新编译时切换默认行为src/defender-control/settings.hpp里的DEFENDER_CONFIG宏决定 exe 默认执行禁用还是恢复。想做一个“默认恢复”的版本把它改成DEFENDER_ENABLE再编译即可适合制作不同用途的分发包。避坑指南新手最容易踩的 5 个坑问题现象可能原因解决方案控制台出现failed to write to TamperProtection/error 5篡改保护还开着内核拦截写入这是预期输出不用慌。先手动关闭篡改保护再重跑工具真正靠驱动重命名达成禁用运行时报Must run as admin!未以管理员身份启动右键 → 以管理员身份运行Windows 更新后 Defender 又回来了系统更新可能部分修复驱动重新运行 disable-defender.exe或写一个计划任务定期执行禁用后杀毒软件把自己的 exe 隔离了Defender 会按病毒库识别禁用类工具HackTool:Win32/DefenderControl这是对所有 Defender 禁用器的分类检测不代表代码有害。项目完全开源可自行审查源码或本地编译规避签名检测恢复后 Defender 起不来之前禁用破坏了服务注册运行 enable-defender.exe 让内置修复逻辑自动重建服务仍不行就用下面的系统修复命令如果启用后 Defender 依然无法工作在管理员终端依次运行# 修复系统映像损坏 DISM /Online /Cleanup-Image /RestoreHealth # 扫描并修复系统文件 sfc /scannow然后重启。仍无效的话使用 Windows ISO 或安装助手做一次原位修复升级保留文件和应用。实战效果对比禁用前后的直观差异下面是一台中等配置i5 16GB 内存游戏/开发双用途机器上的典型对比帮助你量化收益指标使用前Defender 开启使用后Defender 禁用提升幅度大型项目全量编译耗时约 8 分钟约 5 分钟节省约 35%竞技游戏平均帧率约 110 FPS约 130 FPS提升约 18%后台常驻内存占用约 500 MB 被扫描相关服务占用减少 200–400 MB内存占用下降打开含大量小文件的目录明显卡顿即时响应响应速度显著提升下载/解压大文件时 CPU 占用实时扫描峰值拉满 CPU无额外开销CPU 完全让给前台任务具体数值因硬件和负载而异但方向一致砍掉实时扫描这个“隐形后台进程”后磁盘、CPU、内存都释放出来了。安全须知与适用边界禁用 Windows Defender 意味着你的机器失去了一层重要的安全防线请务必在充分理解风险的前提下使用。推荐的使用场景专门的游戏机仅在游戏时段禁用或干脆在纯游戏设备上常驻禁用开发/测试环境需要排除杀软误报、追求编译速度的受控环境性能测试平台需要剔除安全软件干扰以获得干净的基准数据已有其他防护方案的服务器或工作站不建议的使用场景日常办公电脑上网、收发邮件、办公文档都需要基础防护公共网络环境陌生 WiFi / 公共电脑风险过高承载重要数据的机器数据安全优先级高于性能生产服务器没有完整安全体系的机器禁用杀软等于裸奔两个必须知道的提醒工具会连同 SmartScreen、AMSI反恶意软件扫描接口、防火墙策略、VBS/HVCI 等一并处理是“全家桶”式禁用比单纯关实时保护彻底得多——请把这点计入风险评估。使用前强烈建议先创建系统还原点。工具本身提供了完善的恢复路径但多一份备份总是更稳妥。资源与社区项目文档README.md含禁用/恢复/状态检查的完整用法与常见问题核心源码src/defender-control/main.cpp入口、dcontrol.cpp核心逻辑、trusted.cpp提权实现、wmic.cppWMI 封装逆向研究笔记archive/research.md作者对 Defender 权限模型的逆向分析适合想深入原理的读者演示动图resources/demo.gif想参与贡献可以 fork 源码在src/目录下修改后提交合并请求遇到问题先查 README 与上述日志路径再提交 issue 描述你的 Windows 版本、操作步骤和last-run.log输出维护者能更快定位问题。结语defender-control 用一套开源、透明、可逆向验证的方案把“Windows Defender 永久禁用”从繁琐的注册表手工作业变成了三行命令的事同时保留了一键恢复的退路。安全与性能的权衡没有标准答案但选择权应该在你手里——现在就克隆项目编译你的 disable-defender.exe在受控环境下亲手验证它的效果吧。【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表