news 2026/8/19 22:12:37

Defender Control 完整实测:一条命令永久关停 Windows Defender,重启不复活

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Defender Control 完整实测:一条命令永久关停 Windows Defender,重启不复活

Defender Control 完整实测:一条命令永久关停 Windows Defender,重启不复活

【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control

Windows Defender 的"回魂"问题一直很恼人:设置里关了实时保护,服务管理器把 WinDefend 设为禁用,但只要系统更新跑一两轮,它又悄悄回来了。这次实测的开源工具 defender-control,用一条disable-defender.exe解决这个循环,实测下来确实做到了"关机前禁用、重启后依旧禁用"。这篇文章按实操顺序,讲清楚它的原理、上手步骤、实测前后变化和必须知道的坑。

为什么手动关闭总是失败:两道系统级"保险"在暗中回滚

在动手之前,先明白你以前为什么关不掉。Windows 10/11 给 Defender 内置了两道自我保护机制:

  • 篡改保护(Tamper Protection):相关注册表项由内核级驱动托管,普通管理员进程写入后会被静默还原;
  • 自愈式服务配置:Defender 服务一旦检测到状态异常,会自动重建为默认值。

所以在安全中心里点开关,本质是在跟系统"商量",而系统永远说"不"。defender-control 的思路则不同——它不跟保险杠较劲,而是直接绕过去。

它到底做了什么:把"关掉"变成"让引擎找不着自己"

这个工具的核心逻辑只有三步,我用大白话翻译一下:

  1. 借最高权限身份:工具会把自己提升到 TrustedInstaller 权限——这是 Windows 里少数能触碰受保护系统设置的顶级身份;
  2. 写策略 + 锁界面:写入禁用策略,同时锁住 Windows 安全中心的界面,防止 UI 把状态自动改回去;
  3. 给引擎"挪窝":把 Defender 的驱动和执行文件(WdFilter.sysWdBoot.sysMsMpEng.exe等)改名为.OLD后缀。

第三步是关键。想象一下:关掉一个程序,它下次开机还能自己启动;但如果把程序文件本身改名了,系统开机时根本找不到这个程序,自然就启动不了。工具把所有改动记录到%ProgramData%\defender-control目录下的清单文件里,日后恢复时照着清单把名字改回来即可,全程不需要进安全模式。

动手前必做的三步准备(跳过一步都可能白折腾)

实测下来,准备环节直接影响成败,请按顺序执行:

  1. 关闭篡改保护:打开 Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 把"篡改保护"关掉。工具运行时会主动检测并提示,如果开着,内核会拦截写入。
  2. 临时关闭实时保护:同一页面的"实时保护"也先关掉,否则工具本体下载下来可能被当场隔离。
  3. 创建系统还原点:搜索"创建还原点",给系统盘建一个。涉及系统级改动的工具,给自己留条退路总没错。

disable-defender.exe放到本地磁盘(例如C:\Tools\),右键"以管理员身份运行",等终端提示即可。下面是工具在禁用 Defender 前会检查的设置界面:

三条可复制的核心命令:禁用、检查、恢复

工具以两个独立程序发布,禁用和恢复互不干扰。实测中最常用的就这三条:

disable-defender.exe # 以管理员运行,永久禁用 Defender,结束后重启一次
disable-defender.exe -c # 检查实时保护、篡改保护、MsMpEng 进程等状态
disable-defender.exe -c -s # 加 -s 表示检查完不暂停,方便写进脚本里

恢复只需要换一个程序:

enable-defender.exe # 以管理员运行,把 .OLD 文件改回来、清理策略,重启后生效

几点实测体验:

  • 禁用后建议重启:驱动改名的效果在重启后完整生效,不重启可能还有残留进程;
  • 检查输出很直观-c会列出 WMI 状态(Antivirus enabled / Real-time protection / Tamper Protection)、MsMpEng.exe是否在跑、WinDefend 服务启动类型,最后给出一个明确结论(DISABLED / PARTIALLY DISABLED / ACTIVE);
  • 安全中心界面会被锁住:这是刻意设计,防止界面自动恢复状态。之后想查状态就用-c,别点开设置页。

实测前后对比:关闭后系统发生了什么

在一台 Win10 系统上实测,禁用并重启后,用-c检查到的变化如下:

维度启用时禁用后
后台常驻进程 MsMpEng开机即常驻不再运行
实时文件扫描持续进行完全停止
云查杀与样本上传按策略执行关闭
SmartScreen / AMSI 脚本检测开启关闭
系统更新正常安装正常安装(但 Defender 可能被部分唤醒)

另外两点值得说明:

  • 如果你只用这台机器做编译、跑虚拟机或游戏,重 IO 场景下的磁盘占用波动会明显减少;
  • 但省多少资源因机器而异,不要期望"禁用就起飞",它拿回的是控制权,不是性能神话。

用之前必读的 4 个坑(每条都是真实的)

1. 工具会被杀毒软件标记,这是预期行为。微软为它内置了HackTool:Win32/DefenderControl特征签名,任何禁用 Defender 的工具都会命中这个分类,不代表代码不安全。项目完全开源,不放心的可以先读源码或自己编译一份。

2. 关掉后等于裸奔,风险真实存在。建议只在受信任的网络环境使用,保持系统防火墙开启,继续安装系统更新,别下载来路不明的软件。如果你常逛陌生网站、插不明 U 盘,不建议长期关闭。

3. 禁用过程中出现部分"失败"提示,可能不用慌。比如failed to write to TamperProtection这类报错,是篡改保护还在运行时内核拦截的预期结果。工具真正起作用的路径是驱动改名,这一步在重启后才生效。

4. 系统更新后 Defender 可能"部分复活"。一旦发现它重新出现,重跑一次disable-defender.exe即可。如果恢复过程出了岔子,先试试这两条命令再重启:

DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow

重启后运行enable-defender.exe。仍无法恢复的话,可以用 Windows 安装程序做一次保留个人文件的就地修复升级。

进阶玩法:想自己编译一份,改一行配置就够了

这个工具用 Visual Studio 2022 构建,整个工程只有一处需要手动修改。先获取源码:

git clone https://gitcode.com/gh_mirrors/de/defender-control

打开src/defender-control.sln,选择 Release / x64 配置,然后修改settings.hpp顶部的编译开关:

#define DEFENDER_CONFIG DEFENDER_DISABLE // 编译出 disable-defender.exe // #define DEFENDER_CONFIG DEFENDER_ENABLE // 改成这行则编译出 enable-defender.exe

改完点击生成,就能得到对应的 exe。自己编译还有一个额外好处:生成的二进制不会被微软的现成签名命中,少一层"被标记"的困扰。

下一步:先还原点,再上手,验证别偷懒

如果你决定试用,我的建议顺序是:先做还原点和备份,关闭篡改保护与实时保护,然后以管理员身份运行disable-defender.exe,重启后立刻用-c验证状态。如果只想"偶尔高性能、平时要防护",把两个 exe 都留着,需要时各跑一条命令即可——要不要防护、什么时候防护,决定权回到你自己手里了。

【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/19 22:07:14

ESP8266三行代码搭建Web服务器:从InqPortal库到实时数据监控实战

1. 项目缘起:当“三行代码”遇到ESP8266如果你玩过Arduino,或者对物联网有点兴趣,大概率听说过ESP8266这颗神奇的WiFi芯片。它便宜、小巧,却内置了完整的TCP/IP协议栈,让单片机轻松连上网络。很多人的第一个物联网项目…

作者头像 李华
网站建设 2026/8/19 22:07:11

计算机单片机毕设实战-基于 STM32 或 51 单片机的环境参数阈值可调报警与风扇控制系统设计 基于 STM32 或 51 单片机的 LCD1602 环境数据显示智能监测系统设计(023803)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于嵌入式单片机,Java、小程序技术领域和毕业项目实战 ✌️…

作者头像 李华
网站建设 2026/8/19 22:04:03

第181篇 稳定性分析——系统会不会“发散“的判定方法

上篇讲了一阶二阶系统的响应特性,你知道了阻尼比、自然频率这些参数怎么影响系统的动态行为。但有一个更根本的问题还没聊——你怎么判断一个系统到底稳不稳定?稳定性是控制理论的命根子。一个控制系统如果不稳定,那它根本没法用——输出要么…

作者头像 李华
网站建设 2026/8/19 22:03:30

第156篇 IMU工作原理——加速度计和陀螺仪的物理基础

上篇讲了RGB-D数据处理的几个核心环节——深度图空洞填充、RGB-D对齐、深度转点云、坐标变换。从这篇开始,我们转到惯性传感器。IMU是机器人感知系统中不可或缺的组成部分,不管你是做SLAM、做导航还是做控制,都得跟IMU打交道。面试时候被问&q…

作者头像 李华
网站建设 2026/8/19 22:00:13

具身智能三大关键技术详解:TVA 、World 、VLA(十)

前沿技术探索:AI智能体视觉(TVA,Transformer-based Vision Agent)是依托Transformer架构与“因式智能体”理论所构建的颠覆性工业视觉技术,是集深度强化学习(DRL)、卷积神经网络(CNN…

作者头像 李华
网站建设 2026/8/19 21:58:26

2025年黑盒测试工具选型指南:从Selenium到AI辅助的实战解析

1. 测试江湖的“兵器谱”:为什么2025年我们还在纠结工具选型? 做黑盒测试的朋友,估计都经历过这个阶段:项目要上,时间紧迫,领导让你选个自动化工具。你打开搜索引擎,输入“黑盒测试工具”&#…

作者头像 李华