Defender Control 完整实测:一条命令永久关停 Windows Defender,重启不复活
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
Windows Defender 的"回魂"问题一直很恼人:设置里关了实时保护,服务管理器把 WinDefend 设为禁用,但只要系统更新跑一两轮,它又悄悄回来了。这次实测的开源工具 defender-control,用一条disable-defender.exe解决这个循环,实测下来确实做到了"关机前禁用、重启后依旧禁用"。这篇文章按实操顺序,讲清楚它的原理、上手步骤、实测前后变化和必须知道的坑。
为什么手动关闭总是失败:两道系统级"保险"在暗中回滚
在动手之前,先明白你以前为什么关不掉。Windows 10/11 给 Defender 内置了两道自我保护机制:
- 篡改保护(Tamper Protection):相关注册表项由内核级驱动托管,普通管理员进程写入后会被静默还原;
- 自愈式服务配置:Defender 服务一旦检测到状态异常,会自动重建为默认值。
所以在安全中心里点开关,本质是在跟系统"商量",而系统永远说"不"。defender-control 的思路则不同——它不跟保险杠较劲,而是直接绕过去。
它到底做了什么:把"关掉"变成"让引擎找不着自己"
这个工具的核心逻辑只有三步,我用大白话翻译一下:
- 借最高权限身份:工具会把自己提升到 TrustedInstaller 权限——这是 Windows 里少数能触碰受保护系统设置的顶级身份;
- 写策略 + 锁界面:写入禁用策略,同时锁住 Windows 安全中心的界面,防止 UI 把状态自动改回去;
- 给引擎"挪窝":把 Defender 的驱动和执行文件(
WdFilter.sys、WdBoot.sys、MsMpEng.exe等)改名为.OLD后缀。
第三步是关键。想象一下:关掉一个程序,它下次开机还能自己启动;但如果把程序文件本身改名了,系统开机时根本找不到这个程序,自然就启动不了。工具把所有改动记录到%ProgramData%\defender-control目录下的清单文件里,日后恢复时照着清单把名字改回来即可,全程不需要进安全模式。
动手前必做的三步准备(跳过一步都可能白折腾)
实测下来,准备环节直接影响成败,请按顺序执行:
- 关闭篡改保护:打开 Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 把"篡改保护"关掉。工具运行时会主动检测并提示,如果开着,内核会拦截写入。
- 临时关闭实时保护:同一页面的"实时保护"也先关掉,否则工具本体下载下来可能被当场隔离。
- 创建系统还原点:搜索"创建还原点",给系统盘建一个。涉及系统级改动的工具,给自己留条退路总没错。
把disable-defender.exe放到本地磁盘(例如C:\Tools\),右键"以管理员身份运行",等终端提示即可。下面是工具在禁用 Defender 前会检查的设置界面:
三条可复制的核心命令:禁用、检查、恢复
工具以两个独立程序发布,禁用和恢复互不干扰。实测中最常用的就这三条:
disable-defender.exe # 以管理员运行,永久禁用 Defender,结束后重启一次disable-defender.exe -c # 检查实时保护、篡改保护、MsMpEng 进程等状态disable-defender.exe -c -s # 加 -s 表示检查完不暂停,方便写进脚本里恢复只需要换一个程序:
enable-defender.exe # 以管理员运行,把 .OLD 文件改回来、清理策略,重启后生效几点实测体验:
- 禁用后建议重启:驱动改名的效果在重启后完整生效,不重启可能还有残留进程;
- 检查输出很直观:
-c会列出 WMI 状态(Antivirus enabled / Real-time protection / Tamper Protection)、MsMpEng.exe是否在跑、WinDefend 服务启动类型,最后给出一个明确结论(DISABLED / PARTIALLY DISABLED / ACTIVE); - 安全中心界面会被锁住:这是刻意设计,防止界面自动恢复状态。之后想查状态就用
-c,别点开设置页。
实测前后对比:关闭后系统发生了什么
在一台 Win10 系统上实测,禁用并重启后,用-c检查到的变化如下:
| 维度 | 启用时 | 禁用后 |
|---|---|---|
| 后台常驻进程 MsMpEng | 开机即常驻 | 不再运行 |
| 实时文件扫描 | 持续进行 | 完全停止 |
| 云查杀与样本上传 | 按策略执行 | 关闭 |
| SmartScreen / AMSI 脚本检测 | 开启 | 关闭 |
| 系统更新 | 正常安装 | 正常安装(但 Defender 可能被部分唤醒) |
另外两点值得说明:
- 如果你只用这台机器做编译、跑虚拟机或游戏,重 IO 场景下的磁盘占用波动会明显减少;
- 但省多少资源因机器而异,不要期望"禁用就起飞",它拿回的是控制权,不是性能神话。
用之前必读的 4 个坑(每条都是真实的)
1. 工具会被杀毒软件标记,这是预期行为。微软为它内置了HackTool:Win32/DefenderControl特征签名,任何禁用 Defender 的工具都会命中这个分类,不代表代码不安全。项目完全开源,不放心的可以先读源码或自己编译一份。
2. 关掉后等于裸奔,风险真实存在。建议只在受信任的网络环境使用,保持系统防火墙开启,继续安装系统更新,别下载来路不明的软件。如果你常逛陌生网站、插不明 U 盘,不建议长期关闭。
3. 禁用过程中出现部分"失败"提示,可能不用慌。比如failed to write to TamperProtection这类报错,是篡改保护还在运行时内核拦截的预期结果。工具真正起作用的路径是驱动改名,这一步在重启后才生效。
4. 系统更新后 Defender 可能"部分复活"。一旦发现它重新出现,重跑一次disable-defender.exe即可。如果恢复过程出了岔子,先试试这两条命令再重启:
DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow重启后运行enable-defender.exe。仍无法恢复的话,可以用 Windows 安装程序做一次保留个人文件的就地修复升级。
进阶玩法:想自己编译一份,改一行配置就够了
这个工具用 Visual Studio 2022 构建,整个工程只有一处需要手动修改。先获取源码:
git clone https://gitcode.com/gh_mirrors/de/defender-control打开src/defender-control.sln,选择 Release / x64 配置,然后修改settings.hpp顶部的编译开关:
#define DEFENDER_CONFIG DEFENDER_DISABLE // 编译出 disable-defender.exe // #define DEFENDER_CONFIG DEFENDER_ENABLE // 改成这行则编译出 enable-defender.exe改完点击生成,就能得到对应的 exe。自己编译还有一个额外好处:生成的二进制不会被微软的现成签名命中,少一层"被标记"的困扰。
下一步:先还原点,再上手,验证别偷懒
如果你决定试用,我的建议顺序是:先做还原点和备份,关闭篡改保护与实时保护,然后以管理员身份运行disable-defender.exe,重启后立刻用-c验证状态。如果只想"偶尔高性能、平时要防护",把两个 exe 都留着,需要时各跑一条命令即可——要不要防护、什么时候防护,决定权回到你自己手里了。
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考