如何完整禁用 Windows Defender?Defender Control 禁用工具实测与避坑指南

发布时间:2026/8/24 11:46:24
如何完整禁用 Windows Defender?Defender Control 禁用工具实测与避坑指南 如何完整禁用 Windows DefenderDefender Control 禁用工具实测与避坑指南【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control游戏加载卡一下、编译大型项目时 CPU 飙高、老机器内存告急背后多半是 Windows Defender 在后台不停地实时扫描。这篇文章分享 Defender Control 的使用方法——一款开源的 Windows Defender 禁用工具它靠重命名关键驱动文件实现重启后依旧生效的持久禁用而且能一键完整恢复。为什么组策略、停服务这些老办法总会失效改组策略、手动停 WinDefend 服务很多人应该都试过。问题在于这些手段只能管住当前这一次会话一重启Defender 的引擎就会把设置拉回默认实时保护又自己长出来了。根子在于实时保护真正跑在内核的驱动里。只要驱动还在、还能被加载你在用户层做的任何限制都会被内核层顶回去。所以想做到持久禁用绕不开把驱动本身处理掉——这正是 Defender Control 的思路也是它和那些临时方案的根本区别。动手之前先把风险看清楚跑任何命令之前花两分钟想清楚这两件事禁用期间系统是没有实时防护的。除非你处于完全受控的环境虚拟机、沙箱、内网隔离的测试机否则别在连着外网的主力机上操作。性能提升是真实的但那是拿安全性换来的。游戏帧率、编译速度确实会好一截代价是丢了最后一道防线。比较合适的场景基本就这几类虚拟机和沙箱环境、对性能敏感的测试、第三方软件或安全工具的兼容性验证、内存紧张的老旧设备。生产环境、日常主力机、需要访问不可信网络的机器建议别碰。一个稳妥的习惯动手前先建一个还原点在 PowerShell 里跑Checkpoint-Computer -Description Before Defender Control就行。禁用 Defender 三步走准备、执行、验证第一步做三项准备先创建还原点上面那条命令。打开 Windows 安全中心 病毒和威胁防护 管理设置把篡改保护关掉。这步必须做否则内核会挡住工具对受保护键值的写入。顺手把实时保护也暂时关掉免得 Defender 一边被处理、一边反过来隔离工具的可执行文件。工具可以直接用 Release 里打包好的disable-defender.exe想自己编译也行git clone https://gitcode.com/gh_mirrors/de/defender-control用 Visual Studio 2022 打开选 Release / x64在src/defender-control/settings.hpp里选定禁用或启用模式再编译即可。第二步管理员身份执行右键以管理员身份运行disable-defender.exe。它会自动以 TrustedInstaller 身份重启自己然后依次完成策略修改、驱动重命名、安全界面锁定这些动作。过程中你大概率会看到failed to write to TamperProtection、kernel-locked、error 5之类的报错先别慌——这些是预期的。因为引擎还在运行时相关键值被内核护着工具靠改名驱动绕过这层保护改动会在下次开机时生效。跑完重启一次不是硬性要求但建议做效果更彻底。第三步用状态检查验证禁用后安全中心界面是被锁住的状态得回终端里看disable-defender.exe -c它会打印实时防护、篡改保护的当前状态以及 MsMpEng 进程是否还在跑最后给出一个结论。加上-s可以跳过结尾的暂停提示。原理白话版为什么改名驱动就能持久禁用打个比方Defender 的实时保护依赖开机时内核加载它自己的驱动WdFilter.sys、WdBoot.sys再靠主引擎进程MsMpEng.exe干活。Defender Control 做的事是先提权到 TrustedInstaller 这个比普通管理员更高的系统身份——只有它能动这些受保护的文件——然后把这几个文件统统改成.OLD后缀。驱动名字一变开机时内核就找不到、加载不了引擎起不来实时保护自然停了。它还会把全部改动记成一份恢复清单存到%ProgramData%\defender-control给后面一键还原留好退路。整个过程不用进安全模式。想恢复怎么办一键还原与故障排查恢复很简单管理员身份运行enable-defender.exe然后重启。它会把.OLD文件改回原名、清掉之前写下的策略和 UI 锁定键值、还原文件所有权并把 WinDefend 服务设回自动启动。如果恢复后 Defender 还是起不来按这个顺序排查管理员终端里先跑DISM /Online /Cleanup-Image /RestoreHealth再跑sfc /scannow重启用-c看一下状态还不行就用 Windows 安装镜像或安装助手做保留文件和应用的原位修复升级运行setup.exe另外提一句微软其实给这类工具建了特征HackTool:Win32/DefenderControlDefender 会直接隔离它的 exe。这是针对Defender 禁用器整个品类的泛化检测不代表代码有毒。项目是开源的你可以审代码也可以自己编译来避开隔离。进阶玩法与社区贡献想改它行为的话核心逻辑都在src/defender-control/下dcontrol.cpp负责驱动重命名和服务、策略trusted.cpp负责 TrustedInstaller 提权reg.cpp负责注册表读写编译时改settings.hpp就能切换禁用/启用两种模式。目前它还是纯命令行界面、定时启停、远程管理这些都在规划里欢迎提 issue 或 PR。建议先在虚拟机里把禁用 恢复完整走一遍确认自己环境没问题再往深处玩。一句话总结Defender Control 的价值就在于用驱动级的控制做到真正持久的禁用同时把恢复做成了可逆操作。前提只有一个——先评估风险、做好备份别拿主力机的安全去赌那点性能。【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考