如何永久禁用Windows Defender:defender-control开源工具完整使用教程

如何永久禁用Windows Defender:defender-control开源工具完整使用教程

【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control

你是不是也遇到过这些情况:编译项目时Defender把工具链当病毒直接隔离;打开游戏后台实时扫描疯狂吃CPU和内存;明明关掉了防护,系统一更新又自动复活。Windows Defender管理长期是Windows用户的痛点,而开源的defender-control正是为解决"如何永久禁用Defender"而生的免费工具,它通过驱动重命名等创新手段,让你无需进入安全模式就能彻底掌控Defender的开关。

下面这张动图演示了工具执行禁用操作后,Windows安全中心各防护开关全部变为不可用状态的全过程:


一、动手之前,请先读完这三条安全提醒

禁用系统自带的安全防护属于高风险操作,请务必在动手前逐条确认:

⚠️先备份,再操作。建议先创建系统还原点,这是你后悔时的后悔药。

  • 风险自担:禁用Defender后,你的电脑将暴露在无主动防护的状态下,请只在专用游戏机、开发测试机等受控环境中使用。
  • 临时关闭第三方杀软:操作过程中避免其他安全软件干扰,操作完成后再恢复。
  • 知道怎么恢复:文章后半部分会给出完整恢复方案,请提前通读一遍再执行。

另外提前打个预防针:运行工具时如果看到failed to write to TamperProtectionerror 5之类的报错,这是正常现象——这些注册表项被运行中的Defender引擎锁定了,工具会通过重命名驱动的方式绕过(原理见第三节)。


二、先认识这个工具:两个小文件,一套完整方案

defender-control 是一款开源的Windows Defender管理器,完全公开源码,面向Windows 10和Windows 11。整个工具由两个命令行程序组成:

程序作用对应操作
disable-defender.exe永久禁用Defender禁用操作、状态检查
enable-defender.exe完整恢复Defender恢复操作

为什么推荐它而不是网上流传的"改注册表大法"?因为传统方案要么权限不够、要么效果短暂,而defender-control做到了三点:

  1. 效果持久:重命名核心驱动文件,系统更新也无法轻易让Defender复活。
  2. 无需安全模式:全程在普通系统下完成,操作门槛大幅降低。
  3. 可逆可恢复:每次操作都会在%ProgramData%\defender-control目录下保存恢复清单,随时能一键还原。

三、三步完成安全设置:禁用前的准备流程

在运行工具之前,需要先手动关闭两道关键保护,否则内核会拦截后续所有写入操作。

第一步:进入安全中心设置打开Windows安全中心→ 点击病毒和威胁防护→ 点击管理设置

第二步:关闭篡改保护找到篡改保护开关并关闭。篡改保护是Defender的"免死金牌",不关掉它,任何注册表修改都会被系统悄悄还原。

第三步:临时关闭实时保护关闭实时保护。这一步除了释放操作空间,更重要的是防止Defender在你运行工具前就把exe文件"就地正法"。

提示:微软官方已将defender-control这一类禁用工具标记为HackTool:Win32/DefenderControl并会隔离exe文件。这不是代码有问题的证据,而是"任何Defender禁用工具都会被分类标记"的行业惯例。既然项目完全开源,你可以放心审查源码,甚至自行编译一份。


四、运行禁用工具:管理员身份执行一条命令

完成准备工作后,以管理员身份打开命令提示符,然后运行:

disable-defender.exe

工具会自动完成以下工作,无需你干预:

  1. 自动提权:程序会把自己重新启动为TrustedInstaller权限——你可以把它理解为Windows系统内部的"高级管理员",比普通管理员权限更高,能修改系统核心注册表和服务配置。
  2. 清理进程:结束SmartScreen和Defender相关进程,避免干扰。
  3. 锁定安全中心界面:禁用完成后,Windows安全中心的设置项会被锁定,防止误操作。
  4. 重命名驱动:将核心驱动文件改名(详见下节)。

执行完毕后,建议重启电脑以获得完整效果。相关核心代码位于 src/defender-control/dcontrol.cpp,权限提升逻辑在 src/defender-control/trusted.cpp,感兴趣的读者可以直接阅读。


四、核心技术机制:为什么能实现"永久禁用"

为什么这个工具能做到其他方法做不到的持久效果?关键在于它用了一套四层递进的策略,你可以把它想象成拆一座房子:

第一层:撬开权限大门 🔑普通管理员权限改不了系统核心设置,工具通过模拟TrustedInstaller令牌获得系统最高级操作权限,为后续所有修改扫清障碍。

第二层:停掉服务引擎 ⚙️停止Defender相关服务并把启动类型改为禁用,确保它不会在开机时自动拉起。

第三层:修改注册表策略 📝写入DisableAntiSpywareDisableRealtimeMonitoring等策略值,防止系统通过默认设置自动恢复防护。

第四层:重命名驱动文件(最关键的创新)🗄️这是整个工具的灵魂所在:把Defender的驱动程序改名,例如:

  • WdFilter.sysWdFilter.sys.OLD
  • WdBoot.sysWdBoot.sys.OLD

驱动是Defender引擎在开机时加载的"发动机"。发动机被改名后找不到,引擎自然无法启动,效果从下次开机起生效——这就是"无需安全模式"的秘密。

小知识:每次禁用操作都会把重命名的文件清单保存到%ProgramData%\defender-control目录下,这份清单就是未来恢复的依据,请勿随意删除。


五、状态验证方法:一条命令确认禁用结果

禁用后安全中心界面会被锁定,无法从图形界面查看状态,这时用工具自带的状态检查命令:

disable-defender.exe -c

命令会输出一份详细报告,你可以重点看这三项:

输出项含义禁用成功时的表现
MsMpEng.exe runningDefender主进程是否在运行no
WinDefend service Start服务启动类型4 (disabled)
Verdict最终判断DISABLEDLIKELY DISABLED

如果输出显示ACTIVE / still running,说明禁用未完全生效,请检查是否关闭了篡改保护后重试。

提示:命令末尾追加-s参数可以跳过运行结束后的暂停等待,适合在脚本中调用。


六、如何重新启用:完整恢复教程

需要恢复防护时,同样以管理员身份运行恢复工具:

enable-defender.exe

工具会依据%ProgramData%\defender-control下的恢复清单,按禁用时的逆序完成还原:

  • .OLD文件改回原名
  • 清除写入的注册表策略和界面锁定项
  • 恢复服务所有者和自动启动配置
  • 重新开启WinDefend服务

执行后重启电脑生效。万一恢复后Defender仍不正常工作,可在管理员命令行依次运行以下两条系统修复命令:

DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow

重启后如果问题依旧,建议使用Windows原版ISO或官方安装助手执行一次原位修复升级(保留文件和应用程序的重新安装),这能彻底修复被破坏的系统组件。


七、自行编译指南:用源码构建工具

不想直接用发行版?可以自行编译,全程大概只需要几分钟。

前置条件:安装Visual Studio 2022,并勾选"C++桌面开发"工作负载。

编译步骤

  1. 获取源码:
    git clone https://gitcode.com/gh_mirrors/de/defender-control
  2. 打开解决方案文件 src/defender-control.sln
  3. 选择Release / x64配置
  4. 在 src/defender-control/settings.hpp 中切换编译目标:
    • #define DEFENDER_CONFIG DEFENDER_DISABLE→ 编译出disable-defender.exe
    • #define DEFENDER_CONFIG DEFENDER_ENABLE→ 编译出enable-defender.exe
  5. 点击生成,即可在输出目录得到对应可执行文件

八、常见问题速查表

问题现象可能原因解决办法
工具运行后Defender未禁用篡改保护未关闭确认关闭篡改保护后重新运行
提示必须管理员运行权限不足右键以管理员身份运行
看到"写注册表失败"报错驱动运行中锁定相关键值属正常现象,驱动重命名会兜底处理
Windows更新后Defender复活系统自动恢复设置重新运行禁用工具,或配合计划任务定期检查
Defender恢复后无法启动系统组件损坏运行DISM与sfc修复命令,必要时原位修复升级
杀毒软件拦截exe文件被归类为HackTool这是分类检测而非恶意证据,建议自行编译使用

九、什么场景值得用它:适用人群速览

适用场景获得的好处
🎮 游戏专用设备减少实时扫描带来的帧率波动与加载卡顿
💻 开发测试环境避免编译工具被误报隔离,提升编译效率
🧪 性能评测平台排除安全软件干扰,拿到更干净的测试数据
🖥️ 特定服务器在具备替代安全方案的前提下统一管理防护策略

不推荐在日常办公电脑、公共网络环境、重要数据存储设备上禁用防护,这些场景的安全价值远大于性能收益。


十、结语:掌控与克制同样重要

defender-control用一套优雅、透明、可逆的方案,把Windows Defender的开关权真正交还给了用户:无需安全模式、效果持久、随时可恢复,加上完全开源的代码,让每个操作步骤都经得起审查。

最后再叮嘱一句:工具越强大,使用越要克制。请务必在充分理解风险、做好备份的前提下使用它,把它用在真正需要性能的场景里。建议你从"创建还原点 → 先看状态报告 → 逐步验证"开始,真正体验一次对Windows安全防护的完整掌控。祝你玩得明白,也用得安心!🚀

【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考