3分钟让Windows Defender彻底安静:defender-control禁用与恢复完整实测
3分钟让Windows Defender彻底安静:defender-control禁用与恢复完整实测
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
先给结论:如果你想把 Windows Defender 永久关闭,其实不必再跟系统设置反复较劲,也不用记一长串注册表命令。开源工具 defender-control 只需运行一条命令,剩下的交给它处理——它会关掉防护引擎的"总电源",连下次开机时自动复活的那条路径都一并拆掉。这篇文章用七个问题,把这款 Windows Defender 禁用工具的安装准备、操作方法、实测效果和风险底线一次讲透。
为什么你以前关掉的 Defender,总在更新后"满血复活"?
不少人都经历过:在设置里关掉实时保护,或者用服务管理器把 WinDefend 设为禁用,可一两轮系统更新之后,它又悄无声息地回来了。
原因在于 Windows 10/11 给 Defender 上了两道"自恢复保险":
| 保险机制 | 作用 | 常规关闭为何失效 |
|---|---|---|
| 篡改保护(Tamper Protection) | 由内核托管关键注册表项,普通进程的写入会被悄悄回滚 | 不先关掉它,后面所有改动都是白做 |
| 自愈式服务配置 | Defender 服务状态异常时会被自动重建为默认值 | 改完一重启就被"复原" |
换句话说,你缺的从来不是关闭的决心,而是穿透这两道保险的执行力。
defender-control 是怎么把"永久"两个字落到实处的
作为一个开源项目,defender-control 的思路是层层拆解,而不是只拨一个开关。它在源码里大致做了三件事:
- 先把自己的运行权限提升到 TrustedInstaller——这是 Windows 中能改动受保护系统设置的顶级身份;
- 写入禁用策略、锁住安全中心界面,并把 Defender 的驱动文件(
WdFilter.sys、WdBoot.sys等)重命名为.OLD后缀; - 把全部改动记录到
%ProgramData%\defender-control,方便日后一键还原。
你可以把它想成:不只是关掉了巡逻机器人的总闸,还顺手拆了它的备用电池。驱动文件没了,引擎在下次启动时根本找不到自己,自然无法复活,整个过程也不需要进入安全模式。
动手之前,先花两分钟做完这四项准备
磨刀不误砍柴工,下面四步建议按顺序走,尤其是前两步,跳过任何一个都可能让你白折腾一遍:
- 打开 Windows 安全中心 → 病毒和威胁防护 → 管理设置,把"篡改保护"关闭。这是内核级闸门,工具运行时会主动检查并提示。
- 在同一页面临时关掉"实时保护"。这既是流程要求,也能防止工具本体一出现就被当场隔离。
- 创建一个系统还原点,并把重要文件备份到移动硬盘或网盘。涉及系统级改动,给自己留条后路总没错。
- 把下载到的 exe 放到本地磁盘(比如
C:\Tools\),右键选择"以管理员身份运行"。
关闭与恢复,其实只有两条命令
defender-control 以两个独立程序发布:disable-defender.exe负责关闭,enable-defender.exe负责恢复。以管理员身份运行后,它会自动完成权限提升、进程清理、策略写入和驱动改名,你只需要等终端提示出现:
disable-defender.exe跑完建议重启一次,让驱动改名的效果完整生效。想确认当前状态,不用打开被锁住的安全中心,用检查参数即可:
disable-defender.exe -c # 查看实时保护、篡改保护、MsMpEng 进程等状态 disable-defender.exe -c -s # 加 -s 表示检查完不暂停,方便写进脚本恢复同样简单:以管理员身份运行enable-defender.exe,重启后它会自动把.OLD文件改回来、清理禁用策略、恢复安全中心界面,并把 WinDefend 服务设回自动启动。
关掉之后,系统会发生哪些看得见的变化
以一台普通的 Win10/11 电脑为例,关闭后最直观的变化是:后台常驻的 MsMpEng 进程不再出现,实时扫描、云查杀、SmartScreen、AMSI 脚本检测等整条防护链全部停摆。下表整理自工具实际执行的处置项(见dcontrol.cpp中的 disable 分支):
| 维度 | 启用时 | 禁用后 |
|---|---|---|
| 常驻进程 MsMpEng | 开机即常驻 | 不再运行 |
| 实时文件扫描 | 后台持续进行 | 完全停止 |
| 云查杀与样本上传 | 按策略上传 | 关闭 |
| 磁盘/CPU 后台开销 | 扫描时明显波动 | 归零 |
需要说明的是,每个人的硬件和软件环境不同,具体能省下多少资源因人而异,但至少你拿回了"后台到底在跑什么"的控制权。游戏加载、大型项目编译这类重 IO 场景的体感提升通常最明显。
别高兴太早:这几个坑,动手前必须知道
把丑话说在前面,这是对每一个想用它的人负责:
- 它会被杀毒软件标记。微软已为它内置了
HackTool:Win32/DefenderControl特征签名,任何禁用 Defender 的工具都会命中这个分类,这并不代表代码不安全。项目完全开源,不放心的可以先读源码或自己编译一份。 - 裸奔风险真实存在。关掉 Windows Defender 等于卸下系统默认的盔甲。建议只在受信任的网络环境使用,同时保持系统防火墙开启、继续安装系统更新,也别去下载来路不明的软件。
- 安全中心界面会被锁住。这是刻意为之,防止 UI 自动把状态恢复回去。之后想查状态,记得用
-c参数,而不是点开设置页。 - 系统更新后可能"部分复活"。一旦发现 Defender 重新出现,重跑一次 disable 即可;如果恢复过程出了岔子,可以先试试这两条命令:
DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow重启后再运行enable-defender.exe。若仍无法恢复,可以用 Windows 安装程序做一次保留个人文件的就地修复升级。
想自己编译一份?三步就够
defender-control 使用 Visual Studio 2022 构建。先获取源码:
git clone https://gitcode.com/gh_mirrors/de/defender-control打开src/defender-control.sln,选择 Release / x64 配置,然后修改settings.hpp顶部的编译开关:
#define DEFENDER_CONFIG DEFENDER_DISABLE // 编译出 disable-defender.exe // #define DEFENDER_CONFIG DEFENDER_ENABLE // 改成这行则编译出 enable-defender.exe整个工程需要手工改动的地方只有这一处,改完点击生成即可得到对应的 exe。
下一步:先备份,再上手
如果你决定试用,我的建议顺序是:先按上文把四项准备做足(尤其是还原点),再以管理员身份运行 disable 命令,重启后立刻用-c验证状态。如果只是想"偶尔高性能、平时要防护",那就把两个 exe 都留着,需要时各跑一条命令即可——管理权终于回到你自己手里了。
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考