电脑又卡又慢?一款开源工具帮你彻底掌控Windows Defender的开关
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
如果你曾在深夜打游戏时被突然弹出的"威胁已处理"通知打断,或者在编译代码时看着进度条被实时扫描拖成蜗牛,你大概能理解那种无奈。Windows Defender很尽责,但对某些人来说,它就像一位过于热情的邻居,随时敲门问东问西。本文要介绍的 defender-control,正是一款帮你永久禁用Windows Defender的开源工具,用命令行就能完成从关闭到恢复的全部操作,全程透明可审查。
从一次编译失败说起:Defender到底在拦什么
上周帮朋友排查一个奇怪的问题:他的Qt项目每次编译都要20多分钟,而同事同配置的电脑只需要6分钟。装的是同一个系统,用的同一份代码,差别只剩一个——他的Windows Defender开着实时防护。每次编译器生成新文件,Defender都要凑上去扫描一遍,几十万个中间文件堆积起来,时间就这么被悄悄吃掉了。
这其实不是个例。开发者的工具链里,很多程序天生就会触发误报:代码生成器、加壳工具、调试器、自动化脚本。Defender把它们当成可疑文件,轻则拖慢速度,重则直接隔离。而游戏玩家也面临类似困扰,反作弊系统和Defender的驱动级监控互相打架,帧率莫名下降的情况并不少见。
你当然可以打开Windows安全中心,手动关掉实时保护。但问题在于:这个开关是临时的,系统更新、重启、甚至某些策略刷新都可能让它自动弹回来。想要"永久关闭",靠鼠标点击是做不到的。
为什么关闭Defender这么难:三道锁在拦着你
想真正关上Defender,你会发现迎面撞上三堵墙:
第一道墙是权限。很多关键注册表项被TrustedInstaller账户保护着,普通管理员身份根本写不进去。你双击运行工具,它连改注册表的资格都没有。
第二道墙是篡改保护。Windows 10以后引入了Tamper Protection,它在内核层面锁死了安全相关的注册表键。就算你以最高权限运行,内核过滤器也会把写入请求直接拒绝,返回一个权限错误。这正是"网上教程改注册表无效"的根本原因。
第三道墙是驱动。就算你把服务停了、注册表改了,Defender核心引擎(MsMpEng.exe)依赖两个底层驱动——WdBoot.sys和WdFilter.sys——只要它们还在,引擎就能在下次启动时满血复活。想删驱动?系统文件保护会阻止你,而且安全模式下操作流程繁琐。
所以那些声称"一键禁用Defender"的批处理脚本,其实都只是关掉了表面的实时保护,深层引擎纹丝不动。这正是defender-control存在的理由:它专门设计来突破这三道锁。
defender-control是什么:两个exe解决所有问题
defender-control是一个开源的Windows Defender管理工具,支持Windows 10和11。项目编译后会产出两个可执行文件:
- disable-defender.exe:执行禁用操作,也负责状态查询
- enable-defender.exe:完整恢复,把一切改回原样
没有图形界面,没有常驻后台,用的时候敲一条命令,用完就走。它的工作思路可以概括为三件事:先拿到TrustedInstaller级别的权限,再通过注册表把防护策略全部关掉,最后直接重命名Defender的核心驱动文件,让引擎在下次开机时彻底加载不出来。
这里最值得多说一句的是"开源"这个属性。关闭系统自带的安全软件,本身就是敏感操作,工具代码如果闭源,你敢不敢用完全是赌博。而defender-control所有源码都公开,你可以自己编译,也可以逐行审查它到底改了什么。顺带一提,微软会在Defender病毒库中标记这类工具(检测名HackTool:Win32/DefenderControl),这是对所有同类工具的通用分类检测,不代表代码有问题——它毕竟是开源项目,安全与否你可以亲自验证。
动手之前:三件必须做好的准备
在运行任何命令之前,请务必完成以下准备,这能保证你随时可以反悔。
1. 创建系统还原点。这是你的后悔药。在开始菜单搜索"创建还原点",给系统盘建立一个还原点,万一后续操作出了意外,还能整体回滚。
2. 关闭篡改保护。打开Windows安全中心 → 病毒和威胁防护 → 管理设置,把"篡改保护"关闭。这一步很关键,后面会解释原因。
3. 暂时关闭实时保护。同样在管理设置里,把"实时保护"临时关掉。原因有点黑色幽默:工具本身会被Defender当作威胁查杀,不先关掉实时防护,exe一运行就被隔离了。
除此之外,如果你装了第三方杀毒软件,也建议暂时退出,避免它拦截工具的提权操作。
实际动手:从运行到重启的完整过程
准备就绪后,以管理员身份打开命令提示符,找到disable-defender.exe所在目录,运行:
disable-defender.exe工具会先检测篡改保护状态,然后自动以TrustedInstaller身份重新启动自己,接着依次执行关闭进程、停止服务、写入策略、锁定安全中心界面等一系列操作。终端里会输出每一步的日志,最后显示:
Disabled windows defender!需要提醒的是,运行过程中你可能会看到类似"failed to write to TamperProtection"或"kernel-locked"的报错。别慌,这些是预期行为——篡改保护开启时,相关注册表键被内核锁死,写不进去很正常。工具绕过这层限制靠的不是硬写这些键,而是后面的大招:重命名驱动文件。
操作完成后,建议重启系统。重启后你会发现Windows安全中心主界面直接显示"Windows Defender已关闭",病毒防护、实时保护等开关全部处于灰色关闭状态。
它凭什么能做到:一次看懂背后的三个步骤
很多用户好奇,工具到底做了什么让Defender"死得这么彻底"?用大白话拆解,核心就三步。
第一步,借用TrustedInstaller的身份。TrustedInstaller是Windows更新服务的系统账户,权限等级比管理员还高。工具通过任务计划程序或令牌继承的方式,让自己以这个账户运行,于是那些普通管理员改不了的注册表键,现在都有资格写了。这部分逻辑在源码的trusted.cpp里实现。
第二步,把策略和服务的开关全部拨到位。工具会写入组策略禁用键(DisableAntiSpyware、DisableAntiVirus),把WinDefend、WdFilter、WdNisDrv等服务设为禁用启动,关掉AMSI、SmartScreen、ETW日志,甚至移除Defender的启动任务和自启动项。这一步之后,Defender的"软组织"基本全部瘫痪。
第三步,也是最关键的一步:重命名驱动文件。工具以TrustedInstaller权限,把以下文件改名:
WdFilter.sys → WdFilter.sys.OLD WdBoot.sys → WdBoot.sys.OLD原理很简单:Windows开机时要加载的驱动文件找不到了,引擎自然无法启动。不需要进入安全模式,不需要删除系统文件,只是重命名——这保证了操作可逆,也绕过了系统文件保护机制。所有改名记录会写入%ProgramData%\defender-control目录下的恢复清单,为日后完整还原留下依据。
三步合起来,就是defender-control实现"永久禁用"的完整链路。相比之下,那些只改注册表的方案之所以会失效,就是因为没做第三步——驱动还在,引擎就能复活。
如何确认真的关掉了:一条命令看懂状态
禁用之后,Windows安全中心界面会被工具锁定(防止用户误操作恢复),所以想查看状态,直接看界面是不行的。用命令行查:
disable-defender.exe -c工具会输出一份详细报告,包括:反病毒是否启用、实时保护是否关闭、行为监控状态、篡改保护状态,以及MsMpEng.exe进程是否在运行,最后给出一个综合判定结果。想跳过结尾的"按任意键继续"等待,可以加上-s参数:
disable-defender.exe -c -s看到"DISABLED(service stopped and set to disabled)"之类的判定,就可以放心了。
想恢复怎么办:一条命令完整还原
任何安全工具都该提供后悔通道,defender-control在这方面做得相当完整。运行:
enable-defender.exe工具会读取%ProgramData%\defender-control下的恢复清单,把所有.OLD文件改回原名、清理写入的策略键、恢复服务启动类型、还原文件所有权,并把WinDefend服务设为自动启动。执行完同样建议重启,Defender就会恢复如初。
值得一提的是,恢复逻辑还内置了"离线修复"能力:即使之前禁用过程中出现异常,导致Defender处于半瘫痪状态,enable-defender.exe也能一次性清理残留的篡改标记、重建缺失的服务项,尽量把系统拉回健康状态。
万一Defender回不来了:两步自救方案
极少数情况下,恢复后Defender可能依然无法正常工作。这时不要慌,按顺序执行以下两条系统命令(需管理员权限):
DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow第一条检查并修复系统映像,第二条扫描并修复系统文件。跑完后重启。如果问题依旧,最后的兜底方案是用Windows ISO或安装助手做一次"原位修复升级"——保留文件和程序,仅重装系统组件,这几乎能解决所有Defender相关的损坏。
什么时候不该用它:把风险说在前面
工具好用,但不建议所有人在所有电脑上使用。禁用Windows Defender意味着你的机器失去了内置的实时防护,如果你:
- 日常使用电脑处理网银、办公文档,连接公共WiFi
- 电脑上存有重要且不可替代的数据
- 运行的是承载业务的服务器
这些场景下,Defender老老实实开着反而是更稳妥的选择。如果你确实想获得性能收益,更理性的做法是:只在需要的时候临时禁用,用完立即恢复。比如游戏比赛前禁用、编译大项目时禁用、跑性能测试时禁用,其余时间保持开启。这种"按需开关"的用法,正好是enable-defender.exe存在的意义。
总结一下:defender-control不是让人永久裸奔的"免杀工具",而是一把可以双向操作的开关钥匙。它把微软故意藏起来、不给普通用户的权利——彻底关掉Defender——交还给了用户,同时保留了完整还原能力。至于这扇门打开还是关上,决定权始终在你手里,而安全的那条底线,请自己守好。
【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考