三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

defender-control 完整实战指南:一键永久禁用 Windows Defender,性能与安全自己说了算

defender-control 完整实战指南:一键永久禁用 Windows Defender,性能与安全自己说了算

defender-control 完整实战指南:一键永久禁用 Windows Defender,性能与安全自己说了算

【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control

周六下午,你满心欢喜地打开刚下载的游戏,载入条却卡了半分钟,画面还时不时抽风掉帧——背后十有八九是 Windows Defender 正在后台实时扫描每一份文件。作为开源的 Windows Defender 管理器,defender-control 就是为解决这类"过度打扰"而生的:它让你一键禁用 Defender,需要时再一键恢复,把系统资源的掌控权真正交还给你。

从一次卡顿说起:谁在偷偷占用你的电脑?

很多人都有过类似的经历:明明什么都没开,风扇却转得飞快;编译一个项目,杀毒引擎把编译器当"可疑程序"拦下来;打开视频会议,磁盘占用曲线却莫名拉满。这些时刻的"元凶",往往就是那个你几乎没主动设置过的 Windows Defender。

它当然在尽职尽责,但问题是——它没给过你一个"下班"的选项。手动改注册表、停服务,系统更新一次就全给你改回来;进安全模式折腾,又太麻烦、太冒险。

defender-control 的思路很简单:把"禁用、恢复、体检"封装成两个可执行文件,让你像按遥控器一样切换 Defender 的开关状态,而且不用进安全模式,重启一次就能生效。下面我们就从零开始,把它完整玩明白。

一图速览:它是什么,能做什么

先花 10 秒建立认知。一句话:defender-control 是一个开源的 Windows Defender 管理器,支持 Windows 10 和 Windows 11,核心能力就是"一键禁用 + 一键恢复 + 状态体检"。

你的需求对应的能力一句话说明
想让 Defender 彻底安静一键禁用停服务、改策略、藏驱动,重启后引擎无法自启
想找回防护一键恢复还原文件、清除策略、恢复服务自启
想知道当前是否生效状态体检-c查看实时保护、篡改保护、MsMpEng 进程
想写进自动化脚本静默模式-s不暂停等待,适合批量场景
想确认代码是否可靠开源可查源码公开,可以自己审查甚至自己编译

再划清边界,避免误会:

常见误解实际情况
它能替代杀毒软件不能,它只是一个"管理开关"
它会提高安全性不会,禁用反而会降低防护,务必想清楚再用
只支持老版本系统支持 Win10 / Win11,覆盖绝大多数现代机器

上手实操:6 步完成禁用(含恢复与体检)

第 0 步:先给自己留条退路

动手前强烈建议两件事:创建系统还原点、备份重要数据。禁用杀毒是"系统级手术",哪怕工具设计得再周全,也该先系好安全带。

第 1 步:获取工具

打开命令行,克隆项目:

git clone https://gitcode.com/gh_mirrors/de/defender-control

不想编译的话,直接用发布版的两个程序即可,项目会提供两个成品:disable-defender.exe(禁用)和enable-defender.exe(恢复)。

想自己编译也很简单:用 Visual Studio 2022 打开src/defender-control.sln,在settings.hpp里切换配置宏,然后以 Release / x64 编译:

DEFENDER_CONFIG DEFENDER_DISABLE // 编译出禁用版 DEFENDER_CONFIG DEFENDER_ENABLE // 编译出恢复版

第 2 步:先关掉两道"保护锁"

双击运行之前,必须先进入Windows 安全中心 > 病毒和威胁防护 > 管理设置

  • 篡改保护:关掉。它拦着所有对 Defender 的修改,不关的话工具会碰壁
  • 实时保护:临时关掉。否则 Defender 可能在工具动手前就先把它"隔离"了

第 3 步:以管理员身份运行禁用程序

右键disable-defender.exe,选择"以管理员身份运行"。程序会自动申请 TrustedInstaller 权限并重新拉起自己执行完整流程。

这里有个容易吓到新手的点:终端里如果出现failed to write to TamperProtectionkernel-lockederror 5这类字样,多半是正常的。因为引擎还在运行时,部分注册表键被内核锁死,工具真正的"杀手锏"是重命名驱动文件,靠重启生效,所以不必慌张,等它跑完即可。

第 4 步:重启电脑

重命名驱动这件事,要等下一次开机才能真正落地。为了完整生效,这一步别省。

第 5 步:确认状态

禁用后安全中心界面会被锁定,想知道真实状态,直接在终端里体检:

disable-defender.exe -c

会输出实时保护状态、篡改保护状态、MsMpEng进程是否在跑,以及一个整体判断。不想让它跑完就暂停,就追加-s

disable-defender.exe -c -s

想恢复?一条命令的事

enable-defender.exe

以管理员身份运行,重启电脑即可。它会自动把.OLD文件改回来、清掉禁用策略、解锁安全中心、把WinDefend服务恢复为自动启动。

原理拆解:它像"保安队的总值班表",而不是暴力砸门

把 Windows Defender 想象成小区里一支 24 小时巡逻的保安队:系统默认不给你"辞退"它的选项。defender-control 做的,其实是拿到一把"物业总钥匙",然后按顺序做四件事——让保安下班、改写值班表、收走装备、锁上监控室。

系统部件保安队类比工具做了什么
TrustedInstaller 权限物业总钥匙以最高权限重新拉起自己,能改受保护的系统设置
WinDefend 主服务白班队长停止服务并禁用自启,实时扫描随之停止
WdNisSvc 等网络检查服务门口岗亭一并停用,网络流量检查关闭
WdFilter / WdBoot 驱动巡逻装备改名为.OLD收进"仓库",下次开机引擎直接找不到装备
注册表策略值班手册写入禁用策略(如DisableAntiSpyware、服务Start=4),让系统"忘记"怎么启动它
安全中心 UI监控室大屏锁定界面,防止系统自己偷偷把开关拨回去

这套打法的精妙之处有两点:

  • 不用进安全模式。传统方案往往要重启到安全模式才能动手,而它通过"改名驱动 + 下次启动失效"的组合拳,让引擎在正常开机时直接起不来。
  • 恢复有迹可循。改名之前,工具会把恢复清单保存到%ProgramData%\defender-control,恢复时照单全收,改回去、归还所有权、恢复服务,一步不落。

另外,它还会顺手处理 SmartScreen、AMSI、ETW 日志、VBS/HVCI、Exploit Guard 等一系列关联组件,并停用 Defender 相关的计划任务。值得注意的是,防火墙服务被刻意保留,这样 Docker、WSL、Windows 沙盒、winget 和微软商店才不会跟着遭殃——这种"只拆该拆的"思路,很见功力。

谁最需要它:三类用户的真实场景

游戏玩家:把帧率找回来

实时扫描会持续占用 CPU 和磁盘 I/O,边玩游戏边扫描的结果就是加载变慢、帧率不稳。禁用并重启之后,后台那摊"看不见的活"基本清零,游戏体验的提升是最直接的。适合在追求极致性能时使用,玩完再恢复即可。

开发者:别再误杀我的工具链

很多破解工具、加壳程序、甚至部分编译产物都会被 Defender 误判。开发者可以把它当作一个"编译期开关":需要出包时禁用,出完包立刻恢复。配合-c状态检查,什么时候防护在线、什么时候没有,一目了然。

运维与系统管理员:批量部署有抓手

静默参数-s让工具可以无缝嵌进批处理脚本。管理员可以对一台台机器远程下发禁用命令,用返回码判断成功失败,配合-c做合规检查,比一台台手动点设置高效得多。

风险提示:动手之前,先看清代价

越是好用的工具,越要讲清楚代价:

  • 安全性确实会下降。禁用的是系统自带的实时防护,没有替代杀软的前提下裸奔,风险自担。建议只在受信任的网络环境和设备上操作,并保留定期恢复的习惯。
  • 微软会给它"挂标"。项目公开多年,Defender 已经内置了针对它的特征库(HackTool:Win32/DefenderControl),一见面就隔离。请注意:这是对所有"Defender 禁用类工具"的分类标记,并不等于代码本身有害——也正因为如此,作者才坚持开源,鼓励你自己审查、自己编译。
  • 系统更新可能"翻案"。重大版本更新后,部分策略或文件可能被系统自动修正,表现为"Defender 又回来了",此时重跑一次禁用工具即可。
  • 兜底方案要记牢。万一恢复异常,先以管理员身份运行两条系统命令,再重启:
DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow

如果还不行,用 Windows 镜像做一次"就地修复升级"(保留文件和应用),基本都能救回来。

高频问题速查

遇到的问题可能的原因怎么解决
工具一运行就被 Defender 删了实时保护没关先临时关闭实时保护,再运行
提示权限不足 / Must run as admin没有以管理员身份运行右键选择"以管理员身份运行"
篡改保护一直关不掉组织策略或账户限制确认是本地管理员,或检查组策略
禁用后安全中心打不开这是预期行为disable-defender.exe -c查看状态
系统更新后 Defender 复活更新重置了部分配置重新运行一次禁用工具并重启
不知道到底禁用成功没有状态不透明-c -s静默体检,看输出判断
Defender 恢复后起不来残留策略或文件冲突先跑 DISM + sfc,再重启

结语:你的电脑,安全策略也该有你一票

defender-control 没有发明什么黑魔法,它只是把"禁用、恢复、体检"这三件原本繁琐又危险的操作,做成了两个可靠的小程序。它不会替你决定该不该关防护,但它把决定权交到了你手上——想全力输出时,一键禁用;需要安心时,一键恢复。

如果你正好被 Defender 的"过度热情"困扰,不妨花一个周末试试:先备份,再按上面的步骤走一遍,用-c确认状态,感受一下系统资源被释放后的顺畅。用着顺手,也欢迎去项目仓库看看源码、提提建议——开源社区的价值,就在于每个使用者都能成为改进者。

技术不该绑架你,而是该服务你。现在,轮到你来掌控这台电脑了。

【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

← 返回列表