永久禁用 Windows Defender:绕过篡改保护从根上关停它的 3 个关键步骤
2026/8/20 10:56:39 网站建设 项目流程

永久禁用 Windows Defender:绕过篡改保护从根上关停它的 3 个关键步骤

【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control

defender-control 是一款开源的 Windows Defender 管理器,专门解决"关了又自动复活"的循环:它绕过普通管理员权限的限制,从服务、驱动、注册表四个层面一次性把 Defender 永久关停,也能凭一张恢复清单把它原样拉回来。下面从一次踩坑说起,讲清楚它为什么比手动改注册表可靠,以及实操中真正重要的 3 个关键步骤。

一次"编译产物被实时防护秒删"之后

编译了半小时的安装包刚落地,Windows Defender 顺手就把它当成病毒隔离了;打游戏打到关键团战,后台扫描把 CPU 顶到 100%;你明明在设置里关了实时防护,一次系统更新后又满血复活。这三个场景只要中过一个,你就知道和 Defender 的拉锯有多累人。defender-control 正是为终结这种拉锯而生:它不管设置面板里的开关,而是从更底层动手,把"禁用"这个动作做成一件能撤销、能审计的完整流程。

为什么手动改注册表总在重启后被打回原形

很多人试过手动改DisableAntiSpyware这个注册表策略,结果要么写入被拒,要么重启后失效。原因有两个:第一,这些关键注册表项被**篡改保护(Tamper Protection)**罩着,内核层直接拦截写入,普通管理员权限根本进不去;第二,就算你侥幸写进去了,Defender 的核心引擎进程还在跑,下一次启动时它自己就能把策略纠正回来。

defender-control 的破解思路是"绕过"而不是"硬刚":它先把自己提权成TrustedInstaller(Windows 里比管理员更高一档的服务账户,专门负责系统组件安装与修复),再从驱动层面把引擎启动的必经之路堵死。这也解释了 README 里那句让人困惑的话:运行时会输出failed to write to TamperProtection之类的报错,但这些报错是预期内的,因为工具根本不靠这些写入取胜。提权细节见src/defender-control/trusted.cpp

提权这关怎么过:Task Scheduler RunEx 双保险

提权是整套操作的地基。main.cpp的启动逻辑先检查是否已是管理员,然后走一条主路径、一条备用路径:

  • 主路径:通过任务计划程序(Task Scheduler)的RunEx技术,创建一个临时计划任务,指定以NT SERVICE\TrustedInstaller账户运行,得到干净的 TrustedInstaller 主令牌;
  • 备用路径:主路径不可用时,退回到从正在运行的 TrustedInstaller 服务进程"借用"令牌的方式,用CreateProcessWithTokenW拉起自己。

因为计划任务运行在会话 0、没有控制台,工具还做了日志重定向:子进程把输出写进%ProgramData%\defender-control\last-run.log,父进程结束后再回读打印,所以你在终端里依然能看到完整过程。这个"输出绕一圈再回来"的设计,在main.cpp里用-tilog参数串联起来,是相当贴心的细节。

从停服务到改驱动名:禁用动作的四个落点

拿到 TrustedInstaller 身份后,禁用动作分四个落点推进,核心逻辑见src/defender-control/dcontrol.cpp

落点具体动作为什么有效
停服务结束 MsMpEng、网络检查服务等核心进程先让引擎停止工作,避免它中途干预
改驱动名把 WdFilter.sys、WdBoot.sys 及引擎 exe/dll 重命名为.OLD重启后系统找不到驱动文件,引擎根本起不来,无需安全模式
写策略写入 DisableAntiSpyware 等禁用策略从策略层宣告"已禁用"
锁界面锁定安全中心界面、禁用通知防止系统或用户悄悄把一切恢复

其中"改驱动名"是最关键的一步:soft_delete_binaries()会动态解析引擎版本目录(不写死版本号),把驱动和二进制文件改名;如果文件正被占用,则用MoveFileEx的延迟标志把改名排到下次开机前执行。所有被改过的文件都会先登记进%ProgramData%\defender-control\soft-deleted.txt清单,再动手改名,即使中途断电,恢复路径依然可靠。

三步跑通:关闭篡改保护后的实际操作

动手前有 3 个关键步骤,缺一步都可能前功尽弃:

  1. 打开Windows 安全中心 → 病毒和威胁防护 → 管理设置,关闭"篡改保护"——它是内核层保护,开着它任何工具都写不进关键项;
  2. 顺手把"实时保护"也临时关掉,否则工具 exe 一出现就会被隔离;
  3. 以管理员身份运行disable-defender.exe
git clone https://gitcode.com/gh_mirrors/de/defender-control disable-defender.exe

跑完后建议重启一次,让改名动作彻底生效。工具自己会对篡改保护做一次 WMI 探测,如果发现它仍处于开启状态,会先打印警告再继续——它不是默认忽略,而是把"可能被内核拦截"的事实摆给你看。

安全中心被锁后,用一条命令自检状态

禁用之后安全中心界面是被锁定的,想确认状态就得靠命令行。加-c(或-check)参数:

disable-defender.exe -c

它会输出一份人类可读的报告:实时防护、行为监控、篡改保护状态,MsMpEng.exe是否在运行,WinDefend服务当前启动类型,最后给出一个整体结论(DISABLED / PARTIALLY DISABLED / ACTIVE)。想把这套检查写进脚本或定时任务,再加-s跳过执行完的暂停等待。注意-c检查不需要提权,可以直接跑。

反悔有路:按恢复清单一键还原

恢复同样简单:以管理员身份运行enable-defender.exe,然后重启。它做的事情正好是禁用流程的镜像——按soft-deleted.txt清单把.OLD文件全部改回原名、删除策略与界面锁定项、恢复注册表项所有者、把WinDefend服务重新设为自动启动。万一极端情况下 Defender 怎么都回不来,README 给出了兜底命令:

DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow

为什么防火墙服务被故意保留运行

这是藏在dcontrol.cpp里一个值得注意的设计:禁用操作把防火墙的注册表策略关掉了,却有意让防火墙服务继续运行。原因很实际——Docker、WSL、winget 这些工具依赖防火墙服务提供的网络栈能力,把服务一并杀掉,你的容器和虚拟网络会跟着遭殃。关策略、留服务,正是"只关 Defender、不动其他系统能力"的取舍体现。

想只关一半或自己审计:编译专属版本

工具是彻底开源的,源码就在src/defender-control/目录下。用 Visual Studio 2022 打开src/defender-control.sln,在src/defender-control/settings.hpp里切换一行宏,就能编译出不同倾向的版本:

#define DEFENDER_CONFIG DEFENDER_DISABLE // 编译出禁用版 #define DEFENDER_CONFIG DEFENDER_ENABLE // 编译出启用版

选择 Release / x64 配置编译即可。想深入理解实现,archive/research.md里保留了作者逆向分析同类工具的完整记录,从注册表调用到权限获取的思路都有迹可循。

动手前后的注意事项清单

最后把要点收拢成一张清单,动手前对照一遍更稳妥:

  • 先关篡改保护再运行工具,否则关键写入会被内核拦截;
  • 首次运行会被 Defender 标记为HackTool:Win32/DefenderControl并隔离,这是对"所有禁用类工具"的类目检测,不代表代码不安全,源码可自行审查;
  • 禁用后安全中心界面会被锁定,用-c定期确认系统状态;
  • 恢复时先跑enable-defender.exe,兜底再用 DISM 和 SFC;
  • 在受信任的网络环境里操作,重要数据先备份。

选择权本就该在你自己手里:需要性能时干净利落地关掉,需要保护时原样恢复。克隆一份源码,亲手跑一遍禁用、检查、恢复的完整闭环,你就彻底告别和 Defender 的拉锯了。

【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询