资讯动态

Defender Control 使用指南:持久禁用与恢复 Windows Defender 的完整流程

发布时间:2026/8/24 18:43:44 来源:尧图企业网站定制
Defender Control 使用指南持久禁用与恢复 Windows Defender 的完整流程【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control开源 Windows Defender 管理工具。以 TrustedInstaller 账户运行把驱动和引擎文件改名为 .OLD下次启动引擎无法加载实现持久禁用恢复只需一条命令。⚙️ 工作原理持久性的关键不在组策略或停服务——那些会被系统重置——而在移除引擎依赖的文件本身。权限获取C:\Program Files\Windows Defender与System32\drivers下的驱动文件属于 TrustedInstaller 服务账户管理员令牌也无法改名。工具通过任务计划程序的RunExAPI 让自身以该账户重新运行计划任务失败时回退为从 winlogon 获取令牌trusted.cpp。执行流程禁用路径由 settings.hpp 的编译开关固定。先结束 Smartscreen 与 Defender 进程停掉 WinDefend 服务并清掉篡改保护键再写组策略、关 AMSI / ETW / VBS 与防火墙策略然后改名为.OLD最后锁定安全中心 UI 与通知。核心步骤soft_delete_binaries()先把恢复清单写入%ProgramData%\defender-control\soft-deleted.txt再逐一接管所有权并改名——minifilterWdFilter.sys、ELAM 启动驱动WdBoot.sys含ELAMBKUP备份以及MsMpEng.exe、MpRtp.dll等引擎文件。被占用的文件通过MOVEFILE_DELAY_UNTIL_REBOOT推迟到下次启动时改名。启动驱动缺失后引擎在下次启动时无法拉起因此不需要进安全模式。运行中出现的failed to write to TamperProtection、error 5属预期输出那些键在引擎运行时被内核锁定。main.cpp 入口管理员检查、以 TrustedInstaller 重启 trusted.cpp 权限Task Scheduler RunEx令牌仿冒回退 dcontrol.cpp 动作服务、策略、驱动改名、状态检测 reg.cpp 基础注册表读写、文件所有权 操作指南禁用步骤PowerShell管理员创建还原点Checkpoint-Computer -Description before defender-controlWindows 安全中心 → 病毒和威胁防护 → 管理设置 → 关闭篡改保护临时关闭实时保护同时避免 Defender 直接隔离工具管理员终端运行disable-defender.exe重启使驱动改名完全生效shutdown /r /t 0恢复步骤管理员终端运行enable-defender.exe把.OLD文件改名回来、清除策略与 UI 锁定、恢复所有权、将 WinDefend 设回自动启动重启验证shutdown /r /t 0随后disable-defender.exe -c -s确认状态⚠️ 适用场景与风险边界适合使用不适合使用虚拟机、沙箱等完全受控的测试环境日常主力机、内网办公机老旧设备上量化游戏帧率、编译速度、磁盘 I/O有长期防护要求的生产、财务环境与 Defender 冲突的虚拟化、安全研究工具多人共用、无法管控来源的机器禁用期间实时保护、篡改保护乃至防火墙策略全部关闭任何可执行文件都能进入系统。微软已为该工具下发类别签名HackTool:Win32/DefenderControlrelease 中的 exe 会被就地隔离建议源码自编译或先关闭实时保护再运行。禁用期间不要下载、运行不可信文件验证完成后立即用enable-defender.exe恢复。 常见问题Q运行后输出failed to write to TamperProtection/error 5是没生效吗A预期行为。这些键在引擎运行时被内核锁定工具靠改名驱动生效。重启后用disable-defender.exe -c -s验证。QDefender 把 release 里的 exe 隔离了怎么办A是上文提到的类别签名不代表代码有恶意。运行前关闭篡改保护与实时保护长期使用建议源码自编译代码完全公开可审计。Q恢复后 Defender 起不来A管理员终端执行DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow然后重启。仍无效时用 Windows ISO 做保留文件与应用的原位修复安装。Q怎么确认禁用状态安全中心 UI 已被锁定。Adisable-defender.exe -c -s输出 WMI 状态、WinDefend 服务启动类型与 DISABLED / ACTIVE 判定参数处理见 main.cpp。️ 项目资源src/defender-control/ ├── main.cpp 入口与参数解析-c / -s / -worker / -tilog ├── dcontrol.cpp 主控制逻辑服务、策略、驱动改名、状态检测 ├── trusted.cpp TrustedInstaller 权限任务计划程序 / 令牌仿冒 ├── reg.cpp 注册表读写与文件所有权 ├── wmic.cpp WMI 状态查询MSFT_MpComputerStatus ├── util.cpp 通用工具函数 └── settings.hpp 编译开关DEFENDER_DISABLE / DEFENDER_ENABLE关键文件主入口、驱动改名实现、TrustedInstaller 权限模块。编译方式git clone https://gitcode.com/gh_mirrors/de/defender-control后用 Visual Studio 2022 打开src/defender-control.sln选Release / x64在 settings.hpp 中选定DEFENDER_DISABLE或DEFENDER_ENABLE构建即得对应的 disable / enable 可执行文件。【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价