随机
Enter 搜索 ↑↓ 切换 Esc 清空

win-disable-defender

命令

Windows Defender(Microsoft Defender)禁用指南

win-disable-defender

Windows Defender(Microsoft Defender)禁用指南

补充说明

Windows 11 / Windows 10 内置 Microsoft Defender 防病毒软件,以下方法可临时或永久关闭 Defender。

通用说明

  • 操作前请关闭 Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 篡改保护(Tamper Protection),否则修改会被系统自动复原
  • 所有命令须以管理员身份运行 CMD 或 PowerShell
  • 彻底关闭 Defender 后系统无内置杀毒,建议安装第三方安全软件
  • 系统大版本更新后可能自动恢复,需重新执行

彻底关闭 Windows Defender 安全中心(实战记录)

适用:Windows 10 / Windows 11 环境:管理员 PowerShell(确认 IsInRole("Administrators") = True) 本文只收录实测有效的命令;失效/受限项见文末附录。


前置条件

  1. 管理员身份打开 PowerShell(右键 → 以管理员身份运行)。
  2. 确认权限(返回 True 即管理员):
([Security.Principal.WindowsPrincipal][Security.Principal.WindowsIdentity]::GetCurrent()).IsInRole("Administrators")

一、关闭 Defender 实时防护(PowerShell,已验证有效)

逐条执行:

# 1. 禁用实时保护
Set-MpPreference -DisableRealtimeMonitoring $true

# 2. 禁用行为监控
Set-MpPreference -DisableBehaviorMonitoring $true

# 3. 禁用脚本扫描
Set-MpPreference -DisableScriptScanning $true

# 4. 禁用 IOAV 保护(可移动介质自动播放扫描)
Set-MpPreference -DisableIOAVProtection $true

二、用注册表策略锁死(已验证有效)

防止系统/组策略把它重新打开:

# 强制禁用 Defender 防病毒
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v "DisableAntiSpyware" /t REG_DWORD /d 1 /f

# 实时保护相关(防止自恢复)
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v "DisableRealtimeMonitoring" /t REG_DWORD /d 1 /f
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v "DisableBehaviorMonitoring" /t REG_DWORD /d 1 /f
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v "DisableOnAccessProtection" /t REG_DWORD /d 1 /f

# 隐藏安全中心托盘通知(防弹窗恢复)
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center\Systray" /v "AutoTurnOff" /t REG_DWORD /d 1 /f

注意:reg add 语法里 /t REG_DWORD 不能写成 _DWORD,否则值类型不对。


三、隐藏 Windows 安全中心界面与弹窗(组策略)

Win + R → 输入 gpedit.msc → 回车:

计算机配置 → 管理模板 → Windows 组件 → Windows 安全中心 → 通知
  → 隐藏所有通知 = 已启用

用户配置 → 管理模板 → 开始菜单和任务栏
  → 删除操作中心图标 = 已启用

(若无 gpedit,可用等效注册表项,或跳过此步——不影响防护已关闭的事实。)


四、重启使配置彻底生效

shutdown /r /t 0

五、验证

重启后执行,确认各项均为 False

Get-MpComputerStatus

关键看:

也可核对注册表是否落地:

reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware
reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring

六、一键恢复脚本(需要时运行)

管理员 PowerShell 里执行,恢复默认防护:

# 重新开启各项防护
Set-MpPreference -DisableRealtimeMonitoring $false
Set-MpPreference -DisableBehaviorMonitoring $false
Set-MpPreference -DisableScriptScanning $false
Set-MpPreference -DisableIOAVProtection $false

# 删除我们加的策略键,让系统恢复默认(Defender 会自行重启)
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableBehaviorMonitoring /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableOnAccessProtection /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center\Systray" /v AutoTurnOff /f

shutdown /r /t 0

七、想让 Defender 进程也"消失"

上述步骤后 Defender 已是被动模式(不杀毒),服务进程仍挂在后台——这是 Windows 的正常现象。 若一定要进程退出,仅两条正路:

  1. 装一个第三方杀软(如火绒、卡巴等):微软官方机制,Defender 检测到后自动完全让位、进程退出。最稳、不破坏系统。
  2. PsExec 以 SYSTEM 强停(进阶、有风险,可能影响 Windows Update / SmartScreen,大版本更新可能复活):
    # 下载 Sysinternals PsExec 后
    psexec -s -i -d cmd.exe
    # 在新窗口执行:
    sc stop WinDefend
    sc config WinDefend start= disabled
    

八、彻底关闭 Smart App Control(智能应用控制,Windows 11 专属)

Smart App Control(SAC)是 Windows 11 22H2 及以上独立的另一道拦截层,不依赖 Defender 实时防护——它会拦截"不受信任 / 未签名"的新应用。即使 Defender 已关,它仍可能弹窗拦截程序。仅 Windows 11 有此功能,Windows 10 无需处理。

方法 1:Windows 安全中心(最简单)

Windows 安全中心 → 应用和浏览器控制 → 智能应用控制 → 关闭

方法 2:组策略(最稳、能持久,推荐)

Win + R → 输入 gpedit.msc → 回车:

计算机配置 → 管理模板 → Windows 组件 → Smart App Control
  → 配置 Smart App Control = 已禁用

方法 3:注册表(适合 Win11 家庭版无 gpedit 的情况)

管理员 PowerShell 执行:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\CI\Policy" /v "VerifiedAndReputablePolicyState" /t REG_DWORD /d 0 /f

该注册表值含义:0 = 关闭(Off),1 = 评估模式(Evaluation,仅全新安装后的评估期),2 = 开启(Enforced)。

验证

# 注册表确认(应为 0x0)
reg query "HKLM\SYSTEM\CurrentControlSet\Control\CI\Policy" /v VerifiedAndReputablePolicyState

# 状态确认(应为 Off)
Get-MpComputerStatus | Select SmartAppControlState

执行后重启生效。

⚠️ 关键警告(务必先读)

  1. 单向操作:Smart App Control 一旦设为"关闭",无法再简单打开。想恢复成"开 / 评估"模式,只能「重置此电脑」(重装系统),没有任何注册表或组策略能直接切回去。
  2. 关闭前确认你确实不需要它拦截未知 / 未签名程序。
  3. 关掉后,结合前面已关的 Defender,整条"应用信任链"为全开绿灯状态,请确保有其他防护手段。

附录:本次实测"无效 / 受限"的命令(仅供参考,勿纠结)

命令 结果 原因
sc config WinDefend start= disabled Set-Content 报错 PowerShell 中 scSet-Content 别名,须用 sc.exe
sc.exe stop WinDefend 拒绝访问 5 WinDefend 是受保护服务(PPL),管理员也无法 sc
sc.exe stop wscsvc / SecurityHealthService 拒绝访问 5 同上,系统服务受保护
schtasks /Change ... Windows Defender ... 任务不存在 本机无这些计划任务,可忽略

结论:sc.exe 的"拒绝访问"不是权限不足,而是 Windows 对核心安全服务的有意保护,无法通过"以管理员运行"绕过。关闭防护靠组策略/注册表 + 被动模式即可达成,无需强停服务进程。


风险提示