win-disable-defender
Windows Defender(Microsoft Defender)禁用指南
补充说明
Windows 11 / Windows 10 内置 Microsoft Defender 防病毒软件,以下方法可临时或永久关闭 Defender。
通用说明
- 操作前请关闭 Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 篡改保护(Tamper Protection),否则修改会被系统自动复原
- 所有命令须以管理员身份运行 CMD 或 PowerShell
- 彻底关闭 Defender 后系统无内置杀毒,建议安装第三方安全软件
- 系统大版本更新后可能自动恢复,需重新执行
彻底关闭 Windows Defender 安全中心(实战记录)
适用:Windows 10 / Windows 11 环境:管理员 PowerShell(确认
IsInRole("Administrators")=True) 本文只收录实测有效的命令;失效/受限项见文末附录。
前置条件
- 以管理员身份打开 PowerShell(右键 → 以管理员身份运行)。
- 确认权限(返回
True即管理员):
([Security.Principal.WindowsPrincipal][Security.Principal.WindowsIdentity]::GetCurrent()).IsInRole("Administrators")
一、关闭 Defender 实时防护(PowerShell,已验证有效)
逐条执行:
# 1. 禁用实时保护
Set-MpPreference -DisableRealtimeMonitoring $true
# 2. 禁用行为监控
Set-MpPreference -DisableBehaviorMonitoring $true
# 3. 禁用脚本扫描
Set-MpPreference -DisableScriptScanning $true
# 4. 禁用 IOAV 保护(可移动介质自动播放扫描)
Set-MpPreference -DisableIOAVProtection $true
二、用注册表策略锁死(已验证有效)
防止系统/组策略把它重新打开:
# 强制禁用 Defender 防病毒
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v "DisableAntiSpyware" /t REG_DWORD /d 1 /f
# 实时保护相关(防止自恢复)
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v "DisableRealtimeMonitoring" /t REG_DWORD /d 1 /f
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v "DisableBehaviorMonitoring" /t REG_DWORD /d 1 /f
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v "DisableOnAccessProtection" /t REG_DWORD /d 1 /f
# 隐藏安全中心托盘通知(防弹窗恢复)
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center\Systray" /v "AutoTurnOff" /t REG_DWORD /d 1 /f
注意:
reg add语法里/t REG_DWORD不能写成_DWORD,否则值类型不对。
三、隐藏 Windows 安全中心界面与弹窗(组策略)
Win + R → 输入 gpedit.msc → 回车:
计算机配置 → 管理模板 → Windows 组件 → Windows 安全中心 → 通知
→ 隐藏所有通知 = 已启用
用户配置 → 管理模板 → 开始菜单和任务栏
→ 删除操作中心图标 = 已启用
(若无 gpedit,可用等效注册表项,或跳过此步——不影响防护已关闭的事实。)
四、重启使配置彻底生效
shutdown /r /t 0
五、验证
重启后执行,确认各项均为 False:
Get-MpComputerStatus
关键看:
RealTimeProtectionEnabled : FalseAntivirusEnabled : FalseBehaviorMonitorEnabled : FalseAMRunningMode : Passive Mode(被动模式,不提供防护)
也可核对注册表是否落地:
reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware
reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring
六、一键恢复脚本(需要时运行)
在管理员 PowerShell 里执行,恢复默认防护:
# 重新开启各项防护
Set-MpPreference -DisableRealtimeMonitoring $false
Set-MpPreference -DisableBehaviorMonitoring $false
Set-MpPreference -DisableScriptScanning $false
Set-MpPreference -DisableIOAVProtection $false
# 删除我们加的策略键,让系统恢复默认(Defender 会自行重启)
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableBehaviorMonitoring /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableOnAccessProtection /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center\Systray" /v AutoTurnOff /f
shutdown /r /t 0
七、想让 Defender 进程也"消失"
上述步骤后 Defender 已是被动模式(不杀毒),服务进程仍挂在后台——这是 Windows 的正常现象。 若一定要进程退出,仅两条正路:
- 装一个第三方杀软(如火绒、卡巴等):微软官方机制,Defender 检测到后自动完全让位、进程退出。最稳、不破坏系统。
- PsExec 以 SYSTEM 强停(进阶、有风险,可能影响 Windows Update / SmartScreen,大版本更新可能复活):
# 下载 Sysinternals PsExec 后 psexec -s -i -d cmd.exe # 在新窗口执行: sc stop WinDefend sc config WinDefend start= disabled
八、彻底关闭 Smart App Control(智能应用控制,Windows 11 专属)
Smart App Control(SAC)是 Windows 11 22H2 及以上独立的另一道拦截层,不依赖 Defender 实时防护——它会拦截"不受信任 / 未签名"的新应用。即使 Defender 已关,它仍可能弹窗拦截程序。仅 Windows 11 有此功能,Windows 10 无需处理。
方法 1:Windows 安全中心(最简单)
Windows 安全中心 → 应用和浏览器控制 → 智能应用控制 → 关闭
方法 2:组策略(最稳、能持久,推荐)
Win + R → 输入 gpedit.msc → 回车:
计算机配置 → 管理模板 → Windows 组件 → Smart App Control
→ 配置 Smart App Control = 已禁用
方法 3:注册表(适合 Win11 家庭版无 gpedit 的情况)
在管理员 PowerShell 执行:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\CI\Policy" /v "VerifiedAndReputablePolicyState" /t REG_DWORD /d 0 /f
该注册表值含义:
0= 关闭(Off),1= 评估模式(Evaluation,仅全新安装后的评估期),2= 开启(Enforced)。
验证
# 注册表确认(应为 0x0)
reg query "HKLM\SYSTEM\CurrentControlSet\Control\CI\Policy" /v VerifiedAndReputablePolicyState
# 状态确认(应为 Off)
Get-MpComputerStatus | Select SmartAppControlState
执行后重启生效。
⚠️ 关键警告(务必先读)
- 单向操作:Smart App Control 一旦设为"关闭",无法再简单打开。想恢复成"开 / 评估"模式,只能「重置此电脑」(重装系统),没有任何注册表或组策略能直接切回去。
- 关闭前确认你确实不需要它拦截未知 / 未签名程序。
- 关掉后,结合前面已关的 Defender,整条"应用信任链"为全开绿灯状态,请确保有其他防护手段。
附录:本次实测"无效 / 受限"的命令(仅供参考,勿纠结)
| 命令 | 结果 | 原因 |
|---|---|---|
sc config WinDefend start= disabled |
Set-Content 报错 |
PowerShell 中 sc 是 Set-Content 别名,须用 sc.exe |
sc.exe stop WinDefend |
拒绝访问 5 | WinDefend 是受保护服务(PPL),管理员也无法 sc 停 |
sc.exe stop wscsvc / SecurityHealthService |
拒绝访问 5 | 同上,系统服务受保护 |
schtasks /Change ... Windows Defender ... |
任务不存在 | 本机无这些计划任务,可忽略 |
结论:
sc.exe的"拒绝访问"不是权限不足,而是 Windows 对核心安全服务的有意保护,无法通过"以管理员运行"绕过。关闭防护靠组策略/注册表 + 被动模式即可达成,无需强停服务进程。
风险提示
- 关闭 Defender 后系统处于"裸奔"状态,建议尽快安装其他杀软。
- 关闭安全中心后,部分企业 VPN、网银控件、系统更新可能行为异常。
- 大版本系统更新后,Defender 可能自动恢复,需重新执行本文步骤。
- Smart App Control 为单向关闭:第六节恢复脚本只能恢复 Defender 相关项,无法把 SAC 重新打开;如需恢复 SAC,只能「重置此电脑」。