
Windows Defender 移除终极实战指南4种干净利落的系统安全组件移除方案【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover当 Windows Defender 的实时扫描拖慢编译速度、误杀你的破解工具或开发脚本时很多人第一反应是去设置里关掉它——却发现实时保护开关三分钟后自动弹回开启状态。今天我要带你系统掌握Windows Defender 移除的完整方法论主角是开源工具Defender Remover它支持 Windows 8.x、Windows 10全版本和 Windows 11无论你是想腾出系统资源的老玩家还是被安全策略折腾到崩溃的开发者这篇文章都能给你一套可落地的方案。图Defender Remover 主界面浅色模式盾牌上的红色 X 代表安全防护被移除的状态一、开场小张的编译环境保卫战小张是 Unity 游戏开发者上周他遇到了一个典型困境项目里一个经过签名的内存补丁 DLL 每次构建完就被 Windows Defender 秒删他试了添加排除项、关闭实时保护、甚至是组策略里临时禁用结果系统更新一重启一切恢复原样报错日志里躺着一行刺眼的MsMpEng.exe拦截记录。最后他在网上找到了 Defender Remover花十分钟读完了这篇指南彻底移除了整个安全组件。从此他的构建时间缩短了 12%再没有文件消失的灵异事件。但同时他也做了一件事安装第三方杀毒软件作为替代。这正是本文要强调的核心逻辑——移除是一回事安全兜底是另一回事。二、处境判断你对号入座属于哪一级动手之前先花两分钟明确你的严重等级。不同情况对应的操作路径完全不同用错方法轻则操作失败重则系统反复横跳。症状根本原因严重等级关闭实时保护后几分钟自动恢复组策略与云保护在拉锯 轻度策略级禁用即可右键菜单有使用 Defender 扫描但服务启动失败服务被禁用、驱动未加载 中度需移除服务与驱动安全中心图标报错、设置里安全页面消失UWP 应用与安全中心服务异常 重度需彻底移除组件开机进程里 MsMpEng.exe 常驻、CPU 占用高杀毒引擎常驻扫描 中度引擎级移除全新装机想一步到位免去折腾系统自带组件无法预卸载 重度推荐定制 ISO判断方法打开任务管理器看有没有MsMpEng.exe运行sc query WinDefend看服务状态打开设置看Windows 安全页面是否存在。三个信号定位你的等级。三、原理白话讲Defender 的三层防御到底长什么样Windows Defender 不是单一程序而是一个分层体系。你可以把它想象成一座三层保安大楼第一层门卫杀毒引擎层——WinDefend服务 MsMpEng.exe引擎 WdFilter/WdBoot驱动。它负责实时监控文件读写、开机启动时先于系统加载。这是 CPU 占用的大头。第二层监控室安全中心层——wscsvc安全中心服务 SecHealthUI 应用 SecurityHealthService。它负责汇总各安全模块状态并展示在Windows 安全界面还会在你的托盘上挂一个盾牌图标。第三层巡逻队附加防线——SmartScreen 网页/应用信誉过滤、VBS基于虚拟化的安全、Exploit Guard 漏洞防护、SpyNet 遥测上报。它们散落在系统各处通过注册表策略统一指挥。三层结构用流程图表示就是Windows 安全体系 │ ├── 引擎层实时扫描核心 │ ├── WinDefend 服务sc query 可见 │ ├── MsMpEng.exe 引擎进程 │ ├── WdFilter.sys / WdBoot.sys 驱动 │ └── 病毒定义更新通道Signature Updates │ ├── 中心层状态汇总与 UI │ ├── wscsvc 安全中心服务 │ ├── SecHealthUIWindows 安全 UWP 应用 │ ├── SecurityHealthService 健康服务 │ └── 设置页Windows 安全入口 │ └── 附加层纵深防御 ├── SmartScreen 应用/网页过滤 ├── VBS 基于虚拟化的安全Hypervisor ├── Exploit Guard 漏洞缓解 ├── SpyNet 遥测上报 └── Web 威胁服务webthreatdefsvc关键认知想干净移除只改设置页面的开关没用——那是给用户看的开关真正控制引擎的是注册表策略与驱动服务。所以移除工具的核心动作只有三个写策略注册表压死引擎 → 删除服务与驱动注册表项 → 删除文件与 UWP 应用。Defender Remover 的整个设计都围绕这三板斧展开理解这一点后面所有操作你都能看懂为什么这么做。四、递进式解决方案四条路径从速成到终极下面四条路径按快捷 → 稳妥 → 终极 → 手动递进。请结合第二节的等级对号入座。路径 A注册表策略速成版轻度10 分钟适用场景你只是想让 Defender 闭嘴——不再实时扫描、不再自动更新定义、不再弹通知但保留系统文件完整方便日后反悔。核心思路直接写入组策略级注册表让策略压过用户设置。Defender Remover 的Remove_Defender目录下全是这种策略文件其中DisableDefenderPolicies.reg是最关键的一张。操作步骤以管理员身份打开命令提示符先备份现有策略做好回退准备reg export HKLM\SOFTWARE\Policies\Microsoft\Windows Defender defender_policies_backup.reg这段命令把现有 Defender 策略导出为备份文件万一你反悔双击备份就能还原。导入核心策略文件reg import Remove_Defender\DisableDefenderPolicies.reg reg import Remove_Defender\DisableAntivirusProtection.reg这两份文件分别做什么前者写入几十个PolicyManager与Policies键值把实时监控、行为监控、云保护、扫描任务、签名更新全部压到关闭状态后者再补一刀连 SpyNet 遥测和本地管理员合并也禁掉。重启生效shutdown /r /t 0注意事项✅ 这是最温柔的移除方式Windows 更新后策略可能被 Intelligence Update 覆盖需要重跑。⚠️ 仅策略禁用时MsMpEng.exe进程可能仍驻留但不再扫描——想彻底杀进程请看路径 B。 备份文件务必放在非系统盘避免被后续操作连带清理。路径 B完整脚本移除版中度20 分钟适用场景路径 A 满足不了你——你要的是引擎、驱动、任务计划、上下文菜单全部消失系统彻底无 Defender 状态。核心思路运行项目根目录的Script_Run.bat它内置三条分支[Y]移除杀毒引擎 安全中心 App全量、[A]仅移除杀毒引擎保留安全 App、[S]删除残留文件。操作步骤下载项目源码到本地进入windows-defender-remover目录。如果要用 git 拉取git clone https://gitcode.com/gh_mirrors/wi/windows-defender-remover.git cd windows-defender-remover建议先建一个系统还原点再动手wmic.exe /Namespace:\\root\default Path SystemRestore Call CreateRestorePoint BeforeRemovingDefender, 100, 7这段命令创建一个名为 BeforeRemovingDefender 的还原点——脚本会删除服务注册表项没有还原点你将无法用启用组件的方式简单反悔。右键以管理员身份运行Script_Run.bat。脚本内部会自动检测管理员权限net session nul 21 if %errorlevel% neq 0 ( powershell -Command Start-Process %~f0 -Verb RunAs exit /b )如果你不是管理员脚本会用 PowerShell 以提升权限重启自身这就是为什么你看到的窗口会闪一下。按提示按Y执行全量移除。脚本实际执行的动作是Powerrun powershell.exe -noprofile -executionpolicy bypass -file RemoveSecHealthApp.ps1 FOR /R %%f IN (Remove_defender\*.reg) DO regedit.exe /s %%f FOR /R %%f IN (Remove_SecurityComp\*.reg) DO PowerRun.exe regedit.exe /s %%f shutdown /r /f /t 10这段在做什么首先用最高权限运行 PowerShell 脚本删掉 SecHealthUI 这个 UWP 应用然后遍历Remove_defender目录下所有 .reg 注册表文件逐一静默导入/s表示不弹确认框接着用 PowerRun 以 TrustedInstaller 级权限导入安全组件移除文件最后 10 秒后强制重启。重启后如仍有残留目录运行files_removal.battakeown /f C:\Program Files\Windows Defender /r /d y icacls C:\Program Files\Windows Defender /grant administrators:F /t rd /s /q C:\Program Files\Windows Defender这段先取得目录所有权takeown再赋予管理员完全控制权限icacls最后递归删除——三步缺一不可否则系统会拒绝删除受保护目录。注意事项✅ 这是绝大多数人的首选路径彻底且可复制。⚠️RemoveSecHealthApp.ps1必须配合 PowerRun.exe 运行普通管理员权限删不掉系统级 UWP。⚠️ 脚本末尾强制shutdown /r /f请先保存所有工作再执行。 如果你只想保留Windows 安全界面比如还在用第三方杀软选A而非Y。路径 C定制 ISO 一步到位版重度/批量装机终极方案适用场景你要给多台机器装机、或者全新安装系统时不想再手动折腾一遍——直接做一张出生即无 Defender的安装盘。核心思路利用 Windows 安装程序的无人值守机制unattend.xml在 OOBE首次开机设置阶段自动执行 Defender 移除。操作步骤解压 Windows 官方 ISO进入sources目录创建如下目录结构sources └── $OEM$ └── $$ └── Panther完整路径示例C:\ISOFolder\sources\$OEM$\$$\Panther\把项目ISO_Maker目录下的unattend.xml或autounattend.xml复制进Panther文件夹。这段 XML 的作用是在系统安装的最后阶段调用移除脚本让 Defender 从第一次开机就不存在。如果做 U 盘引导用 Rufus 制作启动盘后同样创建上面的目录结构放入 XML并把autounattend.xml复制到 U 盘根目录这一步能阻止系统在安装过程中被 Windows Update 重新注入安全组件。用 AnyBurn 或 ImgBurn 把整个文件夹重新打包为可启动 ISO。注意事项✅ 一劳永逸适合装机党、网吧/实验室批量部署。⚠️ 如果你同时使用其他系统定制工具如 NTLite注意避免无人值守文件冲突。 这种方法对 Win 11 的安全 Intelligence Update免疫度最高因为组件从一开始就不存在。路径 D手动手术刀版进阶用户备用适用场景脚本因为杀软误报被拦、或者你想精确移除某几个组件。核心操作禁用 VBS基于虚拟化的安全这是 Win 11 上 Defender 复活的主要推手bcdedit /set hypervisorlaunchtype off这段命令关闭 Hypervisor 启动类型重启后 VBS 将不再激活。注意这也会让你无法使用 Hyper-V 虚拟机。手动删除 WiSiPolicy 策略文件解决应用被 Device Guard 阻止的报错共四个位置Remove-Item -LiteralPath $((Get-Partition | ? IsSystem).AccessPaths[0])Microsoft\Boot\WiSiPolicy.p7b Remove-Item -LiteralPath $env:windir\System32\CodeIntegrity\WiSiPolicy.p7b Remove-Item -LiteralPath $env:windir\Boot\EFI\wisipolicy.p7b Remove-Item -Path $env:windir\WinSxS -Include *winsipolicy.p7b* -Recurse这段在做什么WiSiPolicy 是Windows 智能安全策略文件分别藏在 EFI 分区、CodeIntegrity 目录、Windows 目录和 WinSxS 组件库。它会让系统误判某些已签名程序为不可信删掉后重启即可。若想在不下载 exe 的前提下用脚本直接把对应 .bat 拖到 PowerRun.exe 上执行PowerRun 以系统最高权限运行。注意事项✅ 可控性最高每个动作都明确。⚠️ 删除 p7b 文件后如果系统更新重新生成需重复操作。 手动模式下建议逐个操作、逐步重启避免一次性改动过多导致无法定位问题。五、结果验收移除是否成功一测便知四条路径走完用下面的清单确认成果验证项预期结果验证命令Defender 服务服务不存在或无法启动sc query WinDefend引擎进程进程列表无 MsMpEng.exetasklist \| findstr MsMpEng安全中心服务服务被移除sc query wscsvc安全中心 App开始菜单无Windows 安全Get-AppxPackage *SecHealthUI*右键菜单无使用 Defender 扫描资源管理器右键测试设置页面无Windows 安全入口设置 → 隐私和安全性进阶验证重启后打开事件查看器路径应用程序和服务日志 → Microsoft → Windows → Windows Defender正常情况下应无新增错误日志。 重要提示如果上述某项顽固存活多半是 Windows Update 的 Intelligence Update 在作祟——先关闭篡改防护Tamper Protection再重跑脚本这是官方 FAQ 里反复强调的应对方式。六、避坑指南八个最容易翻车的坑坑 1提示找不到文件或服务启动失败现象运行脚本后sc query WinDefend报错 1060。原因部分组件被系统提前还原或脚本执行时文件被占用。对策重启后重跑对应模块先跑RemoveServices.reg再跑文件删除。坑 2下载的 exe 被报毒现象杀软拦截 Defender Remover 的发布版 exe。原因打包方式的特征码被误报官方明确说明是误报。对策改用 git 拉取源码或下载 Source Code.zip 后直接运行Script_Run.bat源码形式几乎不会被报毒。坑 3移除后系统更新又把 Defender 装回来了现象某次更新后 MsMpEng.exe 复活。原因Windows Intelligence Update 会重置安全策略。对策关闭篡改防护重跑脚本或直接使用路径 C 的定制 ISO。坑 4VBS 在 Win 11 上反复自动开启现象移除后设备安全性页面显示内核隔离又亮了。原因WSL、WSA、安卓模拟器、Hyper-V 等虚拟化组件会强制唤醒 VBS。对策bcdedit /set hypervisorlaunchtype off后重启如果你还在用模拟器VBS 开启属于正常现象不必强行关闭。坑 5右键使用 Defender 扫描残留现象引擎已删但右键菜单还在。原因Shell 关联注册表项未被清除。对策导入Remove_Defender\RemoverofDefenderContextMenu.reg。坑 6移除后 UAC 弹窗行为异常现象所有程序都直接以管理员权限运行或 UAC 完全失效。原因路径 B 会顺带禁用文件虚拟化与 LUAUser Account Control。对策这是脚本设计内的行为——它把安全组件理解得很宽。如果你不想动 UAC请手动挑选 .reg 文件执行而不是全量导入。坑 7PowerRun 路径不对导致脚本中断现象执行 RemoveSecHealthApp.ps1 时报权限错误。原因PowerRun.exe 必须与脚本同目录且以管理员身份调用。对策把整个项目目录解压到固定位置再运行不要直接双击压缩包内的文件。坑 8移除后系统变卡/蓝屏现象开机进系统后资源管理器反复重启。原因WdBoot.sys 与 WdFilter.sys 驱动的移除顺序不对或与其他安全软件驱动冲突。对策先卸载第三方杀软再执行移除若已蓝屏进安全模式用还原点恢复。七、进阶与自动化把移除做成一条命令Defender Remover 支持命令行静默参数适合批量部署与脚本化Defender.Remover.exe /r这段在做什么/r或/R参数表示直接进入移除模式跳过交互菜单适合写进部署脚本无人值守执行。批处理全自动移除示例echo off REM 自动以管理员身份运行完整移除并重启 cd /d %~dp0 Defender.Remover.exe /r shutdown /r /f /t 5结合还原点与日志的稳健版# 移除前自动建还原点 导出策略备份 执行移除 $restoreName PreDefenderRemoval_$(Get-Date -Format yyyyMMdd_HHmm) Checkpoint-Computer -Description $restoreName -RestorePointType MODIFY_SETTINGS reg export HKLM\SOFTWARE\Policies\Microsoft\Windows Defender C:\backup\defender_$(Get-Date -Format yyyyMMdd).reg /y Start-Process Script_Run.bat -Verb RunAs -Wait Write-Host 移除完成请重启 -ForegroundColor Green自定义精简清单如果你只想移除杀毒引擎SmartScreen遥测而保留 UAC可以在Remove_Defender目录中挑选文件DisableAntivirusProtection.reg引擎策略、Disable SmartScreen.regSmartScreen、RemoveSignatureUpdates.reg停止更新跳过Disable Mitigation.reg漏洞缓解与涉及 UAC 的文件即可。八、长期运维移除之后怎么维持无 Defender状态移除不是终点长期运维才是。给出三件事1. 防复活监控——写一个每日自检计划任务schtasks /create /tn DefenderRecheck /tr powershell -Command \$s sc.exe query WinDefend 2$null; if ($s -match RUNNING) { Write-Host Defender 复活 }\ /sc daily /st 09:00 /f这段创建一个名为 DefenderRecheck 的每日任务每天早上 9 点检查 WinDefend 服务是否复活复活即输出告警。若你看到输出重跑脚本即可。2. 定期导出策略备份# 每周备份安全策略方便快速重灌 reg export HKLM\SOFTWARE\Policies\Microsoft\Windows Defender D:\DefenderBackup\policies_$(Get-Date -Format yyyyMMdd).reg /y原因很简单注册表策略是移除状态的核心载体备份它等于备份无 Defender 状态。3. 安全意识兜底——这是最重要的建议移除 Defender 后请立即安装你信任的第三方杀毒或至少保持 Windows 防火墙开启并定期手动扫描可移动存储设备。移除安全组件 ≠ 裸奔而是把安全交给你想用的那套体系。九、FAQ读者最关心的五个问题Q1移除后还能恢复 Defender 吗路径 A策略版可以——导入备份或删除Policies\Microsoft\Windows Defender策略键并重启即可恢复。路径 B/C 因服务注册表项已被删除恢复难度极高必须依赖系统还原点或重装系统。所以动手前建还原点不是建议是底线。Q2只用注册表禁用和完整移除有什么区别禁用只是把策略开关拨到关引擎、驱动、更新通道还在系统里随时可能被系统更新唤醒完整移除是连服务注册表项和文件一起删系统里不存在可被唤醒的对象。代价是几乎不可逆。Q3移除后打游戏/跑大型软件真的会变快吗引擎常驻的实时扫描确实占用 IO 与 CPU尤其机械硬盘场景体感明显。但现代 CPU 上差异通常在个位数百分比——移除的主要价值是消除误杀与干扰性能提升是附赠品别抱不切实际的期待。Q4为什么我用了脚本Defender 还是出现在任务管理器里三个可能①你只用了路径 A 的策略禁用②系统有 Intelligence Update 待安装③WSL/模拟器等虚拟化组件在保活 VBS 及关联组件。逐项排查即可。Q5这个工具对 Win 11 24H2 有效吗项目支持 Windows 8.x/10/11 全版本但 Win 11 新版会通过 Intelligence Update 对抗移除操作。官方给出的对策一致关闭篡改防护后重跑脚本若多次失败直接走路径 C 定制 ISO。最后再强调一次移除 Windows Defender 只是第一步建立自己的安全替代方案才是成熟玩家的做法。希望这篇Windows Defender 移除实战指南能帮你少踩几个坑——工具会更新但先备份、再动手、留后路的原则永远不会过时。图Defender Remover 深色模式界面适合暗色主题用户日常操作【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考