尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

Defender Control:如何永久禁用 Windows Defender 并完整恢复

Defender Control:如何永久禁用 Windows Defender 并完整恢复 Defender Control如何永久禁用 Windows Defender 并完整恢复【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control在管理员终端停掉服务重启后 Windows Defender 又满血复活安全中心里的篡改保护还灰着点不动。Defender Control 做的事更彻底把 Defender 的核心驱动和引擎重命名让实时保护引擎根本加载不起来同时写一份完整恢复清单随时可以整体还原。 文件层与服务层的区别Defender Control 是什么Defender Control 是一个开源的 Windows Defender 管理工具支持 Windows 10/11。你见过的多数禁用方案都在服务层操作停 WinDefend、用策略关实时保护。但 Defender 有自愈机制——引擎没加载时它会重建服务、恢复策略几分钟内满血回归。这个工具直接在文件层动手把驱动和引擎二进制改名文件没了自愈就无从谈起。它附带disable-defender.exe和enable-defender.exe两个二进制同一份源码编译出不同配置恢复能力内置。适合虚拟机、测试环境、编译/游戏等性能敏感场景、兼容性调试。不适合每天连着公网跑生产业务的机器。拿到 TrustedInstaller 身份借任务计划程序起进程第一个矛盾Defender 核心文件的属主不是 Administrator而是TrustedInstaller——Windows 的模块安装服务账户。改名这些文件需要它的权限但这是个服务账户你没法直接登录。工具的办法是借系统自己的手任务计划程序服务本身以 SYSTEM 权限运行可以请求系统以任意服务账户身份拉起进程。工具用任务计划程序的 RunEx 手法让计划程序以 TrustedInstaller 身份启动一个 worker 进程worker 拿到干净的 primary token就能改这些文件的属主和名字。该手法在当前环境不可用时自动退回原始方案——复制正在运行的 TrustedInstaller 进程的 token 来创建新进程。权限逻辑集中在 trusted.cpp主流程的决策很紧凑// 请求任务计划程序以 TrustedInstaller 身份启动 worker失败则退回 token 复制方案 if (trusted::run_as_ti_scheduled(exe, args, exit_code)) { printf(Running as TrustedInstaller (Task Scheduler)...\n); trusted::print_ti_log(); } else trusted::create_process(relaunch);注意 worker 跑在 Session 0、没有控制台所以它的输出被重定向到日志文件父进程结束后读回打印。这就是你在终端先看到 Running as TrustedInstaller (Task Scheduler)...、随后跟着一段日志的原因。软删除驱动改名 .OLD 而不是删掉权限到手后真正的操作是软删除实现在 dcontrol.cpp结束 SmartScreen 与 Defender 相关进程写入组策略、锁定 Windows 安全中心界面把WdFilter.sys实时监控的文件过滤驱动、WdBoot.sys启动时早加载驱动和MsMpEng.exe等引擎二进制改名成.OLD把改名清单写入%ProgramData%\defender-control作为恢复清单为什么改名而不是删除两点。其一可逆恢复就是按清单改回去删除则要靠修复系统镜像。其二不依赖离线状态重启后引导加载器和文件系统过滤器找不到驱动引擎自然起不来不需要进安全模式去解开过滤驱动被自己加载着没法删的循环。运行中如果看到failed to write to TamperProtection或kernel-locked报错属于预期现象引擎还在内存里时WdFilter 内核过滤驱动仍会拦部分注册表写入。工具的应对是把文件先改掉重启后这些注册表保护就失去意义了。 从 clone 到永久禁用 Windows Defender 的三步先克隆仓库拿到源码git clone https://gitcode.com/gh_mirrors/de/defender-control然后按顺序操作打开 Windows 安全中心 病毒和威胁防护 管理设置关闭篡改保护并临时关闭实时保护——后者同时能防止 Defender 把工具本身隔离。微软对该项目有HackTool:Win32/DefenderControl分类特征它命中一切Defender 禁用器不代表代码有害以管理员身份运行disable-defender.exe它自动提权为 TrustedInstaller worker一口气完成全部修改重启然后验证disable-defender.exe -c-c会打印实时防护状态、篡改保护状态、MsMpEng 是否运行以及最终判定。之所以要在终端验证是因为禁用成功后安全中心界面已被锁定状态只能从命令行看。效果与边界什么真没了什么碰不到一次完整禁用并重启后项目禁用后恢复后WdFilter.sys/WdBoot.sys改名.OLD开机不加载改回原名正常加载MsMpEng.exe引擎无进程正常运行篡改保护与相关策略策略清除恢复安全中心界面锁定解锁WinDefend服务停止自动启动恢复同样是机械流程以管理员运行enable-defender.exe把.OLD文件改回去、清除策略与 UI 锁定键值、把文件属主还给 TrustedInstaller、把WinDefend设回自动启动然后重启。恢复中途被打断时工具还会直接扫描目录里的.OLD文件做兜底恢复。它做不到的事也要说清重启才生效。内存里的引擎在重启前一直活着别指望运行中立刻消失篡改保护必须先手动关否则内核层面会挡住对受保护键的写入工具会先警告你防火墙服务有意保留运行只关策略避免把 Docker、WSL 这类依赖网络虚拟化栈的东西带崩⚠️ 风险、替代与延伸风险禁用后机器上没有实时防护只在虚拟机或断网测试环境里用操作前创建系统还原点。若恢复后 Defender 仍起不来先在提升的终端跑DISM /Online /Cleanup-Image /RestoreHealth和sfc /scannow不行再用 Windows 镜像做原位修复安装误报是常态HackTool特征属于分类检测源码完全开源可自行审查或自行编译——Visual Studio 2022 打开Release/x64把 settings.hpp 里的DEFENDER_CONFIG设为DEFENDER_DISABLE或DEFENDER_ENABLE分别构建两个二进制已知限制还没有图形界面main.cpp 顶部留着make a ui for this的 TODO任务计划程序手法在部分环境不可用时退回 token 复制方案功能不变扩展入口想加防护组件照 dcontrol.cpp 里disable_*/enable_*成对函数的模式加一组即可提权相关逻辑都封装在 trusted.cpp不动核心流程用改名换持久用清单换可逆是 Defender Control 的全部巧思。真需要纯净环境时先在虚拟机里把禁用-恢复的完整周期跑一遍再碰真实系统。【免费下载链接】defender-controlAn open-source windows defender manager. Now you can disable windows defender permanently.项目地址: https://gitcode.com/gh_mirrors/de/defender-control创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表