news 2026/8/18 18:45:33

Windows Defender 移除实战指南:三档深度拆解,从关弹窗到打造纯净安装镜像

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Windows Defender 移除实战指南:三档深度拆解,从关弹窗到打造纯净安装镜像

Windows Defender 移除实战指南:三档深度拆解,从关弹窗到打造纯净安装镜像

【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover

如果你已经受够了 Windows Defender 的后台扫描拖慢游戏帧率、误报拦截开发工具、频繁弹出安全提醒,那么 windows-defender-remover 可能是你找的那把钥匙。这是一个开源工具,专门针对 Windows 8.x、Windows 10 全版本和 Windows 11,把"移除 Windows Defender"这件事从"关几个开关"升级成了"按需选择移除深度"的工程化方案。本文不打算替你做决定,而是把三档移除深度分别讲透,让你按自己的处境对号入座。

我到底为什么非要动 Windows Defender

先说说三种最常见的动机,你看看自己属于哪一种:

  • 打游戏、跑编译时被拖慢。实时防护会在后台扫描每个新建和执行的进程,游戏换图、编译器生成临时文件时都能感到明显的卡顿。
  • 开发工具被误报拦截。破解工具、按键脚本、部分绿色软件一启动就被"隔离",反复添加排除项也拦不住更新后的复查。
  • 弹窗和托盘图标太烦人。明明是自己的电脑,却天天被安全中心刷存在感,通知中心里全是"已阻止潜在威胁"之类的提醒。

这三种诉求的"严重程度"完全不同,而大多数人犯的第一个错误,就是一上来就想着"全部移除"。

为什么"手动关掉开关"永远治标不治本

你肯定试过:去 Windows 安全中心关掉实时防护,或者到服务管理器把 WinDefend 手动停止。当时确实清净了,可重启一次、或者系统更新推一个补丁,一切恢复原样。

原因在于 Windows Defender 的防护体系是三层联动的:

  1. 界面层:安全中心 UWP 应用(SecHealthUI)、任务栏盾牌图标、设置应用里的"Windows 安全中心"页面;
  2. 服务层:实时防护引擎 WinDefend、安全中心服务 wscsvc、网络检查服务 WdNisSvc、Web 威胁防御服务 webthreatdefsvc;
  3. 系统集成层:与 Windows Update 的安全智能更新、组策略、虚拟化安全(VBS)深度绑定。

把它们比作一棵树的根、茎、叶再合适不过:只剪叶子(关界面)、只松土(停服务),根还在,很快就长回来。所以真正的移除,需要同时处理注册表策略、服务注册项、计划任务、UWP 应用包和驱动过滤器——这正是 windows-defender-remover 的设计思路:不靠一个"万能开关",而是把每一层拆成独立模块,让你按需组合。

动手前先想清楚:你到底需要哪一档

在跑任何命令之前,先回答一个问题:你的核心诉求是"少打扰",还是"彻底消失"?下面这张流程图帮你快速定位:

这四档并不冲突。你可以先做最浅的界面层,体验一段时间觉得不够再加深——工具恰好把每一档都做成了相互独立的模块,浅层操作不会影响后续加深。

认识这个工具的四个零件

克隆仓库后,顶层目录结构并不复杂,先花一分钟搞清楚每个部分管什么:

路径移除深度主要职责
Script_Run.bat一键总控自动提权、调用 PowerRun、合并注册表、触发重启
Remove_Defender/引擎层禁用实时防护、移除 Defender 服务注册项、计划任务、SmartScreen、右键菜单
Remove_SecurityComp/界面层移除安全中心 UWP 应用、wscsvc 服务、设置页与托盘图标
ISO_Maker/镜像层用应答文件在系统安装过程中直接禁用 Defender
RemoveSecHealthApp.ps1辅助单独卸载安全中心 UWP 应用的脚本
files_removal.bat辅助移除后清理残留的 Defender 文件目录

仓库里还附带了PowerRun.exe(提权工具)和app_icon.ico(程序图标)。下图就是项目主界面的横幅,盾牌上的红色叉号已经把"移除防护组件"的定位画在了脸上:

最短上手路径:克隆、运行、重启

如果不想研究细节,只想先跑通一次,直接走主脚本:

git clone https://gitcode.com/gh_mirrors/wi/windows-defender-remover cd windows-defender-remover Script_Run.bat

脚本启动后先检测当前进程是否拥有管理员权限,没有会自动弹窗请求提权(内部用net session检测,再用 PowerShell 以 RunAs 方式重启自身)。进入菜单后有三个选项:

  • [Y]:同时移除杀毒引擎和 Windows 安全中心应用,属于"完全移除";
  • [A]:只移除杀毒引擎,保留安全中心界面,适合还想要一个显示入口的用户;
  • [S]:移除 Defender 残留文件,一般在前两步之后配合使用。

无论选哪项,脚本都会遍历合并Remove_DefenderRemove_SecurityComp下的全部.reg文件,10 秒后自动重启。这里有个文档明确标注的坑:选A只移除引擎的话,后续系统更新可能让防护组件回来。

实战一:只拆杀毒引擎,留下安全中心界面

如果你的痛点是后台扫描拖慢性能、但又不想连界面一起动,那么Remove_Defender目录就是你的战场。这个目录里每个.reg文件对应一类清理目标,可以单独导入:

cd Remove_Defender reg import "DisableAntivirusProtection.reg" & rem 关闭实时监控与行为监控 reg import "RemoveServices.reg" & rem 移除 WinDefend、wscsvc 等服务注册项 reg import "RemoveDefenderTasks.reg" & rem 删除自动扫描计划任务 reg import "Disable SmartScreen.reg" & rem 关闭 SmartScreen 应用与网页筛选

DisableAntivirusProtection.reg为例,它的手法是把策略键写入组策略区域,让 Defender 无法自行恢复设置:

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection] "DisableRealtimeMonitoring"=dword:00000001 "DisableBehaviorMonitoring"=dword:00000001 "DisableOnAccessProtection"=dword:00000001

RemoveServices.reg更直接——删除服务在SYSTEM\CurrentControlSet\Services下的注册项,把WinDefendWdFilterWdBootWdNisDrvSgrmBrokerwebthreatdefsvc等十几个服务的"身份"从启动链条里摘掉。做完这一步,安全中心应用还能打开,但里面的防护项全部显示为已关闭,后台进程也不再常驻。

实战二:只摘掉安全中心外壳,保留后台防护

需求相反的用户(比如只想要一个安静的托盘和设置页)可以只处理界面层。单独卸载安全中心 UWP 应用,官方推荐用RemoveSecHealthApp.ps1,并且必须经 PowerRun 提权运行——普通权限无权修改预置的系统应用包:

PowerRun powershell.exe -noprofile -executionpolicy bypass -file "RemoveSecHealthApp.ps1"

脚本内部会遍历SecHealthUI的已预置包和已安装包,写入去预置标记后用dismRemove-AppxPackage完成卸载。配合Remove_SecurityComp/Remove_SecurityComp.reg一起导入,托盘盾牌图标、设置应用里的安全中心页面都会一并消失。

需要提醒的是:这一档会移除wscsvc(安全中心服务),某些第三方杀毒软件依赖它做状态联动,装第三方杀软前最好先评估这层影响。主脚本的深色主题横幅长这样:

实战三:做一张"从开机起就没有 Defender"的安装盘

这是四档里最彻底、也最适合批量装机的一条路线。思路不是装完再删,而是利用 Windows 安装流程的应答文件机制,在系统首次启动前就把 Defender 相关服务停用。仓库里ISO_Maker/sources/$OEM$/$$/Panther/autounattend.xml包含了完整的无人值守逻辑:先写入绕过 TPM、Secure Boot、内存检查的LabConfig键值,再通过一段 VBS 脚本扫描新生成的 SYSTEM 配置单元,把SenseWdBootWdFilterWinDefend等服务的启动类型改成禁用(Start值设为4),同时写入关闭 SmartScreen、VBS、BitLocker 预加密等策略。

把这张盘做出来的步骤:

  1. 挂载原版 Windows ISO,把内容解压到本地目录;
  2. 在解压目录的sources下新建文件夹结构sources\$OEM$\$$\Panther\
  3. 把仓库ISO_Maker/sources/$OEM$/$$/Panther/autounattend.xml复制到上面的 Panther 目录;
  4. 用 AnyBurn 或 ImgBurn 把整个目录重新打包成可启动 ISO。

如果做 U 盘启动盘:用 Rufus 写入系统后,同样建好$OEM$结构并放入应答文件,再把autounattend.xml额外复制到 U 盘根目录——这一步能阻止后续的"在位升级"覆盖你的配置。这样做出的镜像,首次进入桌面就看不到安全中心,也没有需要二次清理的残留。

如何确认移除真的生效

重启是必须的一步(脚本内部也预设了自动重启)。重启后按下面几条逐项核对,比"看起来图标没了"更可靠:

  • 打开"服务"管理器,搜索WinDefendwscsvcSecurityHealthService,状态应为"已停止"且启动类型不再是自动;
  • 检查任务栏右下角,盾牌图标不再出现;
  • 打开设置应用,搜索"Windows 安全中心",应看不到对应入口;
  • 右键一个可执行文件,不再出现"使用 Microsoft Defender 扫描"菜单项;
  • 若选了完全移除,开始菜单里也不应有"Windows 安全"应用。

高频踩坑:四个常见问题的解法

问题:下载的 exe 被安全软件报毒怎么办?原因:这是误报。脚本以.bat/.reg/.ps1文本形式打包,部分杀毒软件会按行为特征扫描这类批处理。 解法:改用 git 克隆源码或下载源码 zip 后自行运行,可以避开这条路径。

问题:系统更新后配置又恢复了。原因:Windows Update 会推送安全智能更新(Intelligence Update),它专门用来重置 Defender 和安全中心策略。 解法:确认是否安装了该更新,关闭"篡改防护"后重新运行脚本即可。

问题:VBS(虚拟化安全)一直自动开启。原因:脚本默认会关闭 VBS 以换取性能,但只要你使用 WSL、WSA(安卓子系统)或任何依赖 Hyper-V 的功能,VBS 就会无提示地重新开启。 解法:不用虚拟机的话,可用bcdedit /set hypervisorlaunchtype off手动关闭,但这同时意味着不能再运行虚拟机。

问题:极少数应用提示被 Application Guard 阻止。原因:这是WiSiPolicy.p7b策略文件残留所致。 解法:需要在 EFI 分区、System32\CodeIntegrityWindows\Boot\EFIWinSxS四处各删除一份同名文件后重启。

想反悔怎么办:恢复与回退

移除属于系统级改动,所以动手前的"还原点"不是可选项而是必选项。恢复路径按破坏程度分三档:

  1. 只导入了注册表策略的:在系统还原里回滚到操作前的还原点即可;
  2. 已删除服务注册项的:通过还原点恢复后,再确认WinDefend等服务的启动类型被改回"自动";
  3. 从定制镜像全新安装的:需要回到原版镜像重装系统,这一档没有就地恢复的捷径。

另外再次强调:RemoveServices.reg会一并移除wscsvc等安全中心服务,部分第三方杀毒软件依赖该服务做状态联动,安装第三方杀软前请先评估这层影响。

收尾:把移除深度和你的需求对齐

最后给你一张决策对照表:

你的处境建议入口预期效果
普通办公,只想少点打扰仅导入Remove_SecurityComp相关配置界面安静,防护仍在
玩游戏或编译频繁Script_Run.bat选 A释放后台扫描与内存占用
开发工具被反复误报Script_Run.bat选 Y引擎与界面彻底移除
给多台机器统一装机ISO_Maker应答文件从首启起即为无 Defender 状态

三点总结性建议:第一,从最浅的一档开始尝试,确认体验后逐步加深,不要一上来就选完全移除;第二,每一档操作前都创建系统还原点,这是成本最低的后悔药;第三,Windows 大版本更新后定期检查服务状态,必要时补跑一次脚本。

移除 Windows Defender 的目的是让系统按你的意愿运行,而不是让系统失去防护意识——在明确自己需要什么、能承担什么风险的前提下操作,这个工具才能真正帮到你。

相关资源

  • 主脚本与参数说明:Script_Run.bat(支持/r等命令行参数静默移除)
  • 引擎层注册表文件:Remove_Defender/(每个 .reg 文件都有独立注释,可单独导入)
  • 界面层组件与手动卸载脚本:Remove_SecurityComp/ 与 RemoveSecHealthApp.ps1
  • 镜像制作应答文件:ISO_Maker/,含 autounattend.xml 及详细目录结构说明

【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/18 18:41:34

把CPU装进TPU:AI芯片开始为Agent设计

2026年8月17日,Tom’s Hardware报道:谷歌据报正与AMD合作设计下一代TPU,可能采用片上CPU核心的混合AI ASIC架构,专门针对智能体(Agent)和强化学习工作负载优化。若属实,这标志着AI芯片的设计逻辑…

作者头像 李华
网站建设 2026/8/18 18:40:48

iPad 选购避坑指南,四款机型核心差异与真实场景匹配

四款机型的核心定位:别为用不到的性能买单 面对 iPad 产品线,最让人头疼的往往不是“买不起”,而是“怕买错”。对于预算明确的学生党和职场新人来说,搞清楚四款机型的真实定位,比死磕参数表重要得多。 iPad Pro是纯粹…

作者头像 李华
网站建设 2026/8/18 18:29:41

【单片机毕业设计】基于 STM32/51 单片机矩阵按键式称重计价仪设计 基于 STM32/51 单片机的农产品智能称重计价装置设计(021103)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于嵌入式单片机,Java、小程序技术领域和毕业项目实战 ✌️…

作者头像 李华
网站建设 2026/8/18 18:24:14

HTML5 Word Cloud 的国际化实现:web-l10n 多语言支持全解析

HTML5 Word Cloud 的国际化实现:web-l10n 多语言支持全解析 【免费下载链接】wordcloud HTML5 Word Cloud 项目地址: https://gitcode.com/gh_mirrors/word/wordcloud HTML5 Word Cloud 是一款在浏览器端运行的文字云(词云)生成工具&a…

作者头像 李华