找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 381|回复: 11

[分享] [分享] 【转】一、认知层:理解 Defender 的不可卸载性本质

 荐 [复制链接]
发表于 6 小时前 | 显示全部楼层 |阅读模式
一、认知层:理解 Defender 的不可卸载性本质[align=26, null, left]Microsoft Defender Antivirus(原 Windows Defender)并非传统意义上的“应用程序”,而是 Windows 10/11 操作系统内核级安全子系统。其组件深度嵌入 NT 内核(wdboot.sys、WdFilter.sys、WdNisDrv.sys)、安全启动链、TPM 集成路径及 Windows Security Center(SCEP)事件总线。官方明确声明:它不提供卸载入口,也不支持 MSI 卸载或 Appx 反注册。任何试图通过 sc delete Windefend 或删除 %ProgramData%\Microsoft\Windows Defender 目录的行为,均会被 Windows Module Installer(TrustedInstaller)在下次 CBS 更新或系统完整性扫描(DISM /Online /Cleanup-Image /RestoreHealth)中自动回滚。二、机制层:解析四重自愈与强耦合架构
耦合维度
关键组件
自愈触发条件
规避难度

内核驱动层wdboot(引导过滤器)、WdFilter(文件系统微过滤器)系统重启、驱动签名验证失败后强制重载★★★★★(需禁用 Driver Signature Enforcement + Secure Boot 配合)
策略管控层Group Policy(计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender Antivirus)gpupdate /force、域策略刷新周期(默认90分钟+随机偏移)★★★☆☆(本地组策略可覆盖,但域环境受 GPO 优先级压制)
注册表守护层HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows DefenderWindows 安全中心服务(SecurityHealthService)每5分钟校验键值完整性★★★★☆(需同时禁用服务 + 设置 REG_SZ 值为0 + 权限锁定)
功能开关层Windows Features(“关闭 Windows Defender”无此选项)、Windows Update 功能更新包(如 KB5034441)功能更新安装后自动启用所有防护模块★★★☆☆(依赖 DISM /Online /Disable-Feature 命令 + WU Blocker)三、实践层:多层级持久禁用技术矩阵
  • 服务级隔离:执行 sc config Windefend start= disabled && sc stop Windefend,并补充禁用依赖服务:SecurityHealthService、wscsvc(Windows Security Center Service);
  • 组策略硬约束:运行 gpedit.msc → 启用「关闭 Microsoft Defender Antivirus」、「关闭云提供的保护」、「关闭自动提交样本」等策略(适用于 Pro/Enterprise 版本);
  • 注册表深度封锁:在 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender 下创建 DisableAntiSpyware = DWORD:1,并递归设置该键及其子项为 Administrators: Deny Full Control;
  • Windows 功能抑制:使用 PowerShell 执行 Set-MpPreference -DisableRealtimeMonitoring $true -DisableBehaviorMonitoring $true -DisableBlockAtFirstSeen $true,并配合 Set-MpPreference -MAPSReporting Disabled -SubmitSamplesConsent NeverSend;
  • 更新拦截加固:部署 WindowsUpdateBlocker.reg 禁用 Defender 更新源,并通过 netsh advfirewall firewall add rule... 封锁 definitions.us.security.amp.microsoft.com 等云通信域名。
四、风险层:误操作后果与稳定性边界[align=26, null, left]删除 %WinDir%\System32\drivers\wdboot.sys 将导致 BSOD(STOP 0x0000007E),因该驱动参与早期启动阶段的恶意代码拦截;仅停用 Windefend 服务而不处理 WdFilter 微过滤器,将引发文件句柄泄漏与 Explorer.exe 崩溃;第三方“Defender Killer”工具常绕过 HVCI(Hypervisor-protected Code Integrity),触发内核模式代码完整性(KMCI)拒绝加载,最终由 Windows Error Reporting(WER)自动回滚至上次已知良好配置(Last Known Good Configuration)。因此,所有操作必须在启用测试签名模式(bcedit /set testsigning on)且关闭 HVCI 前完成验证。五、演进层:面向 Windows 11 24H2 的新约束与对策graph LR A[Windows 11 24H2] --> B[强制启用 Microsoft Defender for Endpoint 预集成] A --> C[引入 Secured-core PC 默认开启 Memory Integrity] A --> D[Windows Security Center 不再允许完全隐藏界面] B --> E[需通过 Intune/MEM 策略替代本地 GPO] C --> F[禁用 Memory Integrity 是禁用 WdFilter 的前提条件] D --> G[采用 UI 覆盖方案:PowerShell + AutoHotkey 隐藏通知区域图标]
[align=26, null, left]在 Windows 11 24H2 中,微软进一步收紧控制面:若设备启用 TPM 2.0 + Secure Boot + UEFI,DisableAntiSpyware 注册表策略将被忽略;此时唯一合规路径是通过 Microsoft Entra ID + Intune 配置「第三方防病毒替代策略」,向系统声明已部署经 Microsoft AV Test Lab 认证的替代产品(如 CrowdStrike、SentinelOne)。本地管理员必须同步调用 Set-MpPreference -ThirdPartySignaturesEnabled $true 并导入厂商签名证书链,否则仍会触发 SCEP 强制接管。


173505v9htjv2fj77cvfjj.jpg.thumb.jpg
发表于 6 小时前 | 显示全部楼层
精简版中就删除了。
回复

使用道具 举报

发表于 5 小时前 | 显示全部楼层
多谢楼主分享电脑小知识啊
回复

使用道具 举报

发表于 5 小时前 | 显示全部楼层
没有精简不掉的组件
回复

使用道具 举报

发表于 5 小时前 | 显示全部楼层
小白路过看看
回复

使用道具 举报

发表于 5 小时前 | 显示全部楼层
多谢楼主分享电脑小知识
回复

使用道具 举报

发表于 4 小时前 | 显示全部楼层
谢谢分享。
回复

使用道具 举报

发表于 4 小时前 | 显示全部楼层
一直首要精简的就是这个
回复

使用道具 举报

发表于 3 小时前 | 显示全部楼层
内核级安全子系统
回复

使用道具 举报

发表于 3 小时前 | 显示全部楼层
多谢楼主分享电脑小知识
回复

使用道具 举报

发表于 3 小时前 | 显示全部楼层
有卸载的专用工具
回复

使用道具 举报

发表于 2 小时前 | 显示全部楼层
明白Defender的作用但不需要!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1|闽公网安备35020302032614号 )

GMT+8, 2026-10-7 15:27

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表