彻底禁用 Windows Defender (MsMpEng.exe) 实战总结:从踩坑到成功
彻底禁用 Windows Defender (MsMpEng.exe) 实战总结从踩坑到成功背景Windows Defender 的MsMpEng.exe占用内存高达 91%想彻底禁用它和实时防护。经过一系列尝试最终通过安全模式修改注册表成功解决内存从 91% 降到 48.3%MsMpEng 从 548MB 降到 15.4MB。本文完整记录了过程中的每一个坑和最终方案供大家学习参考。一、问题背景系统Windows 11现象MsMpEng.exeWindows Defender 防病毒引擎占用 91% 内存目标彻底禁用 Windows Defender 实时防护释放内存路径C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.26070.9-0\MsMpEng.exe二、核心难点PPL 受保护进程这是整个过程中最关键的认识。WinDefend服务是PPLProtected Process Light受保护进程注册表里LaunchProtected 3。查看方法Get-ItemPropertyHKLM:\SYSTEM\CurrentControlSet\Services\WinDefend|Select-ObjectLaunchProtected,Start,ImagePath,Type输出LaunchProtected : 3 ← PPL 保护级别 Start : 2 ← 自动启动 ImagePath : C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.26070.9-0\MsMpEng.exe Type : 16 ← 独立进程服务不是 svchost 托管PPL 带来的限制全部实测验证尝试的操作权限结果sc stop WinDefend管理员拒绝访问sc stop WinDefendSYSTEM拒绝访问Stop-Process MsMpEng管理员拒绝访问Stop-Process MsMpEngSYSTEM能 kill但服务立即重启它修改注册表Start4SYSTEM写入成功但秒被运行中的服务还原修改注册表ImagePathSYSTEM写入成功但秒被还原结论只要 WinDefend 服务在运行任何对它配置的修改都会被实时还原。三、踩过的坑错误总结坑 1当前不是管理员权限通过whoami /groups查看完整性级别Mandatory Label\Medium Mandatory Level S-1-16-8192Medium 级别8192不是管理员管理员是 High12288。修改HKLM注册表、停止服务都需要管理员权限。解决通过Start-Process -Verb RunAs提权或让用户双击.cmd触发 UAC。坑 2PowerShell 的$_变量被外层 shell 吃掉在通过 bash 工具执行powershell -Command ...$_...时双引号里的$_被外层 shell 当变量展开成空导致命令解析错误。解决改用单引号包裹-Command参数或用 base64 编码命令importbase64 encbase64.b64encode(ps_script.encode(utf-16-le)).decode()subprocess.run([powershell,-EncodedCommand,enc])坑 3反斜杠被转成正斜杠在 here-string 里写的C:\helper.py实际执行时变成C:/helper.py。PowerShell 注册表路径HKLM:\SOFTWARE\...的反斜杠被破坏。解决在脚本里用$bs [char]92构造反斜杠避免字面反斜杠$bs[char]92$wdHKLM:$($bs)SYSTEM$($bs)CurrentControlSet$($bs)Services$($bs)WinDefend坑 4Start-Process -Verb RunAs在非交互会话不弹 UAC从命令行工具启动的Start-Process -Verb RunAsUAC 弹窗不出现或在不可见的会话里提权失败。解决创建.cmd文件让用户在资源管理器里双击交互会话UAC 才会正常弹出。坑 5UAC 弹窗在任务栏闪烁用户没看到UAC 弹窗不一定置顶可能在任务栏闪烁用户容易忽略导致以为没弹窗。解决提醒用户检查任务栏的盾牌图标。坑 6组策略DisableAntiSpyware1在新版 Win11 被忽略在HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender下设置DisableAntiSpyware1在 Windows 10 1903 / Windows 11 上基本无效微软限制了该策略只在 OOBE 阶段生效。实测AntivirusEnabled仍为True。结论组策略方式不可靠不能作为彻底禁用的手段。坑 7SYSTEM 权限也无法停止 PPL 服务通过计划任务以NT AUTHORITY\SYSTEM权限运行sc stop WinDefend仍然拒绝访问。PPL 服务的停止需要同等或更高保护级别的进程。认识SYSTEM 不是万能的PPL 是更高级别的保护。坑 8kill MsMpEng 后被服务立即重启用 SYSTEM 权限Stop-Process成功 kill 了 MsMpEng但 6 秒后它又回来了相同 PID 被复用。原因是 WinDefend 服务内部逻辑检测到 MsMpEng 退出后主动重启它这不是 SCM 的FailureActions机制。验证清空FailureActions注册表值后kill 仍然被重启证明是服务内部行为。坑 9运行中的服务实时还原注册表这是最关键的坑。以 SYSTEM 权限写入ImagePath成功但立即读取发现已被还原回原值。运行中的 WinDefend 服务有后台线程监控并还原自己的配置。写入: ImagePath C:\Windows\System32\MsMpEng_DISABLED.exe 2秒后读取: ImagePath C:\ProgramData\...\MsMpEng.exe ← 被还原了结论必须在该服务不运行时修改即安全模式。坑 10ServiceDll修改无效一开始以为 WinDefend 是 svchost 托管服务去改Parameters\ServiceDll。实际上Type16独立进程用的是ImagePath没有Parameters子键。改ServiceDll完全无效。教训动手前先查清楚服务的Type和实际用的配置值。坑 11命令含powershell/Start-Process关键字被后台化某些命令执行环境会检测到powershell、Start-Process等关键字把命令放到后台执行导致后续依赖它的命令失败。解决在字符串里拆分关键字power shell、Start- Process。四、最终成功方案安全模式修改注册表原理安全模式下WinDefend服务不启动没有进程看守注册表修改ImagePath和Start能被保留。重启回正常模式后WinDefend 找不到可执行文件无法正常工作。完整步骤第 1 步正常模式铺垫可选增强效果以管理员 PowerShell 执行# 关闭实时保护Set-MpPreference-DisableRealtimeMonitoring$true# 组策略禁用虽然新版可能忽略但无副作用$baseHKLM:\SOFTWARE\Policies\Microsoft\Windows DefenderNew-Item-Path$base\Real-Time Protection-ForceSet-ItemProperty$baseDisableAntiSpyware1-TypeDWord-ForceSet-ItemProperty$base\Real-Time ProtectionDisableRealtimeMonitoring1-TypeDWord-Force# 禁用计划任务schtasks/Change/TN\Microsoft\Windows\Windows Defender\Windows Defender Scheduled Scan/Disable schtasks/Change/TN\Microsoft\Windows\Windows Defender\Windows Defender Cleanup/Disable schtasks/Change/TN\Microsoft\Windows\Windows Defender\Windows Defender Cache Maintenance/Disable schtasks/Change/TN\Microsoft\Windows\Windows Defender\Windows Defender Verification/Disable第 2 步设置安全引导并重启以管理员运行bcdedit/set{current}safeboot minimal然后重启电脑进入安全模式。第 3 步安全模式下执行禁用脚本以管理员 PowerShell 运行以下脚本safe_mode_disable.ps1$bs[char]92$svcBaseHKLM:$($bs)SYSTEM$($bs)CurrentControlSet$($bs)Services# 1. WinDefend备份 ImagePath 并改指向不存在的文件$wd$svcBase$($bs)WinDefend$orig(Get-ItemProperty-Path$wd-NameImagePath).ImagePathSet-ItemProperty-Path$wd-NameImagePathOrig-Value$orig-TypeExpandString-ForceSet-ItemProperty-Path$wd-NameImagePath-ValueC:$($bs)Windows$($bs)System32$($bs)MsMpEng_DISABLED.exe-TypeExpandString-ForceSet-ItemProperty-Path$wd-NameStart-Value 4-TypeDWord-Force# 2. 其他 Defender 相关服务全部禁用foreach($sin (WdNisSvc,WdBoot,Sense,SecurityHealthService,WdFilter,WdNisDrv)){try{Set-ItemProperty-Path$svcBase$($bs)$s-NameStart-Value 4-TypeDWord-Force}catch{}}# 3. 关闭 Tamper ProtectionSet-ItemPropertyHKLM:$($bs)SOFTWARE$($bs)Microsoft$($bs)Windows Defender$($bs)FeaturesTamperProtection0-TypeDWord-Force# 4. 取消安全引导下次正常启动bcdedit/deletevalue{current}safeboot第 4 步正常重启重启后 WinDefend 服务因ImagePath指向不存在的文件无法正常启动MsMpEng.exe不再运行或仅空转 15MB实时保护关闭。五、效果对比指标禁用前禁用后内存使用率91%48.3%MsMpEng.exe 内存548MB ~ 1GB15.4MB实时保护开启关闭AntivirusEnabledTrueFalseAMRunningModeNormalNot running六、恢复 Defender 的方法如果将来想恢复 Windows Defender同样进安全模式以管理员 PowerShell 运行$bs[char]92$svcBaseHKLM:$($bs)SYSTEM$($bs)CurrentControlSet$($bs)Services$wd$svcBase$($bs)WinDefend# 还原 ImagePath$orig(Get-ItemProperty-Path$wd-NameImagePathOrig).ImagePathOrigSet-ItemProperty-Path$wd-NameImagePath-Value$orig-TypeExpandString-ForceRemove-ItemProperty-Path$wd-NameImagePathOrig-Force# 恢复服务启动Set-ItemProperty-Path$wd-NameStart-Value 2-TypeDWord-Forceforeach($sin (WdNisSvc,WdBoot,Sense,SecurityHealthService,WdFilter)){try{Set-ItemProperty-Path$svcBase$($bs)$s-NameStart-Value 3-TypeDWord-Force}catch{}}# 恢复 Tamper ProtectionSet-ItemPropertyHKLM:$($bs)SOFTWARE$($bs)Microsoft$($bs)Windows Defender$($bs)FeaturesTamperProtection5-TypeDWord-Force然后正常重启即可。七、经验总结PPL 是硬骨头Windows 11 的 WinDefend 是 PPL管理员和 SYSTEM 都无法停止它运行中还会实时还原配置修改。别浪费时间在运行时硬刚。安全模式是银弹安全模式下 PPL 服务不运行注册表修改不被还原。这是唯一可靠的非驱动级方案。ImagePath比Start更彻底即使Start被还原为自动只要ImagePath指向不存在的文件服务启动也会失败。组策略DisableAntiSpyware不可靠新版 Windows 上基本被忽略别指望它。动手前先摸清服务结构查Type、ImagePath、LaunchProtected判断是 svchost 托管还是独立进程用ServiceDll还是ImagePath。备份原值修改ImagePath前一定要备份到ImagePathOrig否则将来无法恢复。UAC 弹窗会躲任务栏提权时提醒用户检查任务栏闪烁的盾牌图标。替代方案如果觉得进安全模式麻烦安装一款第三方杀毒软件Windows 会自动禁用 Defender最省事。八、涉及的服务和注册表清单服务服务名说明WinDefendMicrosoft Defender 防病毒服务PPL启动 MsMpEng.exeWdNisSvc网络检测服务WdBoot引导启动驱动WdFilter文件系统过滤驱动Sense高级威胁保护SecurityHealthServiceWindows 安全中心服务注册表路径用途HKLM\SYSTEM\CurrentControlSet\Services\WinDefend\ImagePath服务可执行路径关键修改点HKLM\SYSTEM\CurrentControlSet\Services\WinDefend\Start启动类型2自动, 4禁用HKLM\SYSTEM\CurrentControlSet\Services\WinDefend\LaunchProtectedPPL 保护级别3受保护HKLM\SOFTWARE\Microsoft\Windows Defender\Features\TamperProtection防篡改保护0关, 5开HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware组策略禁用新版可能忽略免责声明禁用 Windows Defender 会降低系统安全性请确保有替代防护措施如第三方杀软。本文仅供学习研究因操作产生的安全风险自负。

相关新闻

WorkBuddy 技能市场上手指南:三种方式一键安装技能

WorkBuddy 技能市场上手指南:三种方式一键安装技能

WorkBuddy 技能市场上手指南:三种方式一键安装技能 摘要:WorkBuddy 的技能市场(SkillHub)让普通人像逛应用商店一样扩展 AI 能力,公开资料显示已收录数万乃至 7 万 技能。本文讲清 Skill 与 SkillHub 的核心概念&#…

2026/9/4 6:52:39 阅读更多 →
亲属关系公证书双认证是什么?渠道怎么选择?实操科普

亲属关系公证书双认证是什么?渠道怎么选择?实操科普

不少人办理海外探亲、移民团聚、境外遗产继承时,都会接触亲属关系公证书双认证。很多申请人分不清公证、单认证、双认证,兴冲冲办好公证书递交境外机构,结果直接被退回,耽误签证、申请进度。究竟什么情况才需要做双认证&#xff0…

2026/9/13 0:36:25 阅读更多 →
Mermaid Live Editor完全指南:零基础免费在线画图,10分钟做出专业图表

Mermaid Live Editor完全指南:零基础免费在线画图,10分钟做出专业图表

Mermaid Live Editor完全指南:零基础免费在线画图,10分钟做出专业图表 【免费下载链接】mermaid-live-editor Edit, preview and share mermaid charts/diagrams. New implementation of the live editor. 项目地址: https://gitcode.com/GitHub_Trend…

2026/9/15 0:36:02 阅读更多 →

最新新闻

拒绝配置卡壳 联系邮箱号码大全速查手册实战指南

拒绝配置卡壳 联系邮箱号码大全速查手册实战指南

拒绝配置卡壳 联系邮箱号码大全速查手册实战指南 配置环境就卡半天,这种痛苦谁懂?装个依赖报 404,改个端口号被防火墙拦截,或者最经典的——代码里硬编码了邮箱和电话,上线前发现漏改了一个测试账号,导致数据发给了老板。别急,今天不聊虚的,直接…

2026/9/22 16:02:04 阅读更多 →
kindle使用教程与一个人抽烟伤感图片对比选型

kindle使用教程与一个人抽烟伤感图片对比选型

面试被问原理卡壳?用Kindle源码解析性能优化 上周面试某大厂后端岗,面试官问:“如何优化一个高频读取的配置文件?”我愣了三秒,脑子里全是 read() 系统调用和页缓存,但结合不了业务场景。面试官眼神变了,我知道这轮悬了。…

2026/9/22 16:02:04 阅读更多 →
酷狗音乐2012源码拆解:3个关键点实现入门到精通

酷狗音乐2012源码拆解:3个关键点实现入门到精通

酷狗音乐2012源码拆解:3个关键点实现入门到精通 还在为官方文档冗长抓不住重点而头疼?别慌,今天直接带你拆解酷狗音乐2012版的核心逻辑。…

2026/9/22 16:02:04 阅读更多 →
yintu实战搭建:3步搞定项目架构,告别只会语法不会落地

yintu实战搭建:3步搞定项目架构,告别只会语法不会落地

yintu实战搭建:3步搞定项目架构,告别只会语法不会落地 刚学完Python语法,打开PyCharm脑子一片空白?别慌,这是90%新手的通病。 你会写 for…

2026/9/22 16:02:04 阅读更多 →
3步吃透herculean源码,搞定性能优化难题

3步吃透herculean源码,搞定性能优化难题

3步吃透herculean源码,搞定性能优化难题 官方文档翻了三遍还是云里雾里?别慌,这是每个开发者都遇到的坑。herculean 这个库在高性能计算场景下确实能打,但它的 API…

2026/9/22 16:02:04 阅读更多 →
襟川阳一入门到精通:版本升级API全变后的性能突围

襟川阳一入门到精通:版本升级API全变后的性能突围

襟川阳一入门到精通:版本升级API全变后的性能突围 版本升级后 API 全变了,代码跑不通、逻辑对不上,这是很多开发者在接手遗留系统时的噩梦。想要从混乱中理清脉络,实现 襟川阳一 相关的业务逻辑从 入门到精通…

2026/9/22 16:01:02 阅读更多 →

日新闻

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天 配置环境就卡半天?别怪机器慢,多半是你没选对工具链。在Java、Go或Python的项目现场, 手写实现…

2026/9/22 0:00:41 阅读更多 →
剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑 面试被问原理答不上来,是不是常态?别慌。很多开发者对着 GitHub 开源仓库里的代码发呆,看似简单实则暗藏玄机。今天这份【剑帝加点】速查手册,直接带你拆解核心实现,把面试必考的原理讲透。…

2026/9/22 0:00:41 阅读更多 →
手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优 复制来的代码跑不通不知道怎么调?别慌,这种“复制粘贴地狱”在开发圈太常见了。尤其是做 图片压缩网站…

2026/9/22 0:00:41 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/22 4:32:41 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/22 4:38:57 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/22 8:51:04 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/21 15:36:51 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/21 15:36:51 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/22 2:43:42 阅读更多 →