You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

程序化停用Windows Defender:第三方杀软无拦截关闭机制探究

第三方杀毒软件关闭Windows Defender的核心机制与复现方法

一、核心原理:Windows内置的安全生态兼容机制

Windows Defender并非被AVG、Avira、Avast这类第三方杀毒软件强行关闭,而是系统主动触发的自动禁用逻辑:

  • Windows Security Center(WSC)是系统的安全产品管理中枢,当检测到有合法注册的第三方实时保护类杀毒软件时,会自动禁用Defender的实时防护、云查杀、自动更新等核心组件。
  • 第三方杀毒软件的核心操作是通过官方API完成WSC注册,而非暴力篡改系统设置,这是它们能无拦截操作的关键。

二、手动操作/第三方工具被拦截的原因

  • 手动修改注册表(如修改HKLM\SOFTWARE\Microsoft\Windows Defender\DisableAntiSpyware)或暴力终止Defender进程,属于未授权的非常规操作,Defender的Tamper Protection(篡改保护)会实时监控这类关键项,一旦检测到就会拦截并恢复设置,同时将工具标记为恶意程序。
  • GitHub上的多数工具本质是绕开系统规范的暴力操作,必然触发Defender的恶意行为检测规则。

三、第三方杀毒软件的无拦截实现步骤

  1. WSC官方API注册
    第三方杀毒软件会调用Windows提供的WscRegisterSecurityProvider等API,向WSC提交自身的安全产品信息(包括产品类型、实时保护状态、厂商签名等),通过系统验证后,被标记为当前活跃的实时保护解决方案。
  2. 系统自动触发Defender禁用
    当WSC确认存在活跃的第三方实时保护AV时,会自动完成以下操作(均为系统授权,不会被Defender拦截):
    • 修改Defender相关的组策略项(如禁用实时防护、云查杀)
    • 更新注册表中Defender的状态键值
    • 终止Defender的核心服务进程(如WinDefend)
  3. 持久化维护
    第三方杀毒软件会持续向WSC上报自身的运行状态,确保系统不会重新启用Defender。

四、机制复现的可行方案

可以复现,但必须遵循Windows官方规范,不能用暴力手段:

  • 开发一个符合WSC要求的注册程序,调用官方WSC API完成注册,将程序标记为「实时保护类安全产品」(需要管理员权限)。
  • 注册成功后,WSC会自动触发Defender的禁用流程,该操作属于系统合法行为,不会被Tamper Protection拦截。
  • 注意:复现需要具备Windows API开发基础,且注册的程序需要符合WSC的验证要求(比如签名、产品信息规范),否则无法通过系统验证。

内容的提问来源于stack exchange,提问作者atzaka

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.07 10:57:22