FEATURED · 精选文章

Windows Defender被移除后怎么恢复?3种完整重建方案终极指南

发布时间 / 2026/8/15 15:51:15
来源 / 创域科博编辑部
栏目 / 资讯中心
Windows Defender被移除后怎么恢复?3种完整重建方案终极指南 Windows Defender被移除后怎么恢复3种完整重建方案终极指南【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover当你在Windows 8.x、Windows 10或Windows 11上运行过windows-defender-remover这类移除工具后系统自带的防护体系会连同注册表项、服务与计划任务一起被剥离。本文面向被移除工具误伤、或主动移除后又后悔的用户用一台真实故障机的完整处理过程讲清楚注册表级、服务重建级、系统还原级3种恢复路线分别在什么时机使用、每一步该敲什么命令、执行后应该看到什么以及如何用项目自带的Script_Run.bat、Remove_Defender模块与ISO_Maker模块把恢复这件事自动化。一、故障现场一次真实的裸奔事故上周一位朋友发来求助他为了给旧笔记本提速用第三方脚本把Windows Defender整个卸了。起初一切正常直到某天他误点了一个带宏的Excel附件半小时后全盘文件被加密。打开Windows安全中心页面空白运行sc query WinDefend系统回答指定的服务未安装。这就是Windows Defender被移除后的典型状态不是关闭而是不存在。移除脚本包括本项目的Remove_Defender/模块会执行两类破坏性操作一是用注册表文件删除服务键例如RemoveServices.reg会直接抹掉HKLM\SYSTEM\CurrentControlSet\Services\下的WinDefend、WdFilter、WdNisSvc、wscsvc等十余个服务项二是用Remove_SecurityComp/模块配合RemoveSecHealthApp.ps1卸载安全中心UWP应用并注销其CLSID。恢复的本质就是把这些被删掉的东西一件件补回来。二、动手前先评估你的机器伤到什么程度恢复方案没有一招通吃选错方案浪费时间甚至越修越乱。按下WinR输入cmd打开命令提示符依次执行下面四条自检命令根据输出把机器归入三档自检命令预期健康输出判定档位sc query WinDefend服务存在STATE显示RUNNING或STOPPED服务项缺失即进入中/重度档reg query HKLM\SOFTWARE\Microsoft\Windows Defender返回多行键值数据报系统找不到指定的注册表项即轻度档起步tasklist /fi imagename eq MsMpEng.exe能找到进程或至少不报错进程与文件均无则为重度档schtasks /query /tn \Microsoft\Windows\Windows Defender\Windows Defender Scheduled Scan任务存在提示找不到指定的任务说明任务缓存被清分档结论轻度注册表项被改/部分缺失但C:\Program Files\Windows Defender\MsMpEng.exe文件还在 → 走方案一中度服务注册项和程序目录都被删了 → 走方案二重度系统已不稳定、多次操作失败、或你已经不记得改过什么 → 直接走方案三。三、三种恢复方案一表速览对比项方案一注册表复位方案二服务与组件重建方案三还原点/镜像回滚适用损坏程度轻度中度重度核心操作reg import 策略恢复sc create 文件补齐 regsvr32rstrui.exe 或 sfc/DISM操作难度★★★★★★耗时10~20分钟30~60分钟30分钟~2小时成功率高文件仍在中依赖文件来源最高适合人群小白有命令行经验者所有用户三套方案不是互斥的实际处理中它们经常按顺序叠加先试方案一不行升级方案二再不行兜底方案三。四、方案一注册表复位找回被删的服务项适用时机sc query WinDefend能返回服务信息但服务无法启动或者注册表里Windows Defender主键还在但策略被写死。此时系统提示的错误码通常是1068依存服务错误或1060服务未安装。核心逻辑移除工具通过写入禁用策略和删除服务键两条路径破坏系统恢复就要反着来——先清掉禁用策略再重建服务键。操作步骤清空禁用策略。用管理员身份运行reg delete HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /f reg delete HKLM\SOFTWARE\Microsoft\PolicyManager\default\Defender /f预期输出操作成功完成。这一步把DisableAntiSpyware、DisableRealtimeMonitoring这类关闭开关全部复位让Defender的初始化代码不再被策略拦截。重建服务注册项。服务键被RemoveServices.reg删除后需要手动写回。创建文件restore_services.reg写入以下内容后双击导入或reg import restore_services.regWindows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinDefend] DisplayNameWindows Defender Antivirus Service ImagePath\C:\\Program Files\\Windows Defender\\MsMpEng.exe\ Startdword:00000002 Typedword:00000010 ErrorControldword:00000001 GroupEvent Log术语解释Start值2代表开机自启1是系统引导加载3是手动Defender服务一般设2。Type值0x10表示该服务运行在自己的独立进程中。重启并验证shutdown /r /t 0 sc query WinDefend预期输出STATE : 4 RUNNING说明服务已活过来。注意事项方案一只解决了服务定义若MsMpEng.exe本体文件已不存在服务会陷入启动失败-自动重启的死循环此时不要硬扛直接跳到方案二。五、方案二组件重建把尸体变回活服务适用时机tasklist找不到MsMpEng.exe进程且C:\Program Files\Windows Defender目录整个消失——这正是files_removal.bat的杰作它用takeownrd /s /q把Defender程序目录连根拔掉。核心逻辑组件重建分为三件事——重建服务骨架、补齐程序文件、重注册系统DLL。服务骨架就是上一节的注册表键这一步用sc create命令来做效果相同但更直观。操作步骤用sc create重建服务骨架sc create WinDefend binPath C:\Program Files\Windows Defender\MsMpEng.exe type share start auto sc description WinDefend Windows Defender Antivirus Service sc create WdNisSvc binPath C:\Program Files\Windows Defender\NisSrv.exe type share start auto sc create Sense binPath C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe type share start auto每条命令预期输出[SC] CreateService 成功。注意binPath和路径之间有一个空格这是sc的语法要求少了会报参数错误。术语解释服务依存关系指的是某个服务启动前必须等待的其他服务。WinDefend运行依赖WdNisSvc网络检查服务和Sense高级威胁防护所以重建时要一起建否则单独启动WinDefend会报1068。补齐程序文件。这是全流程最麻烦的一步因为文件不会凭空出现。优先级从高到低C:\Program Files\Windows Defender\MsMpEng.exe C:\Program Files\Windows Defender\NisSrv.exe C:\Windows\System32\drivers\WdFilter.sys C:\Windows\System32\mpclient.dll C:\Windows\System32\wdscore.dll获取途径有二从同版本号的正常Windows机器拷贝或用Windows安装镜像挂载后从install.wim里提取。镜像提取可用DISMDISM /Mount-Image /ImageFile:install.wim /Index:1 /MountDir:C:\Mount然后在挂载目录里复制文件。重新注册DLLregsvr32 /s C:\Windows\System32\mpclient.dll regsvr32 /s C:\Windows\System32\wdscore.dll预期无输出即成功若弹模块已加载但对DllRegisterServer的调用失败说明文件版本不匹配回头核对系统版本号。启动并做冒烟测试sc start WinDefend powershell -command Get-MpComputerStatus预期Get-MpComputerStatus返回AMServiceEnabled : True同时能看到AntivirusEnabled字段为True。注意事项从不同版本系统拷文件会造成驱动签名不匹配尽量使用Build号一致winver查看的源机器。另外WdFilter.sys是文件系统过滤驱动若加载失败开机可能蓝屏务必在安全模式下操作并先备份当前状态。六、方案三还原点与系统映像回滚最省心的兜底适用时机多次手动操作失败、系统已出现明显不稳定频繁报错、应用无法启动或你根本说不清自己改了什么。核心逻辑系统还原点基于卷影复制技术保存了关键系统文件与服务配置的快照回滚等于把注册表和系统文件一起倒带到移除之前绕开所有手工补齐的琐碎步骤。操作步骤WinR输入rstrui.exe回车打开系统还原向导。选择选择不同的还原点勾选显示更多还原点挑一个时间早于移除操作的还原点。确认后系统自动重启并执行回滚全程约20~40分钟期间不要断电。还原点缺失时的替代方案——先做系统文件完整性修复DISM /Online /Cleanup-Image /RestoreHealth sfc /scannowsfc /scannow会从C:\Windows\WinSxS组件存储中找回被删的系统文件并放回原位对System32里的Defender相关DLL尤其有效。若WinSxS本身也受损则需配合Windows安装介质启动进入修复计算机 疑难解答 高级选项 命令提示符后再次执行上述两条命令。注意事项还原点只能恢复注册表和受保护的系统文件无法恢复被files_removal.bat删除的C:\Program Files\Windows Defender目录——这类用户数据目录不在还原保护范围内。所以重度场景推荐还原点回滚 方案二补文件组合拳。七、踩坑清单恢复过程中最常见的5个翻车点翻车现场根因补救动作服务启动报1068只重建了WinDefend没建WdNisSvc/Sense补齐依赖服务后sc start WinDefend服务一直启动失败自动重启MsMpEng.exe文件缺失或路径写错核对ImagePath路径缺失则按方案二补文件实时保护开关灰色组策略残留禁用项复查HKLM\SOFTWARE\Policies\Microsoft\Windows Defender是否清空恢复后Defender又被自动关闭Windows智能更新Intelligence Update重写策略在安全中心临时关闭篡改保护再执行策略恢复regsvr32失败DLL版本与系统Build不匹配换同Build来源文件用winver核对八、进阶把恢复流程交给自动化脚本手动恢复适合单机批量环境比如要维护几十台机器就该上自动化。windows-defender-remover项目本身就是一套现成的模板——它的移除逻辑写在Script_Run.bat里用PowerRun.exe提权后批量导入Remove_Defender\*.reg把方向反过来你就得到了一套恢复脚本。一键恢复骨架保存为restore_defender.batecho off net session nul 21 || (echo 请以管理员身份运行 pause exit /b) :: 1. 清除禁用策略 reg delete HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /f nul 21 :: 2. 重建核心服务 sc create WinDefend binPath C:\Program Files\Windows Defender\MsMpEng.exe type share start auto nul sc config WinDefend start auto nul sc start WinDefend :: 3. 注册系统DLL regsvr32 /s C:\Windows\System32\mpclient.dll echo 恢复脚本执行完毕10秒后重启 shutdown /r /t 10PowerShell版服务重建适合企业批量下发$svc Get-Service -Name WinDefend -ErrorAction SilentlyContinue if (-not $svc) { sc.exe create WinDefend binPath C:\Program Files\Windows Defender\MsMpEng.exe type share start auto } Start-Service WinDefend -ErrorAction SilentlyContinue Get-MpComputerStatus | Select-Object AntivirusEnabled, AMServiceEnabled极致场景从源头避免恢复。如果你经常需要在多台机器上部署无Defender环境与其事后恢复不如用项目的ISO_Maker/模块直接定制安装镜像把unattend.xml或autounattend.xml放进镜像的sources\$OEM$\$$\Panther\目录重打包ISO后全新安装即可一次到位。同理若想保留一份可恢复的纯净系统随时用reg exportDISM备份基线状态reg export HKLM\SYSTEM\CurrentControlSet\Services\WinDefend C:\backup\defender_services.reg /y九、日常体检指南让Defender永远在线恢复完成后把下面三项变成习惯避免二次裸奔建立每日巡检任务让系统自己盯自己$action New-ScheduledTaskAction -Execute powershell.exe -Argument -Command if (-not (Get-Service WinDefend -ErrorAction SilentlyContinue)) { Write-EventLog -LogName System -Source Service Control Manager -EntryType Error -EventId 7001 -Message WinDefend missing } Register-ScheduledTask -TaskName DefenderDailyCheck -Action $action -Trigger (New-ScheduledTaskTrigger -Daily -At 09:00) -Force每周备份一次安全配置出问题可秒级回滚$d Get-Date -Format yyyyMMdd reg export HKLM\SOFTWARE\Microsoft\Windows Defender C:\backup\defender_$d.reg /y Get-Service WinDefend, WdNisSvc | Export-Clixml C:\backup\services_$d.xml组策略端加锁在gpedit.msc 计算机配置 管理模板 Windows组件 Windows Defender防病毒中把关闭Windows Defender防病毒设为已禁用并启用防止对Defender注册表设置的修改让移除脚本再无下手的入口。十、决策建议你到底该选哪条路只是想清掉残留策略、服务还在 →方案一20分钟搞定程序目录已删、服务消失 →方案二务必先备齐同版本文件再动手系统已经不稳定、或者你手忙脚乱改过太多东西 → 直接方案三别恋战要在多台机器上反复部署或恢复 → 用方案二脚本化 ISO_Maker定制镜像的组合一劳永逸。记住一个朴素原则任何恢复操作前先做备份。注册表导出一行命令的事却能让你在翻车时全身而退。Windows Defender的恢复没有魔法就是把服务键、程序文件、策略值这三样东西按正确顺序放回它们该在的位置。【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
RELATED — 相关阅读

相关资讯

LATEST — 最新资讯

最新发布

TODAY — 本日精选

新闻

WEEKLY — 本周精选

新闻

MONTHLY — 本月精选

新闻