看这个图——这是 Win10 安全中心的病毒和威胁防护页面,实时保护现在是"关"但被系统标记为危险状态。

关键点先说明:面板上的这个开关点了没用,Windows 会在几分钟后或重启时自动重开。想"永久",必须绕开 UI,走组策略或注册表,且必须先关掉"篡改防护"(1909 版以后,篡改防护开着的话,你所有的策略/注册表改动都会被 Defender 自动还原)。
同一个页面往下滑,找到 "篡改防护" → 关掉。
或者:设置 → 更新和安全 → Windows 安全中心 → 病毒和威胁防护 → 病毒和威胁防护设置(管理设置)→滑到底部"篡改防护"。


这步不做,后面全白干。
Win + R → 输入 gpedit.msc → 回车计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒 → 实时保护



Microsoft Defender 防病毒,双击 "关闭 Microsoft Defender 防病毒" → 已启用 → 确定
生效标志:重启后安全中心该位置显示"由你的组织管理"或"由组策略管理",开关变灰无法再打开。
Win + R → 输入 regedit → 回车Windows Defender 项就手动新建): HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows DefenderDisableAntiSpyware,值设为 1提示:较新的 Win10 版本对
DisableAntiSpyware有忽略趋势,若无效,改试命名DisableAntiVirus,值仍为 1。
把上面启用过的策略改回"未配置",或删掉新建的注册表值,重启即可恢复。
需要的话,我可以给你一个一键 .bat 脚本(自动关篡改→写注册表→重启),要不要?
@echo off
chcp 65001 >nul
setlocal enabledelayedexpansion
title 一键永久关闭 Windows Defender 实时保护
echo ==================================================
echo 一键永久关闭 Windows Defender 实时保护
echo 适用:Windows 10 / 11
echo ==================================================
echo.
:: ---------- 1. 检查管理员权限 ----------
net session >nul 2>&1
if %errorlevel% neq 0 (
echo [错误] 需要管理员权限!
echo 请右键此文件 -^> 以管理员身份运行。
echo.
pause
exit /b 1
)
echo [OK] 已获得管理员权限。
echo.
:: ---------- 2. 检查篡改防护 ----------
echo [1/4] 检查篡改防护状态...
set TAMPER=0
reg query "HKLM\SOFTWARE\Microsoft\Windows Defender\Features" /v TamperProtection >nul 2>&1
if errorlevel 1 (
echo 未检测到篡改防护项,跳过此步骤。
) else (
for /f "tokens=3" %%a in ('reg query "HKLM\SOFTWARE\Microsoft\Windows Defender\Features" /v TamperProtection 2^>nul ^| find "TamperProtection"') do set TAMPER=%%a
if "!TAMPER!"=="0" (
echo 篡改防护已关闭,继续。
) else (
echo.
echo [警告] 篡改防护处于开启状态(当前值 !TAMPER!)。
echo 出于安全设计,Windows 不允许脚本或命令关闭它,必须手动关一次。
echo.
echo 即将打开【病毒和威胁防护设置】页面,
echo 请把"篡改防护"开关手动关掉,然后回到本窗口按任意键继续。
echo.
pause
start windowsdefender://threatsettings
echo 关闭篡改防护后,按任意键继续...
pause >nul
)
)
echo.
:: ---------- 3. 写入策略注册表 ----------
echo [2/4] 写入策略注册表...
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware /t REG_DWORD /d 1 /f >nul
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiVirus /t REG_DWORD /d 1 /f >nul
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /t REG_DWORD /d 1 /f >nul
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableBehaviorMonitoring /t REG_DWORD /d 1 /f >nul
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableOnAccessProtection /t REG_DWORD /d 1 /f >nul
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableScanOnRealtimeEnable /t REG_DWORD /d 1 /f >nul
echo 注册表写入完成。
echo.
:: ---------- 4. 刷新组策略 ----------
echo [3/4] 刷新组策略...
gpupdate /force >nul 2>&1
echo 完成。
echo.
:: ---------- 5. 重启生效 ----------
echo [4/4] 系统将在 15 秒后自动重启以生效。
echo 如需取消重启:在本窗口按 Ctrl+C,再输入 shutdown /a
echo.
shutdown /r /t 15 /c "Defender 实时保护已永久关闭,正在重启生效"我先说一个硬事实,免得脚本给你挖坑:篡改防护(Tamper Protection)从 1909 版起,微软从底层禁止了任何脚本/命令/注册表去关它——调 TamperProtection 注册表值会被系统实时还原,PowerShell 的 Set-MpPreference 也无效。这是微软刻意防恶意软件的设计。所以"全自动关篡改"在技术上做不到。我给你的脚本是这样处理的:篡改那一步自动检测 → 检测到开着就自动弹出设置页让你手动点一下(10 秒的事)→ 其余全自动。这是目前唯一可靠又省事的方案。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。