openclaw核心文件被defender误隔离后需立即从“已隔离”筛选中还原gateway.exe、agent.dll等,并验证数字签名;若目录被删则还原失败,亦可用powershell按threatid强制恢复。

当你发现OpenClaw的Gateway.exe、Agent.dll等核心文件突然无法启动,且确认未手动删除,大概率是被Windows Defender移入威胁隔离区——这些文件并未丢失,只是被加密封存,必须在清空历史记录前手动定位并还原。
确认文件是否真在隔离区而非已被永久删除
先做关键判断,避免后续操作白费力气:打开Windows安全中心→病毒和威胁防护→保护历史记录→点击“筛选器”下拉菜单,【必须选择“已隔离”而非“已删除”】;若“已隔离”列表为空,再切到“已删除”筛选——此时若出现“OpenClaw.Gateway”或“Moltbot.Agent”条目,说明文件已被覆写清除,本流程立即终止。
若“已隔离”中存在条目,重点看“检测时间”是否集中在OpenClaw首次运行或v2026.3.31版本更新后几小时内,这是典型误报窗口期。
从安全中心界面直接还原核心文件
第一步:按下Win + S,输入“Windows 安全中心”,回车打开。
第二步:左侧导航栏点击“病毒和威胁防护”,向下滚动至“保护历史记录”区域,点击右侧“查看完整历史记录”。
第三步:顶部筛选器选“已隔离”,等待列表加载完成;在搜索框输入“Gateway”“Agent”或“Skills”快速定位。
第四步:勾选全部OpenClaw相关条目(通常至少3个:可执行主程序、动态链接库、技能配置文件夹),点击上方“还原”按钮;【系统强制还原至原始路径,若C:\Program Files\OpenClaw目录已被你手动删掉,还原会静默失败且不提示替代路径】。
第五步:还原完成后,立刻打开文件资源管理器,进入C:\Program Files\OpenClaw,右键Gateway.exe→属性→数字签名页,确认显示“OpenClaw Project, Austria”——这是文件未被篡改的唯一可信标识。
用PowerShell绕过界面限制强制还原
方法一:以管理员身份运行PowerShell,执行命令获取隔离项详情:
Get-MpThreatDetection | Where-Object {$_.ThreatStatus -eq 'Isolated'} | Format-List DetectionTime, FileName, Path, ThreatID
从输出中找到FileName含“Gateway”或“Agent”的条目,复制其ThreatID(如“2147589321”)。
方法二:执行还原命令:
Restore-MpThreat -ThreatID "2147589321"
命令无报错即视为成功,无需二次确认。还原后务必立刻验证C:\Program Files\OpenClaw下Gateway.exe是否存在且可执行。
手动访问Quarantine物理目录提取副本
第一步:打开文件资源管理器,在地址栏粘贴路径:
C:\ProgramData\Microsoft\Windows Defender\Quarantine
第二步:若提示“拒绝访问”,点击地址栏左侧锁形图标→“继续”,系统将自动申请所有权并解锁该隐藏目录。
第三步:目录内文件名均为随机哈希值加.vbn后缀,无法直接识别内容;但可配合PowerShell中获取的Path字段交叉比对,确认某.vbn文件对应原始Gateway.exe的隔离实体。
这一步仅用于离线审计或取证,【禁止双击打开或尝试解密.vbn文件,Defender加密机制不可逆,强行操作会导致元数据损坏】。











