windows defender隔离的文件可恢复,推荐用安全中心图形界面操作:打开windows安全中心→病毒和威胁防护→保护历史记录→筛选“已隔离”→勾选并点击“还原”。

Windows Defender把刚下载的Python脚本、开发工具或小众软件安装包自动移走了,双击打不开、文件夹里也找不到——这不是真删除,而是被移到隔离区锁起来了,只要没点“全部删除”,文件就还在,能原路找回来。
用Windows安全中心图形界面找回(推荐新手)
这是最直观、最不容易出错的方式,全程点选操作,还能看清文件原始路径和隔离时间。
第一步:按 Win + S 打开搜索框,输入“Windows 安全中心”,点击打开应用。
第二步:在左侧菜单中点击“病毒和威胁防护”。
第三步:向下滚动到“当前威胁”区域,点击右侧的“保护历史记录”→“查看完整历史记录”。
第四步:在历史记录页面顶部,点击“筛选器”下拉菜单,必须选“已隔离”(别选“已阻止”或“已删除”,那两个状态无法还原)。
第五步:列表刷新后,按“检测时间”倒序排列,最新隔离的文件会排在最上面;找到目标文件,勾选左侧复选框,点击上方“还原”按钮;弹出确认窗口时点“是”。【还原后文件严格返回原始路径,若该路径已被手动删除(比如整个文件夹被清空),还原会失败并报错】
用管理员PowerShell命令行强制还原(适合界面卡顿或批量处理)
当安全中心打不开隔离列表、页面空白、或者一次要还原三四个文件时,PowerShell能绕过UI直接读取Defender底层数据库,响应更快也更可靠。
方法一:交互式查ID再还原
右键“开始”按钮 → 选择“Windows PowerShell(管理员)” → 粘贴执行以下命令:
Get-MpThreatDetection | Where-Object {$_.ThreatStatus -eq 'Isolated'} | Format-List DetectionTime, FileName, Path, ThreatID
回车后会列出所有被隔离项的详细信息,包括时间、文件名、原始路径和唯一ThreatID;复制你要还原那一行的ThreatID(一长串字母数字组合),然后执行:
Restore-MpThreat -ThreatID "粘贴你复制的ID"
方法二:按文件名模糊匹配还原(知道部分名称就能用)
在同一个管理员PowerShell窗口中,直接运行:
Get-MpThreatDetection | Where-Object {$_.ThreatStatus -eq 'Isolated' -and $_.FileName -like "*python*"} | Restore-MpThreat
把 *python* 换成你记得的关键词,比如 *setup*、*installer* 或 *v1.2.0*,命令会自动匹配并还原所有含该词的隔离项。
用MpCmdRun命令行工具还原(无需PowerShell模块)
这个工具自带在系统里,不依赖PowerShell是否启用Defender模块,适合极简环境或旧版系统。
以管理员身份运行命令提示符(不是PowerShell)→ 先切换到Defender平台目录(路径可能因系统版本不同而变化):
set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")
然后执行:
MpCmdRun.exe -Restore -ListAll
这会列出所有隔离文件的完整路径和名称;记下你要还原的文件名(注意大小写和扩展名必须完全一致),再运行:
MpCmdRun.exe -Restore -Name "setup.exe"
把 setup.exe 换成你看到的实际文件名,回车即还原。











