Désactiver VBS sous Windows 11 consiste à couper la sécurité basée sur la virtualisation et l’intégrité de la mémoire qui s’appuie dessus, dans le but de récupérer les performances que l’hyperviseur consomme. Le gain dépend surtout du processeur : Microsoft indique que les puces dépourvues des fonctions d’interruption d’exécution en mode invité passent par une émulation, appelée mode utilisateur restreint, dont l’impact sur les performances est plus important.
Points clés
- VBS utilise la virtualisation matérielle et l’hyperviseur Windows pour créer un environnement isolé qui sert de racine de confiance au système, même noyau compromis.
- L’intégrité de la mémoire (HVCI) est une fonction hébergée par VBS : elle vérifie les pilotes en mode noyau avant leur chargement.
- La désactivation se fait proprement depuis la Sécurité Windows, puis au besoin dans le Registre sous la clé DeviceGuard.
- Couper l’hyperviseur avec
bcdeditcasse Hyper-V, WSL2 et le bac à sable Windows, qui en dépendent. - Le vrai arbitrage n’est pas technique : on échange une protection du noyau contre quelques images par seconde.
La fonction est activée par défaut sur une bonne partie des machines vendues avec Windows 11, et beaucoup d’utilisateurs la découvrent en cherchant pourquoi un jeu tourne moins bien qu’attendu sur une configuration récente.
Ce que VBS protège réellement
Microsoft décrit VBS comme un environnement virtuel isolé, créé par l’hyperviseur, qui héberge plusieurs solutions de sécurité et impose des restrictions sur les ressources vitales du système, dont les informations d’identification des utilisateurs authentifiés.
L’intégrité de la mémoire est la brique la plus visible de cet ensemble. Elle exécute les contrôles d’intégrité du code en mode noyau dans cet environnement isolé : une page de mémoire noyau ne devient exécutable qu’après avoir passé la vérification, et une page exécutable n’est jamais accessible en écriture. Un dépassement de mémoire tampon qui parvient à modifier la mémoire ne peut donc pas transformer sa charge en code exécutable.
Cette fonction s’est longtemps appelée Device Guard. Microsoft précise que le nom n’est plus utilisé, sauf pour retrouver les paramètres de VBS et de l’intégrité de la mémoire dans la stratégie de groupe et dans le Registre. C’est pour cela que les clés à modifier portent encore ce nom.
Vérifier l’état de VBS avant de toucher à quoi que ce soit
Lancez msinfo32, section Résumé système. Les lignes « Sécurité basée sur la virtualisation » et « Services de sécurité basés sur la virtualisation en cours d’exécution » indiquent l’état réel : en cours d’exécution, activé sans être démarré, ou non pris en charge. Microsoft cite explicitement msinfo32 comme méthode pour déterminer les fonctionnalités VBS disponibles et actives.
Si la ligne indique « non activé », il n’y a rien à désactiver, et les performances qui vous dérangent viennent d’ailleurs. Dans ce cas, regardez plutôt du côté d’un ralentissement apparu après une mise à jour.

Méthode 1 : couper l’intégrité de la mémoire
C’est la manipulation la plus modérée, et celle qui produit l’essentiel du gain mesurable. Ouvrez la Sécurité Windows, allez dans Sécurité de l’appareil > Isolation du noyau, puis basculez Intégrité de la mémoire sur Désactivé. Un redémarrage est nécessaire.
L’hyperviseur reste chargé, VBS reste actif pour les autres services de sécurité, et les machines virtuelles continuent de fonctionner. Si le commutateur est grisé, une stratégie d’entreprise ou un verrouillage UEFI le maintient en place : passez par le Registre, ou par votre service informatique s’il s’agit d’un poste géré.
Méthode 2 : les clés de Registre DeviceGuard
Les paramètres vivent sous HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard. Microsoft documente ces valeurs pour activer la fonction ; la désactivation utilise les mêmes emplacements avec la valeur 0. En invite de commandes administrateur :
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "EnableVirtualizationBasedSecurity" /t REG_DWORD /d 0 /f
La valeur Locked à 0 dans ces mêmes emplacements correspond à une configuration sans verrouillage UEFI. Si VBS a été déployé avec verrouillage UEFI, la clé ne suffit pas : le paramètre est stocké dans le microprogramme et un passage dans le setup UEFI devient nécessaire. Redémarrez, puis relisez msinfo32 pour confirmer.
Méthode 3 : arrêter l’hyperviseur, et ce que ça coûte
La commande bcdedit /set hypervisorlaunchtype off empêche le lancement de l’hyperviseur Windows. L’option est documentée par Microsoft parmi les paramètres d’hyperviseur de BCDEdit, avec deux valeurs : Off et Auto. Le retour en arrière se fait avec bcdedit /set hypervisorlaunchtype auto.
Cette méthode va plus loin que les deux précédentes, et elle emporte tout ce qui dépend de l’hyperviseur :
- Hyper-V et ses machines virtuelles ne démarrent plus.
- WSL 2, dont l’installation repose sur la plateforme de machine virtuelle, cesse de fonctionner.
- Le bac à sable Windows refuse de s’ouvrir.
- Certains émulateurs Android et certaines fonctions de sécurité d’éditeurs tiers deviennent inopérants.
À réserver aux postes qui ne virtualisent rien. Sur une machine de développement, la perte est très supérieure au gain.

Combien de performances gagne-t-on vraiment
Aucun chiffre officiel de gain n’existe, et il faut se méfier des pourcentages qui circulent : ils dépendent du processeur, du jeu, de la résolution et de la charge. Le seul élément documenté par Microsoft est la nature de l’écart. Sur les processeurs récents disposant des fonctions d’interruption d’exécution en mode invité, le coût de l’intégrité de la mémoire reste contenu. Sur les processeurs plus anciens, Windows émule ces fonctions via le mode utilisateur restreint, et l’impact sur les performances est plus important.
Traduction pratique : plus la machine est vieille, plus la désactivation se ressent, et plus elle est récente, moins elle vaut la peine. Mesurez avant et après, sur la même scène et avec le même relevé d’images par seconde, plutôt que de vous fier à une sensation.
Quand VBS n’est pas le coupable
Une chute de performances attribuée à VBS vient souvent d’ailleurs. Avant de démonter une protection du noyau, éliminez les suspects habituels : profil d’alimentation en mode économie, pilote graphique installé par Windows Update au lieu du pilote du fabricant, thermique en limitation, disque système saturé, processus d’indexation ou de synchronisation en arrière-plan.
Les instabilités liées à l’hyperviseur, elles, se manifestent autrement que par une lenteur diffuse. Un plantage franc du type écran bleu HYPERVISOR_ERROR désigne un problème de virtualisation, et une réponse molle de l’interface ressemble plutôt à un explorateur de fichiers lent.
Réactiver proprement
Le retour en arrière suit le chemin inverse, dans l’ordre : remettre hypervisorlaunchtype sur auto, remettre les valeurs de Registre à 1, puis réactiver l’intégrité de la mémoire dans la Sécurité Windows. Si le commutateur refuse de revenir, c’est presque toujours un pilote incompatible qui bloque : Windows le signale et propose de l’identifier, et le pilote doit être mis à jour ou retiré avant que la fonction reparte.
Sur un poste professionnel, la désactivation ne devrait pas être une décision individuelle. Les exigences matérielles de VBS listées par Microsoft, dont le démarrage sécurisé, la SLAT, l’IOMMU et le TPM 2.0, existent parce que la fonction fait partie de la posture de sécurité de la machine.
FAQ
Désactiver VBS supprime-t-il l’antivirus ?
Non. Microsoft Defender antivirus continue de fonctionner normalement. Ce qui disparaît, c’est l’isolation matérielle des vérifications d’intégrité du code en mode noyau, pas la protection contre les fichiers malveillants.
Faut-il aussi désactiver le TPM ou le démarrage sécurisé ?
Non, et surtout pas. Ce sont des prérequis de VBS, pas des composants qui consomment des performances. Les couper casse BitLocker et d’autres fonctions sans rien apporter.
Les jeux compétitifs exigent-ils l’intégrité de la mémoire ?
Cela dépend de l’anticheat utilisé. Certains éditeurs exigent le démarrage sécurisé et le TPM 2.0, d’autres non. Vérifiez la configuration demandée par le jeu avant de désactiver quoi que ce soit, sinon vous risquez de ne plus pouvoir lancer une partie.
L’intégrité de la mémoire est grisée avec un message de pilote incompatible, que faire ?
Windows indique le pilote fautif. Mettez-le à jour depuis le site du fabricant du matériel, ou désinstallez le périphérique concerné s’il n’est plus utilisé. Forcer la clé de Registre à 1 sans corriger le pilote provoque un retour à l’état désactivé au redémarrage.
VBS peut-il être réactivé par une mise à jour de Windows ?
Une mise à niveau de version peut réappliquer les valeurs par défaut du système. Après un passage sur une nouvelle version de Windows 11, relisez msinfo32 pour vérifier l’état réel plutôt que de supposer qu’il est resté tel quel.
Photo d’en-tête : écran d’informations système d’un ThinkPad T430, par Vitaly Zdanevich, CC BY 4.0, via Wikimedia Commons. La photo illustre un écran de microprogramme, pas les réglages VBS de Windows 11.
Sources : Microsoft Learn, sécurité basée sur la virtualisation (VBS) ; Microsoft Learn, intégrité de la mémoire et VBS ; Microsoft Learn, activer la protection de l’intégrité du code basée sur la virtualisation ; Microsoft Learn, BCDEdit /set ; Support Microsoft, sécurité de l’appareil ; Microsoft Learn, installation de WSL.

Michel, dirigeant d’une PME informatique et formateur, expert en logiciels professionnels tels que CRM et ERP. Sa connaissance approfondie des outils de gestion d’entreprise lui permettant de conseiller et former efficacement d’autres sociétés à leur utilisation.





