Запуск и просмотр результатов проверки в автономном Microsoft Defender
Область применения:
- Microsoft Defender для конечной точки (план 1)
- Microsoft Defender для конечной точки (план 2)
- Антивирусная программа в Microsoft Defender
- Microsoft Defender для бизнеса
- Microsoft Defender для физических лиц
Сфера применения | Тип |
---|---|
Платформа | Windows |
Тип защиты | Оборудование |
Встроенное ПО/ Rootkit | Операционная система Driver Память (куча) Приложение Удостоверение Облако |
Примечание.
Защита для этой функции сосредоточена на встроенном ПО или Rootkit.
Microsoft Defender в автономном режиме — это средство проверки для защиты от вредоносных программ, которое позволяет загружаться и выполнять сканирование из доверенной среды. Проверка выполняется из-за пределов обычного ядра Windows, чтобы оно направлено на вредоносные программы, которые пытаются обойти оболочку Windows, например вирусы и rootkit, которые заражают или перезаписывают загрузочную запись master (MBR).
Вы можете использовать Microsoft Defender автономной проверки, если подозреваете заражение вредоносными программами или хотите подтвердить тщательную очистку конечной точки после вспышки вредоносных программ.
Предварительные требования и требования
Ниже приведены требования к оборудованию для Microsoft Defender автономной проверки в Windows.
- x64 Windows 11
- x64/x86 Windows 10
- x64/x86 Windows 8.1
- x64/x86 Windows 7 с пакетом обновления 1 (SP1)
Предостережение
Microsoft Defender автономная проверка не применяется к:
- WINDOWS 11 ARM
- WINDOWS 10 ARM
- Единицы хранения запасов Windows Server (номера SKU)
Дополнительные сведения о требованиях к Windows 10 и Windows 11 см. в следующих статьях:
Microsoft Defender автономные обновления
Чтобы получать обновления автономной проверки Microsoft Defender, выполните следующие действия.
Microsoft Defender антивирусная программа должна быть основной антивирусной программой (не в пассивном режиме).
Обновление Microsoft Defender антивирусной программы, как вы обычно развертываете обновления в конечных точках. Используйте поддерживаемую версию:
Обновления аналитики безопасности
- Вы можете вручную скачать и установить последние обновления защиты из Центр Майкрософт по защите от вредоносных программ
- Дополнительные сведения см. в статье Управление Microsoft Defender обновлениями антивирусной системы безопасности.
Пользователи должны войти с правами локального администратора.
Среда восстановления Windows (WinRE) должна быть включена.
Примечание.
Если winRE отключена, автономная проверка Защитника Windows не выполняется и сообщения об ошибках не отображаются. Ничего не происходит, даже если компьютер перезагружается вручную. Чтобы устранить эту проблему, необходимо только включить WinRE.
- Чтобы проверка состояние WinRE, можно выполнить следующую командную строку:
reagentc /info
. - Если состояние отключено, его можно включить, выполнив следующую командную строку:
reagentc /enable
.
Сценарии использования
Необходимость запуска Microsoft Defender автономной проверки:
Если антивирусная программа Microsoft Defender определяет, что необходимо запустить Microsoft Defender автономном режиме, она предложит пользователю на устройстве. Запрос может выполняться с помощью уведомления, аналогичного следующему:
Пользователь также получает уведомление в клиенте антивирусной программы Microsoft Defender. Если вы используете Intune для управления устройствами, вы можете увидеть уведомление в Intune.
- Вы можете вручную принудительно выполнить автономную проверку, встроенную Windows 10 версии 1607 или более поздней, а также Windows 11. Кроме того, можно проверить загрузочный носитель на наличие более старых ОС Windows, как описано здесь.
В Configuration Manager можно определить состояние конечных точек, перейдя к обзору мониторинга >> Состояние > защиты > конечных точек System Center Endpoint Protection состояние.
Microsoft Defender проверка в автономном режиме указывается в разделе Состояние исправления вредоносных программ как требуется проверка в автономном режиме.
Настройка уведомлений
Microsoft Defender уведомления в автономном режиме настраиваются в том же параметре политики, что и другие уведомления Microsoft Defender антивирусной программы.
Дополнительные сведения об уведомлениях в Защитнике Windows см. в статье Настройка уведомлений, отображаемых на конечных точках.
Запустить сканирование
Важно!
Перед использованием Microsoft Defender автономной проверки убедитесь, что вы сохранили все файлы и завершили работу программ. Проверка Microsoft Defender в автономном режиме занимает около 15 минут. После завершения проверки она перезапустит конечную точку. Проверка выполняется за пределами обычной операционной среды Windows. Пользовательский интерфейс будет отличаться от обычного сканирования, выполняемого Защитником Windows. После завершения проверки конечная точка будет перезапущена, и Windows загрузится в обычном режиме.
Вы можете запустить проверку Microsoft Defender в автономном режиме с помощью следующих методов:
- Приложение Безопасность Windows
- PowerShell
- Инструментарий управления Windows (WMI)
Использование приложения "Безопасность Защитника Windows" для запуска автономной проверки
Начиная с Windows 10 версии 1607 или более поздней и Windows 11 Microsoft Defender автономной проверки можно запустить одним щелчком непосредственно из приложения Безопасность Windows. В предыдущих версиях Windows пользователю приходилось устанавливать Microsoft Defender автономной проверки на загрузочный носитель, перезапускать конечную точку и загружать загрузочный носитель.
Примечание.
В Windows 10 версии 1607 автономную проверку можно запустить в центре обновления параметров > Windows & безопасности > Защитника Windows или из клиента Защитника Windows.
На устройстве с Windows откройте приложение Безопасность Windows, а затем выберите Параметры сканирования.
Нажмите переключатель Microsoft Defender Автономное сканирование и выберите Проверить сейчас.
Процесс начинается с
C:\ProgramData\Microsoft\Windows Defender\Offline Scanner
.Перед продолжением вы получите запрос на сохранение работы, как показано на следующем рисунке:
После сохранения работы выберите Сканировать.
После нажатия кнопки Проверить вы получите еще один запрос с запросом разрешения на внесение изменений в устройство, как показано на следующем рисунке:
Выберите Да.
Появится еще один запрос, сообщающий о том, что вы выйдете из нее, и Windows завершит работу менее чем через минуту, как показано на следующем рисунке:
Вы увидите, что выполняется проверка антивирусной программы Microsoft Defender (проверка в автономном режиме).
Вы увидите следующее изображение:
Использование командлетов PowerShell для запуска автономной проверки
Используйте следующие командлеты:
Start-MpWDOScan
Дополнительные сведения об использовании PowerShell с Microsoft Defender антивирусной программы см. в статье Использование командлетов PowerShell для настройки и запуска Microsoft Defender антивирусной программы и командлетов антивирусная программа Defender.
Использование инструкции по управлению Windows (WMI) для запуска автономной проверки
Используйте класс MSFT_MpWDOScan для запуска автономной проверки.
Следующий фрагмент скрипта WMI немедленно запустит проверку Microsoft Defender в автономном режиме, что приведет к перезапуску конечной точки, запуску автономной проверки, а затем перезапуску и загрузке Windows.
wmic /namespace:\\root\Microsoft\Windows\Defender path MSFT_MpWDOScan call Start
Дополнительные сведения см. в разделе API WMIv2 в Защитнике Windows.
В Windows 7 с пакетом обновления 1 (SP1) и Windows 8.1:
Скачайте автономный Защитник Windows и установите его на компакт-диск, DVD-диск или USB-устройство флэш-памяти, используя следующие ссылки:
Если вы не знаете, какую версию скачать, см. статью На моем компьютере установлена 32-разрядная или 64-разрядная версия Windows?
Чтобы приступить к работе, найдите пустой компакт-диск, DVD-диск или USB-устройство флэш-памяти с объемом свободного места не менее 250 МБ, а затем запустите средство. Вам показано, как создать съемный носитель.
Совет
При скачивании автономного Защитника Windows рекомендуется выполнить следующие действия:
- Скачайте автономный Защитник Windows и создайте компакт-диск, DVD-диск или USB-устройство флэш-памяти на компьютере, который не заражен вредоносными программами, так как вредоносная программа может помешать созданию носителя.
- Если вы используете USB-накопитель, диск будет переформатирован, а все данные на нем будут удалены. Убедитесь, что сначала создайте резервную копию всех важных данных с диска.
Проверьте компьютер на наличие вирусов и других вредоносных программ.
После создания USB-накопителя, компакт-диска или DVD-диска удалите его с текущего компьютера и отвезите на компьютер, который вы хотите проверить. Вставьте USB-накопитель или диск в другой компьютер и перезагрузите компьютер.
Загрузите usb-накопитель, компакт-диск или DVD-диск для запуска сканирования. В зависимости от параметров компьютера он может автоматически загружаться с носителя после перезагрузки компьютера, или вам может потребоваться нажать клавишу, чтобы войти в меню "загрузочные устройства" или изменить порядок загрузки в встроенном ПО UEFI компьютера или BIOS.
После загрузки устройства вы увидите средство Microsoft Defender, которое автоматически сканирует компьютер и удаляет вредоносные программы.
После завершения проверки и завершения работы с инструментом можно перезагрузить компьютер и удалить Microsoft Defender автономный носитель для загрузки обратно в Windows.
Удалите все обнаруженные вредоносные программы с компьютера.
Если при запуске автономной проверки на синем экране возникает stop-ошибка, перезагрузите устройство и повторите попытку Microsoft Defender автономной проверки. Если ошибка синего экрана повторится снова, обратитесь к служба поддержки Майкрософт.
Где можно найти результаты сканирования?
Чтобы просмотреть результаты автономной проверки Microsoft Defender в Windows 10 и Windows 11, выполните следующие действия:
Нажмите кнопку Пуск, а затем выберите Параметры>Обновление & Безопасность>Безопасность Windows>Вирус & защита от угроз.
На экране Защита от угроз от вирусов & в разделе Текущие угрозы выберите Параметры сканирования, а затем выберите Журнал защиты. Дополнительные сведения см. в разделе Просмотр журнала обнаружения угроз в приложении Безопасность Windows.
Как узнать, была ли выполнена проверка в автономном режиме Microsoft Defender?
В Просмотр событий перейдите в раздел Приложения и службы Журналы > Microsoft > Windows > Defender > Для работы. Вот что вы увидите:
- Имя журнала: Microsoft-Windows-Windows Defender/Operational
- Источник: Microsoft-Windows-Windows Defender
- Идентификатор события: 2030
- Уровень: сведения
- Описание: Microsoft Defender антивирусная программа загружена и настроена Microsoft Defender антивирусная программа (автономная проверка) для запуска при следующей перезагрузке.
В более старых версиях, чем Windows 10, 2004, вы увидите следующее:
Windows антивирусная программа Defender скачан и настроен автономный Защитник Windows для запуска при следующей перезагрузке.
- Имя журнала:
Microsoft-Windows-Windows Defender/Operational
- Источник:
Microsoft-Windows-Windows Defender
- Идентификатор события:
5007
- Уровень:
Information
- Описание:
Microsoft Defender Antivirus Configuration has changed. If this is an unexpected event, you should review the settings as this may be the result of malware.
- Старое значение:
N/A\Scan\OfflineScanRun =
- Новое значение:
HKLM\SOFTWARE\Microsoft\Windows Defender\Scan\OfflineScanRun = 0x0
Статьи по теме
- Настройка, запуск и проверка результатов сканирования и исправления
- Антивирусная программа в Microsoft Defender (Windows 10)
Совет
Если вам нужны сведения об антивирусной программе для других платформ, см.:
- Установка параметров Microsoft Defender для конечной точки в macOS
- Microsoft Defender для конечной точки на Mac
- Параметры антивирусной политики macOS для антивирусной программы Microsoft Defender для Intune
- Установите параметры Microsoft Defender для конечной точки в Linux.
- Microsoft Defender для конечной точки в Linux
- Настройка функций Defender для конечной точки на Android
- Настройка защитника Майкрософт для конечной точки на функциях iOS
Совет
Хотите узнать больше? Engage с сообществом Microsoft Security в нашем техническом сообществе: Microsoft Defender для конечной точки Техническое сообщество.