Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
| Se aplica a | Tipo |
|---|---|
| Plataforma | Windows |
| Tipo de protección | Hardware |
| Firmware/Rootkit | Sistema operativo Controlador Memoria (montón) Aplicación Identidad Nube |
Nota:
La protección de Microsoft Defender sin conexión se centra en el firmware y los rootkits.
Microsoft Defender sin conexión es una herramienta de análisis antimalware que le permite iniciar el dispositivo y realizar un análisis desde un entorno de confianza. El examen se ejecuta fuera del kernel normal de Windows para que pueda dirigirse al malware que intenta omitir el shell de Windows, como virus y rootkits que infectan o sobrescriben el registro de arranque maestro (MBR).
Puede usar Microsoft Defender examen sin conexión si sospecha que hay una infección de malware o si desea confirmar una limpieza exhaustiva del punto de conexión después de un brote de malware.
Requisitos previos y requisitos
Estos son los requisitos de hardware para el análisis sin conexión de Microsoft Defender en Windows:
- x64 Windows 11
- x64/x86 Windows 10
- x64/x86 Windows 8.1
- Paquete de servicio x64/x86 Windows 7 1
Precaución
El análisis sin conexión de Microsoft Defender no se aplica a:
- ARM Windows 11
- ARM Windows 10
- Windows Server Stock Keeping Units (SKU)
Para obtener más información sobre los requisitos de Windows 10 y Windows 11, consulte Requisitos mínimos de hardware y Directrices de componentes de hardware.
Importante
Si BitLocker está habilitado en la unidad del sistema, suspenda la protección de BitLocker antes de ejecutar Microsoft Defender sin conexión. De lo contrario, es posible que se le pida que escriba la clave de recuperación de BitLocker cuando el sistema se reinicie en el entorno sin conexión. Para obtener instrucciones, consulte Suspender la protección de BitLocker.
Microsoft Defender actualizaciones sin conexión
Para recibir actualizaciones del análisis sin conexión de Microsoft Defender:
Microsoft Defender Antivirus debe ser el software antivirus principal (no en modo pasivo).
Actualice Microsoft Defender Antivirus del mismo modo en que normalmente implementa las actualizaciones en los puntos de conexión. Use una versión compatible de:
Actualizaciones de inteligencia de seguridad
- Puede descargar e instalar manualmente las actualizaciones de protección más recientes desde el Centro de protección contra malware de Microsoft
- Consulte el artículo Administrar Microsoft Defender actualizaciones de inteligencia de seguridad de Antivirus para obtener más información.
Los usuarios deben iniciar sesión con privilegios de administrador local.
El entorno de recuperación de Windows (WinRE) debe estar habilitado.
Nota:
Si WinRE está deshabilitado, el examen sin conexión de Windows Defender no se ejecuta y no se muestran mensajes de error. No ocurre nada aunque la máquina se reinicie manualmente. Para resolver este problema, habilite WinRE.
- Para comprobar el estado de WinRE, puede ejecutar esta línea de comandos:
reagentc /info. - Si el estado es Deshabilitado, puede habilitarlo ejecutando esta línea de comandos:
reagentc /enable.
Escenarios de uso
La necesidad de ejecutar un análisis sin conexión de Microsoft Defender:
Si Microsoft Defender Antivirus determina que necesita ejecutar Microsoft Defender sin conexión, se lo pide al usuario en el dispositivo. El aviso puede producirse a través de una notificación, similar a la siguiente:
El usuario también recibe una notificación en el cliente Microsoft Defender Antivirus. Si usa Intune para administrar dispositivos, puede ver la notificación en Intune.
- Puede forzar manualmente un análisis sin conexión incluido en Windows 10, versión 1607 o posterior, y Windows 11. O bien, para sistemas operativos anteriores, como Windows 7 SP1 y Windows 8.1, puede crear medios de arranque para ejecutar un examen sin conexión (consulte la sección En Windows 7 Service Pack 1 y Windows 8.1).
En Administrador de configuración, puede identificar el estado de los puntos de conexión navegando a Supervisión > Información general > Seguridad > Estado de Endpoint Protection > Estado de System Center Endpoint Protection.
Los análisis sin conexión de Microsoft Defender se indican en Estado de corrección del malware como Se requiere un análisis sin conexión.
Configuración de notificaciones
Las notificaciones de Microsoft Defender sin conexión se configuran en la misma configuración de directiva que otras notificaciones de Microsoft Defender Antivirus.
Para obtener más información sobre las notificaciones en Windows Defender, consulta Configurar las notificaciones que aparecen en los puntos de conexión.
Ejecutar un análisis
Importante
Antes de usar Microsoft Defender examen sin conexión, asegúrese de guardar los archivos y apagar los programas en ejecución. El examen Microsoft Defender sin conexión tarda unos 15 minutos en ejecutarse. Reiniciará el dispositivo terminal cuando se complete el análisis. El examen se realiza fuera del entorno operativo Habitual de Windows. La interfaz de usuario aparecerá diferente a un examen normal realizado por Windows Defender. Una vez completado el examen, se reiniciará el punto de conexión y Windows se cargará con normalidad.
Puede ejecutar un examen Microsoft Defender sin conexión con los métodos siguientes:
- La aplicación Seguridad de Windows
- PowerShell
- Instrumental de administración de Windows (WMI)
Usar la aplicación seguridad de Windows Defender para ejecutar un examen sin conexión
A partir de Windows 10, versión 1607 o posterior, y Windows 11, el Análisis sin conexión de Microsoft Defender puede ejecutarse con un solo clic directamente desde la aplicación Seguridad de Windows. En las versiones anteriores de Windows, el usuario tenía que instalar Microsoft Defender Offline Scan en un medio de arranque, reiniciar el punto de conexión y cargar el medio de arranque.
Nota:
En Windows 10, versión 1607, el examen sin conexión se puede ejecutar desde Windows Settings > Update & seguridad > de Windows Defender o desde el cliente de Windows Defender.
En el dispositivo Windows, abra la aplicación Seguridad de Windows. Seleccione Virus & protección contra amenazas y, a continuación, elija Opciones de examen.
Seleccione el botón de radio Microsoft Defender Examen sin conexión y seleccione Examinar ahora.
El proceso de análisis sin conexión se inicia en
C:\ProgramData\Microsoft\Windows Defender\Offline Scanner.Obtendrá un mensaje para guardar el trabajo antes de continuar, de forma similar a la siguiente imagen:
Después de guardar el trabajo, seleccione Examinar.
Después de seleccionar Examinar, obtendrá otro mensaje que solicita su permiso para realizar cambios en el dispositivo, de forma similar a la siguiente imagen:
Haga clic en Sí.
Aparece otro mensaje que le informa de que se cerrará la sesión y que Windows se apagará en menos de un minuto, de forma similar a la siguiente imagen:
Puede ver que el análisis de Microsoft Defender Antivirus (análisis sin conexión) está en curso.
Verá la siguiente imagen:
Uso de cmdlets de PowerShell para ejecutar un examen sin conexión
Ejecute el siguiente cmdlet para iniciar un examen Microsoft Defender sin conexión, que reinicia el dispositivo en un entorno aislado para detectar malware persistente:
Start-MpWDOScan
Consulte Usar cmdlets de PowerShell para configurar y ejecutar Microsoft Defender Antivirus y cmdlets de Microsoft Defender Antivirus para obtener más información sobre cómo usar PowerShell con Microsoft Defender Antivirus.
Usar Windows Management Instrumentation (WMI) para ejecutar un análisis sin conexión
Use la clase MSFT_MpWDOScan para ejecutar un examen sin conexión.
Importante
Al ejecutar este comando, se reinicia inmediatamente el punto de conexión para comenzar el examen sin conexión. Guarde todos los archivos y cierre las aplicaciones antes de continuar.
El siguiente comando WMI inicia un análisis sin conexión de Microsoft Defender, que reinicia el dispositivo, realiza el análisis sin conexión y, a continuación, vuelve a iniciarse en Windows.
wmic /namespace:\\root\Microsoft\Windows\Defender path MSFT_MpWDOScan call Start
Para obtener más información sobre las API de WMI de Windows Defender, consulte Windows Defender API WMIv2.
En Windows 7 Service Pack 1 y Windows 8.1:
Para ejecutar Microsoft Defender sin conexión en Windows 7 SP1 o Windows 8.1, cree medios de arranque y después úselo para examinar el punto de conexión:
Descargue Windows Defender sin conexión e instálelo en una unidad flash DE CD, DVD o USB mediante los vínculos siguientes:
Si no estás seguro de qué versión descargar, consulta ¿Mi PC ejecuta la versión de 32 o 64 bits de Windows?.
Para empezar, busque un CD, DVD o unidad flash USB en blanco con al menos 250 MB de espacio libre y, a continuación, ejecute la herramienta. Se le guiará por los pasos para crear los medios extraíbles.
Sugerencia
Se recomienda hacer lo siguiente al descargar Windows Defender sin conexión:
- Descargue Windows Defender sin conexión y cree la unidad flash CD, DVD o USB en un equipo que no esté infectado con malware, ya que el malware puede interferir con la creación de medios.
- Si usa una unidad USB, la unidad se volverá a formatear y se borrarán los datos de la unidad. Asegúrese de realizar primero una copia de seguridad de los datos importantes de la unidad.
Escanear su PC en busca de virus y otro malware.
Una vez que haya creado la unidad USB, CD o DVD, quítelo del equipo actual y llévalo al equipo que quiera escanear. Inserte la unidad USB o el disco en el otro equipo y reinicie el equipo.
Arranque el equipo desde la unidad USB, el CD o el DVD para ejecutar el análisis. Dependiendo de la configuración del equipo, puede arrancar automáticamente desde el medio después de reiniciarlo, o es posible que tenga que presionar una tecla para entrar en un menú de "dispositivos de arranque" o modificar el orden de arranque en el firmware UEFI o BIOS del equipo.
Después de arrancar el dispositivo, verá una herramienta de Microsoft Defender que examinará automáticamente el equipo y quitará el malware.
Una vez completado el análisis y haya terminado de usar la herramienta, puede reiniciar el equipo y quitar el medio sin conexión de Microsoft Defender para volver a iniciar Windows.
Elimina cualquier malware que se encuentre en tu PC.
Si experimenta un error de detención en una pantalla azul al ejecutar el análisis sin conexión, reinicie el dispositivo y vuelva a intentar ejecutar un análisis sin conexión de Microsoft Defender. Si vuelve a producirse el error de pantalla azul, póngase en contacto con Soporte técnico de Microsoft.
¿Dónde puedo encontrar los resultados del examen?
Para ver los resultados del análisis sin conexión de Microsoft Defender en Windows 10 y Windows 11:
Seleccione Inicio y, a continuación, seleccione Configuración>Actualizar & Seguridad>Seguridad de Windows>Virus & protección contra amenazas.
En la pantalla Protección antivirus y contra amenazas, en Amenazas actuales, seleccione Opciones de examen y, a continuación, seleccione Historial de protección. Para obtener más información, consulte Revisar el historial de detección de amenazas en la aplicación Seguridad de Windows.
¿Cómo puedo averiguar si se inició el análisis sin conexión de Microsoft Defender?
En el Visor de eventos, vaya a Registros de aplicaciones y servicios > Microsoft > Windows > Windows Defender > Operativo. Verá lo siguiente:
- Nombre del registro: Microsoft-Windows-Windows Defender/Operational
- Origen: Microsoft-Windows-Windows Defender
- Identificador de evento: 2030
- Nivel: Información
- Descripción: Microsoft Defender Antivirus descargó y configuró Microsoft Defender Antivirus (análisis sin conexión) para ejecutarse en el próximo reinicio.
En versiones anteriores a Windows 10, 2004, verá lo siguiente:
Antivirus de Windows Defender descargó y configuró Windows Defender Offline para ejecutarse en el próximo reinicio.
- Nombre del registro:
Microsoft-Windows-Windows Defender/Operational - Origen:
Microsoft-Windows-Windows Defender - Id. de evento:
5007 - Nivel:
Information - Descripción:
Microsoft Defender Antivirus Configuration has changed. If this is an unexpected event, you should review the settings as this may be the result of malware. - Valor anterior:
N/A\Scan\OfflineScanRun = - Nuevo valor:
HKLM\SOFTWARE\Microsoft\Windows Defender\Scan\OfflineScanRun = 0x0
Artículos relacionados
- Personalice, inicie y revise los resultados de los análisis y la corrección
- Antivirus de Microsoft Defender en Windows 10
Sugerencia
Si busca información relacionada con el antivirus para otras plataformas, consulte:
- Establecer las preferencias para Microsoft Defender para punto de conexión en macOS
- Microsoft Defender para punto de conexión en Mac
- Configuración de las directivas de antivirus de macOS de Microsoft Defender Antivirus en Intune
- Establecer preferencias para Microsoft Defender para punto de conexión en Linux
- Microsoft Defender para punto de conexión en Linux
- Configurar las características de Defender para punto de conexión en Android
- Configurar las características de Microsoft Defender para punto de conexión en iOS