Ejecutar y revisar los resultados de un análisis sin conexión de Microsoft Defender

Se aplica a Tipo
Plataforma Windows
Tipo de protección Hardware
Firmware/Rootkit Sistema operativo
Controlador
Memoria (montón)
Aplicación
Identidad
Nube

Nota:

La protección de Microsoft Defender sin conexión se centra en el firmware y los rootkits.

Microsoft Defender sin conexión es una herramienta de análisis antimalware que le permite iniciar el dispositivo y realizar un análisis desde un entorno de confianza. El examen se ejecuta fuera del kernel normal de Windows para que pueda dirigirse al malware que intenta omitir el shell de Windows, como virus y rootkits que infectan o sobrescriben el registro de arranque maestro (MBR).

Puede usar Microsoft Defender examen sin conexión si sospecha que hay una infección de malware o si desea confirmar una limpieza exhaustiva del punto de conexión después de un brote de malware.

Requisitos previos y requisitos

Estos son los requisitos de hardware para el análisis sin conexión de Microsoft Defender en Windows:

  • x64 Windows 11
  • x64/x86 Windows 10
  • x64/x86 Windows 8.1
  • Paquete de servicio x64/x86 Windows 7 1

Precaución

El análisis sin conexión de Microsoft Defender no se aplica a:

  • ARM Windows 11
  • ARM Windows 10
  • Windows Server Stock Keeping Units (SKU)

Para obtener más información sobre los requisitos de Windows 10 y Windows 11, consulte Requisitos mínimos de hardware y Directrices de componentes de hardware.

Importante

Si BitLocker está habilitado en la unidad del sistema, suspenda la protección de BitLocker antes de ejecutar Microsoft Defender sin conexión. De lo contrario, es posible que se le pida que escriba la clave de recuperación de BitLocker cuando el sistema se reinicie en el entorno sin conexión. Para obtener instrucciones, consulte Suspender la protección de BitLocker.

Microsoft Defender actualizaciones sin conexión

Para recibir actualizaciones del análisis sin conexión de Microsoft Defender:

Nota:

Si WinRE está deshabilitado, el examen sin conexión de Windows Defender no se ejecuta y no se muestran mensajes de error. No ocurre nada aunque la máquina se reinicie manualmente. Para resolver este problema, habilite WinRE.

  • Para comprobar el estado de WinRE, puede ejecutar esta línea de comandos: reagentc /info.
  • Si el estado es Deshabilitado, puede habilitarlo ejecutando esta línea de comandos: reagentc /enable.

Escenarios de uso

La necesidad de ejecutar un análisis sin conexión de Microsoft Defender:

Si Microsoft Defender Antivirus determina que necesita ejecutar Microsoft Defender sin conexión, se lo pide al usuario en el dispositivo. El aviso puede producirse a través de una notificación, similar a la siguiente:

Notificación para ejecutar Microsoft Defender sin conexión

El usuario también recibe una notificación en el cliente Microsoft Defender Antivirus. Si usa Intune para administrar dispositivos, puede ver la notificación en Intune.

  • Puede forzar manualmente un análisis sin conexión incluido en Windows 10, versión 1607 o posterior, y Windows 11. O bien, para sistemas operativos anteriores, como Windows 7 SP1 y Windows 8.1, puede crear medios de arranque para ejecutar un examen sin conexión (consulte la sección En Windows 7 Service Pack 1 y Windows 8.1).

En Administrador de configuración, puede identificar el estado de los puntos de conexión navegando a Supervisión > Información general > Seguridad > Estado de Endpoint Protection > Estado de System Center Endpoint Protection.

Los análisis sin conexión de Microsoft Defender se indican en Estado de corrección del malware como Se requiere un análisis sin conexión.

Indicador de un análisis de Microsoft Defender Offline

Configuración de notificaciones

Las notificaciones de Microsoft Defender sin conexión se configuran en la misma configuración de directiva que otras notificaciones de Microsoft Defender Antivirus.

Para obtener más información sobre las notificaciones en Windows Defender, consulta Configurar las notificaciones que aparecen en los puntos de conexión.

Ejecutar un análisis

Importante

Antes de usar Microsoft Defender examen sin conexión, asegúrese de guardar los archivos y apagar los programas en ejecución. El examen Microsoft Defender sin conexión tarda unos 15 minutos en ejecutarse. Reiniciará el dispositivo terminal cuando se complete el análisis. El examen se realiza fuera del entorno operativo Habitual de Windows. La interfaz de usuario aparecerá diferente a un examen normal realizado por Windows Defender. Una vez completado el examen, se reiniciará el punto de conexión y Windows se cargará con normalidad.

Puede ejecutar un examen Microsoft Defender sin conexión con los métodos siguientes:

  • La aplicación Seguridad de Windows
  • PowerShell
  • Instrumental de administración de Windows (WMI)

Usar la aplicación seguridad de Windows Defender para ejecutar un examen sin conexión

A partir de Windows 10, versión 1607 o posterior, y Windows 11, el Análisis sin conexión de Microsoft Defender puede ejecutarse con un solo clic directamente desde la aplicación Seguridad de Windows. En las versiones anteriores de Windows, el usuario tenía que instalar Microsoft Defender Offline Scan en un medio de arranque, reiniciar el punto de conexión y cargar el medio de arranque.

Nota:

En Windows 10, versión 1607, el examen sin conexión se puede ejecutar desde Windows Settings > Update & seguridad > de Windows Defender o desde el cliente de Windows Defender.

  1. En el dispositivo Windows, abra la aplicación Seguridad de Windows. Seleccione Virus & protección contra amenazas y, a continuación, elija Opciones de examen.

  2. Seleccione el botón de radio Microsoft Defender Examen sin conexión y seleccione Examinar ahora.

    El proceso de análisis sin conexión se inicia en C:\ProgramData\Microsoft\Windows Defender\Offline Scanner.

  3. Obtendrá un mensaje para guardar el trabajo antes de continuar, de forma similar a la siguiente imagen:

    Captura de pantalla del mensaje de pantalla para guardar todo el trabajo antes de continuar.

    Después de guardar el trabajo, seleccione Examinar.

  4. Después de seleccionar Examinar, obtendrá otro mensaje que solicita su permiso para realizar cambios en el dispositivo, de forma similar a la siguiente imagen:

    Captura de pantalla de un mensaje en pantalla en el que se solicita permiso para presentar una solicitud.

    Haga clic en .

  5. Aparece otro mensaje que le informa de que se cerrará la sesión y que Windows se apagará en menos de un minuto, de forma similar a la siguiente imagen:

    Captura de pantalla de un mensaje de pantalla que informa sobre el cierre de sesión.

  6. Puede ver que el análisis de Microsoft Defender Antivirus (análisis sin conexión) está en curso.

    Captura de pantalla del análisis de Microsoft Defender Antivirus.

    Verá la siguiente imagen:

    Captura de pantalla de un diálogo cuando la ejecución está en curso.

Uso de cmdlets de PowerShell para ejecutar un examen sin conexión

Ejecute el siguiente cmdlet para iniciar un examen Microsoft Defender sin conexión, que reinicia el dispositivo en un entorno aislado para detectar malware persistente:

Start-MpWDOScan

Consulte Usar cmdlets de PowerShell para configurar y ejecutar Microsoft Defender Antivirus y cmdlets de Microsoft Defender Antivirus para obtener más información sobre cómo usar PowerShell con Microsoft Defender Antivirus.

Usar Windows Management Instrumentation (WMI) para ejecutar un análisis sin conexión

Use la clase MSFT_MpWDOScan para ejecutar un examen sin conexión.

Importante

Al ejecutar este comando, se reinicia inmediatamente el punto de conexión para comenzar el examen sin conexión. Guarde todos los archivos y cierre las aplicaciones antes de continuar.

El siguiente comando WMI inicia un análisis sin conexión de Microsoft Defender, que reinicia el dispositivo, realiza el análisis sin conexión y, a continuación, vuelve a iniciarse en Windows.

wmic /namespace:\\root\Microsoft\Windows\Defender path MSFT_MpWDOScan call Start

Para obtener más información sobre las API de WMI de Windows Defender, consulte Windows Defender API WMIv2.

En Windows 7 Service Pack 1 y Windows 8.1:

Para ejecutar Microsoft Defender sin conexión en Windows 7 SP1 o Windows 8.1, cree medios de arranque y después úselo para examinar el punto de conexión:

  1. Descargue Windows Defender sin conexión e instálelo en una unidad flash DE CD, DVD o USB mediante los vínculos siguientes:

    Si no estás seguro de qué versión descargar, consulta ¿Mi PC ejecuta la versión de 32 o 64 bits de Windows?.

  2. Para empezar, busque un CD, DVD o unidad flash USB en blanco con al menos 250 MB de espacio libre y, a continuación, ejecute la herramienta. Se le guiará por los pasos para crear los medios extraíbles.

    Sugerencia

    Se recomienda hacer lo siguiente al descargar Windows Defender sin conexión:

    • Descargue Windows Defender sin conexión y cree la unidad flash CD, DVD o USB en un equipo que no esté infectado con malware, ya que el malware puede interferir con la creación de medios.
    • Si usa una unidad USB, la unidad se volverá a formatear y se borrarán los datos de la unidad. Asegúrese de realizar primero una copia de seguridad de los datos importantes de la unidad.

    Captura de pantalla de un cuadro de diálogo para examinarlo en pc.

  3. Escanear su PC en busca de virus y otro malware.

    1. Una vez que haya creado la unidad USB, CD o DVD, quítelo del equipo actual y llévalo al equipo que quiera escanear. Inserte la unidad USB o el disco en el otro equipo y reinicie el equipo.

    2. Arranque el equipo desde la unidad USB, el CD o el DVD para ejecutar el análisis. Dependiendo de la configuración del equipo, puede arrancar automáticamente desde el medio después de reiniciarlo, o es posible que tenga que presionar una tecla para entrar en un menú de "dispositivos de arranque" o modificar el orden de arranque en el firmware UEFI o BIOS del equipo.

    3. Después de arrancar el dispositivo, verá una herramienta de Microsoft Defender que examinará automáticamente el equipo y quitará el malware.

    4. Una vez completado el análisis y haya terminado de usar la herramienta, puede reiniciar el equipo y quitar el medio sin conexión de Microsoft Defender para volver a iniciar Windows.

  4. Elimina cualquier malware que se encuentre en tu PC.

    Si experimenta un error de detención en una pantalla azul al ejecutar el análisis sin conexión, reinicie el dispositivo y vuelva a intentar ejecutar un análisis sin conexión de Microsoft Defender. Si vuelve a producirse el error de pantalla azul, póngase en contacto con Soporte técnico de Microsoft.

¿Dónde puedo encontrar los resultados del examen?

Para ver los resultados del análisis sin conexión de Microsoft Defender en Windows 10 y Windows 11:

  1. Seleccione Inicio y, a continuación, seleccione Configuración>Actualizar & Seguridad>Seguridad de Windows>Virus & protección contra amenazas.

  2. En la pantalla Protección antivirus y contra amenazas, en Amenazas actuales, seleccione Opciones de examen y, a continuación, seleccione Historial de protección. Para obtener más información, consulte Revisar el historial de detección de amenazas en la aplicación Seguridad de Windows.

¿Cómo puedo averiguar si se inició el análisis sin conexión de Microsoft Defender?

En el Visor de eventos, vaya a Registros de aplicaciones y servicios > Microsoft > Windows > Windows Defender > Operativo. Verá lo siguiente:

  • Nombre del registro: Microsoft-Windows-Windows Defender/Operational
  • Origen: Microsoft-Windows-Windows Defender
  • Identificador de evento: 2030
  • Nivel: Información
  • Descripción: Microsoft Defender Antivirus descargó y configuró Microsoft Defender Antivirus (análisis sin conexión) para ejecutarse en el próximo reinicio.

En versiones anteriores a Windows 10, 2004, verá lo siguiente:

Antivirus de Windows Defender descargó y configuró Windows Defender Offline para ejecutarse en el próximo reinicio.

  • Nombre del registro: Microsoft-Windows-Windows Defender/Operational
  • Origen: Microsoft-Windows-Windows Defender
  • Id. de evento: 5007
  • Nivel: Information
  • Descripción: Microsoft Defender Antivirus Configuration has changed. If this is an unexpected event, you should review the settings as this may be the result of malware.
  • Valor anterior: N/A\Scan\OfflineScanRun =
  • Nuevo valor: HKLM\SOFTWARE\Microsoft\Windows Defender\Scan\OfflineScanRun = 0x0