Exécuter et examiner les résultats d’une analyse en mode Microsoft Defender hors ligne

S’applique à Type
Plateforme Windows
Type de protection Matériel
Microprogramme/Rootkit Système d’exploitation
Pilote
Mémoire (segment)
Application
Identité
Informatique en nuage

Remarque

La protection de l’analyse hors connexion de Microsoft Defender se concentre sur les micrologiciels et les rootkits.

Microsoft Defender hors connexion est un outil d’analyse anti-programme malveillant qui vous permet de démarrer et d’exécuter une analyse à partir d’un environnement approuvé. L’analyse s’exécute à partir de l’extérieur du noyau Windows normal afin de pouvoir cibler les programmes malveillants qui tentent de contourner l’interpréteur de commandes Windows, tels que les virus et les rootkits qui infectent ou remplacent l’enregistrement de démarrage master (MBR).

Vous pouvez utiliser l’analyse hors connexion de Microsoft Defender si vous soupçonnez une infection par un programme malveillant, ou si vous souhaitez vérifier que le point de terminaison a bien été entièrement nettoyé après une attaque de programme malveillant.

Conditions préalables et conditions requises

Voici la configuration matérielle requise pour Microsoft Defender analyse hors connexion dans Windows :

  • Windows 11 x64
  • x64/x86 Windows 10
  • x64/x86 Windows 8.1
  • x64/x86 Windows 7 Service Pack 1

Attention

L’analyse hors connexion de Microsoft Defender ne s’applique pas à :

  • Windows 11 ARM
  • ARM Windows 10
  • Unités de gestion de stock (SKU) Windows Server

Pour plus d’informations sur la configuration requise Windows 10 et Windows 11, consultez les instructions minimales relatives à la configuration matérielle requise et aux composants matériels.

Important

Si BitLocker est activé sur le lecteur système, suspendez la protection BitLocker avant d’exécuter Microsoft Defender hors connexion. Sinon, vous pouvez être invité à entrer la clé de récupération BitLocker lorsque le système redémarre dans l’environnement hors connexion. Pour obtenir des instructions, consultez Suspendre la protection BitLocker.

Microsoft Defender mises à jour hors connexion

Pour recevoir les mises à jour de l’analyse hors connexion de Microsoft Defender :

Remarque

Si WinRE est désactivé, l’analyse Windows Defender hors connexion ne s’exécute pas et aucun message d’erreur n’est affiché. Rien ne se passe même si l’ordinateur est redémarré manuellement. Pour résoudre ce problème, activez WinRE.

  • Pour vérifier le statut de WinRE, vous pouvez exécuter la commande suivante : reagentc /info.
  • Si le status est Désactivé, vous pouvez l’activer en exécutant la ligne de commande suivante : reagentc /enable.

Scénarios d'utilisation

La nécessité d’exécuter une analyse hors connexion de Microsoft Defender :

Si Microsoft Defender Antivirus détermine que vous devez exécuter Microsoft Defender hors connexion, il invite l’utilisateur sur l’appareil. L’invite peut se produire via une notification similaire à ce qui suit :

Notification d’exécution Microsoft Defender hors connexion

L’utilisateur est également averti dans le client antivirus Microsoft Defender. Si vous utilisez Intune pour gérer les appareils, vous pouvez voir la notification dans Intune.

  • Vous pouvez forcer manuellement une analyse hors connexion qui est intégrée Windows 10, version 1607 ou ultérieure, et Windows 11. Ou, pour les systèmes d’exploitation plus anciens tels que Windows 7 SP1 et Windows 8.1, vous pouvez créer un support de démarrage pour exécuter une analyse hors connexion (voir la section In Windows 7 Service Pack 1 et Windows 8.1).

Dans Configuration Manager, vous pouvez identifier l’état des points de terminaison en accédant à Surveillance > Vue d’ensemble > Sécurité > État de la protection des points de terminaison > État de System Center Endpoint Protection.

Les analyses hors connexion de Microsoft Defender sont indiquées dans État de la correction des programmes malveillants sous la mention Analyse hors connexion requise.

Indicateur d’une analyse de Microsoft Defender hors connexion

Configurer les notifications

Microsoft Defender notifications hors connexion sont configurées dans le même paramètre de stratégie que les autres notifications antivirus Microsoft Defender.

Pour plus d’informations sur les notifications dans Windows Defender, consultez Configurer les notifications qui s’affichent sur les points de terminaison.

Lancer une analyse

Important

Avant d’utiliser Microsoft Defender analyse hors connexion, veillez à enregistrer tous les fichiers et à arrêter les programmes en cours d’exécution. L’exécution de l’analyse Microsoft Defender hors connexion prend environ 15 minutes. Il redémarre le point de terminaison une fois l’analyse terminée. L’analyse est effectuée en dehors de l’environnement d’exploitation Windows habituel. L’interface utilisateur apparaît différente d’une analyse normale effectuée par Windows Defender. Une fois l’analyse terminée, le point de terminaison est redémarré et Windows se charge normalement.

Vous pouvez exécuter une analyse Microsoft Defender hors connexion avec les méthodes suivantes :

  • Application Sécurité Windows
  • PowerShell
  • WMI (Windows Management Instrumentation)

Utiliser l’application Sécurité Windows Defender pour exécuter une analyse hors connexion

À partir de Windows 10, version 1607 ou ultérieure et Windows 11, Microsoft Defender analyse hors connexion peut être exécutée en un seul clic directement à partir de l’application Sécurité Windows. Dans les versions précédentes de Windows, un utilisateur devait installer l’analyse hors ligne Microsoft Defender sur un média de démarrage, redémarrer le point de terminaison et charger le média de démarrage.

Remarque

Dans Windows 10 version 1607, l’analyse hors connexion peut être exécutée à partir de la mise à jour des paramètres > Windows & sécurité > Windows Defender ou du client Windows Defender.

  1. Sur votre appareil Windows, ouvrez l’application Sécurité Windows. Sélectionnez Antivirus & protection contre les menaces, puis choisissez Options d’analyse.

  2. Sélectionnez le bouton radio Microsoft Defender Offline scan puis sélectionnez Analyser maintenant.

    Le processus d’analyse hors connexion commence à partir de C:\ProgramData\Microsoft\Windows Defender\Offline Scanner.

  3. Vous recevez une invite pour enregistrer votre travail avant de continuer, comme dans l’image suivante :

    Capture d’écran du message à l’écran invitant à enregistrer votre travail avant de continuer.

    Après avoir enregistré votre travail, sélectionnez Analyser.

  4. Après avoir sélectionné Analyser, une autre invite vous demande l’autorisation d’apporter des modifications à votre appareil, comme dans l’image suivante :

    Capture d’écran d’un message à l’écran demandant l’autorisation d’appliquer les modifications.

    Sélectionnez Oui.

  5. Une autre invite s’affiche et vous informe que vous serez déconnecté et que Windows s’arrêtera en moins d’une minute, comme dans l’image suivante :

    Capture d’écran d’un message à l’écran indiquant la déconnexion.

  6. Vous voyez que l’analyse antivirus Microsoft Defender (analyse hors connexion) est en cours.

    Capture d’écran de l’analyse Microsoft Defender Antivirus.

    Vous verrez l’image suivante :

    Capture d’écran d’un dialogue lorsque l’exécution est en cours.

Utiliser des applets de commande PowerShell pour exécuter une analyse hors connexion

Exécutez l’applet de commande suivante pour lancer une analyse hors connexion Microsoft Defender, qui redémarre l’appareil dans un environnement isolé pour détecter les programmes malveillants persistants :

Start-MpWDOScan

Pour plus d’informations sur l’utilisation de PowerShell avec Microsoft Defender Antivirus, consultez Utiliser des applets de commande PowerShell pour configurer et utiliser Microsoft Defender Antivirus et Applets de commande de Defender Antivirus.

Utiliser WMI (Windows Management Instrumentation) pour exécuter une analyse hors connexion

Utilisez la classe MSFT_MpWDOScan pour exécuter une analyse hors connexion.

Important

L’exécution de cette commande redémarre immédiatement le point de terminaison pour commencer l’analyse hors connexion. Enregistrez tous les fichiers et fermez les applications avant de continuer.

La commande WMI suivante déclenche une analyse Microsoft Defender hors connexion, qui redémarre le point de terminaison, effectue l’analyse hors connexion, puis démarre dans Windows.

wmic /namespace:\\root\Microsoft\Windows\Defender path MSFT_MpWDOScan call Start

Pour plus d’informations sur Windows Defender API WMI, consultez Windows Defender API WMIv2.

Dans Windows 7 Service Pack 1 et Windows 8.1 :

Pour exécuter Microsoft Defender hors connexion sur Windows 7 SP1 ou Windows 8.1, créez un média de démarrage, puis utilisez-le pour analyser le point de terminaison :

  1. Téléchargez Windows Defender hors connexion et installez-le sur un CD, UN DVD ou un lecteur flash USB à l’aide des liens suivants :

    Si vous ne savez pas quelle version télécharger, consultez Mon PC exécute-t-il la version 32 bits ou 64 bits de Windows ?.

  2. Pour commencer, recherchez un CD, UN DVD ou un lecteur flash USB vide avec au moins 250 Mo d’espace libre, puis exécutez l’outil. Vous êtes guidé tout au long des étapes de création du média amovible.

    Conseil

    Nous vous recommandons d’effectuer les opérations suivantes lors du téléchargement de Windows Defender hors connexion :

    • Téléchargez Windows Defender hors ligne et créez le CD, LE DVD ou le lecteur flash USB sur un PC qui n’est pas infecté par un programme malveillant, car le logiciel malveillant peut interférer avec la création du média.
    • Si vous utilisez un lecteur USB, le lecteur sera reformaté et toutes les données qu’il contient seront effacées. Veillez d’abord à sauvegarder toutes les données importantes du lecteur.

    Capture d’écran d’une boîte de dialogue pour l’analyse sur PC.

  3. Analysez votre PC à la recherche de virus et d’autres programmes malveillants.

    1. Une fois que vous avez créé le lecteur USB, le CD ou le DVD, supprimez-le de votre ordinateur actuel et placez-le sur l’ordinateur que vous souhaitez analyser. Insérez le lecteur ou le disque USB dans l’autre ordinateur et redémarrez l’ordinateur.

    2. Démarrez à partir du lecteur USB, du CD ou du DVD pour exécuter l’analyse. Selon les paramètres de l’ordinateur, il peut démarrer automatiquement à partir du support après son redémarrage, ou vous devrez peut-être appuyer sur une touche pour entrer dans un menu « périphériques de démarrage » ou modifier l’ordre de démarrage dans le microprogramme UEFI ou le BIOS de l’ordinateur.

    3. Après avoir démarré l’appareil, vous voyez un outil Microsoft Defender qui analyse automatiquement votre ordinateur et supprime les programmes malveillants.

    4. Une fois l’analyse terminée et que vous avez fini d’utiliser l’outil, vous pouvez redémarrer votre ordinateur et retirer le média Microsoft Defender hors ligne afin de redémarrer sous Windows.

  4. Supprimez les programmes malveillants détectés sur votre PC.

    Si vous rencontrez une erreur d’arrêt sur un écran bleu lorsque vous exécutez l’analyse hors connexion, redémarrez votre appareil et réessayez d’exécuter une analyse Microsoft Defender hors connexion. Si l’erreur d’écran bleu se produit à nouveau, contactez Support Microsoft.

Où puis-je trouver les résultats de l’analyse ?

Pour voir les résultats de l’analyse Microsoft Defender hors connexion dans Windows 10 et Windows 11 :

  1. Sélectionnez Démarrer, puis Sélectionnez Paramètres>Mise à jour & Sécurité>Sécurité Windows>Protection contre les virus & contre les menaces.

  2. Dans l’écran Protection contre les virus & contre les menaces , sous Menaces actuelles, sélectionnez Options d’analyse, puis Historique de protection. Pour plus d’informations, consultez Passer en revue l’historique de détection des menaces dans l’application Sécurité Windows.

Comment puis-je savoir si l’analyse hors connexion de Microsoft Defender a été lancée ?

Dans l’Observateur d’événements, accédez à Journaux des applications et des services > Microsoft > Windows > Windows Defender > Opérationnel. Tu vas voir:

  • Nom du journal : Microsoft-Windows-Windows Defender/Operational
  • Source : Microsoft-Windows-Windows Defender
  • ID d’événement : 2030
  • Niveau : Informations
  • Description : Microsoft Defender Antivirus a téléchargé et configuré Microsoft Defender Antivirus (analyse hors connexion) pour qu’il s’exécute lors du redémarrage suivant.

Sur les versions antérieures à Windows 10 2004, vous verrez :

Windows Defender Antivirus téléchargé et configuré Windows Defender hors connexion pour qu’il s’exécute lors du prochain redémarrage.

  • Nom du journal : Microsoft-Windows-Windows Defender/Operational
  • Source : Microsoft-Windows-Windows Defender
  • ID d’événement : 5007
  • Niveau: Information
  • Description : Microsoft Defender Antivirus Configuration has changed. If this is an unexpected event, you should review the settings as this may be the result of malware.
  • Ancienne valeur : N/A\Scan\OfflineScanRun =
  • Nouvelle valeur : HKLM\SOFTWARE\Microsoft\Windows Defender\Scan\OfflineScanRun = 0x0