Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
| Si applica a | Tipo |
|---|---|
| Piattaforma | Windows |
| Tipo di protezione | Hardware |
| Firmware/Rootkit | Sistema operativo Driver Memoria (Heap) Applicazione Identità Cloud |
Nota
La protezione di Analisi offline di Microsoft Defender è incentrata sul firmware e sui rootkit.
Microsoft Defender Offline è uno strumento di analisi antimalware che consente di avviare ed eseguire un'analisi da un ambiente attendibile. L'analisi viene eseguita dall'esterno del normale kernel di Windows in modo che possa essere destinata a malware che tenta di ignorare la shell di Windows, ad esempio virus e rootkit che infettano o sovrascrivono il record di avvio master (MBR).
È possibile usare Microsoft Defender analisi offline se si sospetta un'infezione da malware o si vuole confermare una pulizia completa dell'endpoint dopo un'epidemia di malware.
Prerequisiti e requisiti
Di seguito sono riportati i requisiti hardware per l'Analisi offline di Microsoft Defender in Windows:
- x64 Windows 11
- x64/x86 Windows 10
- x64/x86 Windows 8.1
- x64/x86 Windows 7 Service Pack 1
Attenzione
L'analisi offline di Microsoft Defender non si applica a:
- ARM Windows 11
- ARM Windows 10
- Unità di gestione delle scorte (SKU) di Windows Server
Per altre informazioni sui requisiti di Windows 10 e Windows 11, vedere Requisiti hardware minimi e Linee guida per i componenti hardware.
Importante
Se BitLocker è abilitato nell'unità di sistema, sospendere la protezione BitLocker prima di eseguire Microsoft Defender Offline. In caso contrario, potrebbe essere richiesto di immettere la chiave di ripristino di BitLocker quando il sistema viene riavviato nell'ambiente offline. Per istruzioni, vedere Sospendere la protezione BitLocker.
Microsoft Defender aggiornamenti offline
Per ricevere gli aggiornamenti dell'analisi offline di Microsoft Defender:
Microsoft Defender Antivirus deve essere il software antivirus primario (non in modalità passiva).
Aggiornare Microsoft Defender Antivirus come si distribuiscono normalmente gli aggiornamenti agli endpoint. Usare una versione supportata di :
Aggiornamenti di Intelligence per la sicurezza
- È possibile scaricare e installare manualmente gli aggiornamenti della protezione più recenti dal Microsoft Malware Protection Center
- Per altre informazioni, vedere l'articolo Gestire gli aggiornamenti di Intelligence per la sicurezza antivirus Microsoft Defender.
Gli utenti devono essere connessi con privilegi di amministratore locale.
Windows Recovery Environment (WinRE) deve essere abilitato.
Nota
Se WinRE è disabilitato, l'analisi di Windows Defender Offline non viene eseguita e non vengono visualizzati messaggi di errore. Non accade nulla anche se il computer viene riavviato manualmente. Per risolvere questo problema, abilitare WinRE.
- Per controllare lo stato di WinRE, è possibile eseguire questa riga di comando:
reagentc /info. - Se lo stato è Disabilitato, è possibile abilitarlo eseguendo questa riga di comando:
reagentc /enable.
Scenari di utilizzo
La necessità di eseguire l'analisi offline di Microsoft Defender:
Se Microsoft Defender Antivirus determina che è necessario eseguire Microsoft Defender Offline, viene richiesto all'utente nel dispositivo. La richiesta può essere eseguita tramite una notifica simile alla seguente:
L'utente riceve anche una notifica all'interno del client antivirus Microsoft Defender. Se si usa Intune per gestire i dispositivi, è possibile visualizzare la notifica in Intune.
- È possibile forzare manualmente un'analisi offline predefinita Windows 10, versione 1607 o successiva e Windows 11. In alternativa, per sistemi operativi meno recenti, ad esempio Windows 7 SP1 e Windows 8.1, è possibile creare supporti di avvio per eseguire un'analisi offline (vedere la sezione In Windows 7 Service Pack 1 e Windows 8.1).
In Gestione configurazione è possibile identificare lo stato degli endpoint passando a Monitoraggio > Panoramica > Sicurezza > Stato di Endpoint Protection > Stato di System Center Endpoint Protection.
Le analisi offline di Microsoft Defender sono indicate nella sezione Stato di correzione del malware come Analisi offline necessaria.
Configurare le notifiche
Le notifiche di Microsoft Defender Offline sono configurate nella stessa impostazione dei criteri delle altre notifiche di Microsoft Defender Antivirus.
Per altre informazioni sulle notifiche in Windows Defender, vedere Configurare le notifiche visualizzate negli endpoint.
Eseguire un'analisi
Importante
Prima di usare Microsoft Defender analisi offline, assicurarsi di salvare tutti i file e arrestare i programmi in esecuzione. L'esecuzione dell'analisi offline Microsoft Defender richiede circa 15 minuti. L'endpoint verrà riavviato al termine dell'analisi. L'analisi viene eseguita all'esterno del normale ambiente operativo Windows. L'interfaccia utente apparirà diversa da una normale analisi eseguita da Windows Defender. Al termine dell'analisi, l'endpoint verrà riavviato e Windows verrà caricato normalmente.
È possibile eseguire un'analisi offline Microsoft Defender con i metodi seguenti:
- App Sicurezza di Windows
- PowerShell
- Strumentazione gestione Windows (WMI)
Usare l'app Windows Defender Security per eseguire un'analisi offline
A partire da Windows 10, versione 1607 o successiva e Windows 11, Microsoft Defender analisi offline può essere eseguita con un clic direttamente dall'app Sicurezza di Windows. Nelle versioni precedenti di Windows, un utente doveva installare Analisi offline di Microsoft Defender su un supporto di avvio, riavviare l'endpoint e avviare il supporto di avvio.
Nota
In Windows 10 versione 1607, l'analisi offline può essere eseguita da Windows Settings > Update & la sicurezza > di Windows Defender o dal client Windows Defender.
Nel dispositivo Windows aprire l'app Sicurezza di Windows. Selezionare Virus & protezione dalle minacce e quindi scegliere Opzioni di analisi.
Selezionare il pulsante di scelta Analisi offline di Microsoft Defender e selezionare Analizza ora.
Il processo di analisi offline inizia da
C:\ProgramData\Microsoft\Windows Defender\Offline Scanner.Viene visualizzato un prompt per salvare il lavoro prima di continuare, in modo simile all'immagine seguente:
Dopo aver salvato il lavoro, selezionare Analizza.
Dopo aver selezionato Analisi, viene visualizzato un altro prompt che richiede l'autorizzazione per apportare modifiche al dispositivo, in modo simile all'immagine seguente:
Selezionare Sì.
Viene visualizzato un altro messaggio che informa l'utente che verrà disconnesso e che Windows verrà spento in meno di un minuto, come nell'immagine seguente:
Si nota che l'analisi antivirus Microsoft Defender (analisi offline) è in corso.
Verrà visualizzata l'immagine seguente:
Usare i cmdlet di PowerShell per eseguire un'analisi offline
Eseguire il cmdlet seguente per avviare un'analisi offline di Microsoft Defender, che riavvia il dispositivo in un ambiente isolato per rilevare malware persistente:
Start-MpWDOScan
Per altre informazioni su come usare PowerShell con Microsoft Defender Antivirus, vedere Usare i cmdlet di PowerShell per configurare ed eseguire Microsoft Defender antivirus e Antivirus Defender cmdlet.
Usare Strumentazione gestione Windows (WMI) per eseguire un'analisi offline
Usare la classe MSFT_MpWDOScan per eseguire un'analisi offline.
Importante
L'esecuzione di questo comando riavvia immediatamente l'endpoint per avviare l'analisi offline. Salvare tutti i file e chiudere le applicazioni prima di continuare.
Il comando WMI seguente attiva un'analisi offline Microsoft Defender, che riavvia l'endpoint, esegue l'analisi offline e quindi esegue nuovamente l'avvio in Windows.
wmic /namespace:\\root\Microsoft\Windows\Defender path MSFT_MpWDOScan call Start
Per altre informazioni sulle API WMI Windows Defender, vedere Windows Defender API WMIv2.
In Windows 7 Service Pack 1 e Windows 8.1:
Per eseguire Microsoft Defender Offline su Windows 7 SP1 o Windows 8.1, creare supporti di avvio e quindi usarli per eseguire la scansione dell'endpoint:
Scaricare Windows Defender Offline e installarlo in un'unità flash CD, DVD o USB usando i collegamenti seguenti:
Se non si è certi della versione da scaricare, vedere Il PC esegue la versione a 32 bit o a 64 bit di Windows?
Per iniziare, trovare un CD, un DVD o un'unità flash USB vuota con almeno 250 MB di spazio libero e quindi eseguire lo strumento. Vengono illustrati i passaggi per creare il supporto rimovibile.
Consiglio
È consigliabile eseguire le operazioni seguenti durante il download di Windows Defender Offline:
- Scarica Windows Defender Offline e crea il CD, il DVD o l'unità flash USB su un PC non infettato da malware, poiché il malware può interferire con la creazione del supporto.
- Se si usa un'unità USB, l'unità verrà riformattata e tutti i dati su di essa verranno cancellati. Assicurarsi di eseguire prima il backup di tutti i dati importanti dall'unità.
Analizzare il PC alla ricerca di virus e altri malware.
Dopo aver creato l'unità USB, il CD o il DVD, rimuoverla dal computer corrente e portarla nel computer che si vuole analizzare. Inserire l'unità USB o il disco nell'altro computer e riavviare il computer.
Eseguire l'avvio dall'unità USB, dal CD o dal DVD per eseguire l'analisi. A seconda delle impostazioni del computer, può avviarsi automaticamente dal supporto dopo averlo riavviato oppure potrebbe essere necessario premere un tasto per immettere un menu "dispositivi di avvio" o modificare l'ordine di avvio nel firmware UEFI o nel BIOS del computer.
Dopo l'avvio del dispositivo, viene visualizzato uno strumento di Microsoft Defender che analizzerà automaticamente il computer e rimuoverà il malware.
Al termine dell'analisi e dopo aver terminato di usare lo strumento, è possibile riavviare il computer e rimuovere il supporto di Microsoft Defender Offline per riavviare di nuovo in Windows.
Rimuovere eventuali malware trovati dal PC.
Se si verifica un errore di arresto su una schermata blu quando si esegue l'analisi offline, riavviare il dispositivo e provare a eseguire di nuovo un'analisi offline Microsoft Defender. Se l'errore della schermata blu si verifica di nuovo, contattare supporto tecnico Microsoft.
Dove è possibile trovare i risultati dell'analisi?
Per visualizzare i risultati dell'analisi offline Microsoft Defender in Windows 10 e Windows 11:
Selezionare Start e quindi Impostazioni>Aggiorna & Sicurezza>Sicurezza di Windows>Virus & protezione dalle minacce.
Nella schermata Protezione dalle minacce virus & selezionare Opzioni di analisi in Minacce correnti e quindi selezionare Cronologia protezione. Per altre informazioni, vedere Esaminare la cronologia di rilevamento delle minacce nell'app Sicurezza di Windows.
Come è possibile scoprire se Microsoft Defender scansione offline è stata avviata?
Nel Visualizzatore eventi, passare a Registri applicazioni e servizi > Microsoft > Windows > Windows Defender > Operativo. Vedrai:
- Nome registro: Microsoft-Windows-Windows Defender/Operational
- Origine: Microsoft-Windows-Windows Defender
- ID evento: 2030
- Livello: Informazioni
- Descrizione: Microsoft Defender Antivirus ha scaricato e configurato Microsoft Defender Antivirus (analisi offline) da eseguire al riavvio successivo.
Nelle versioni precedenti di Windows 10, 2004, si noterà:
Windows Defender Antivirus ha scaricato e configurato Windows Defender Offline per l'esecuzione al successivo riavvio.
- Nome del log:
Microsoft-Windows-Windows Defender/Operational - Fonte:
Microsoft-Windows-Windows Defender - ID evento:
5007 - Livello:
Information - Descrizione:
Microsoft Defender Antivirus Configuration has changed. If this is an unexpected event, you should review the settings as this may be the result of malware. - Valore precedente:
N/A\Scan\OfflineScanRun = - Nuovo valore:
HKLM\SOFTWARE\Microsoft\Windows Defender\Scan\OfflineScanRun = 0x0
Articoli correlati
- Personalizzare, avviare ed esaminare i risultati delle analisi e delle correzioni
- Microsoft Defender Antivirus in Windows 10
Consiglio
Se si cercano informazioni correlate all'antivirus per altre piattaforme, vedere:
- Impostare le preferenze per Microsoft Defender per endpoint su macOS
- Microsoft Defender per endpoint su Mac
- Impostazioni dei criteri antivirus per macOS per Microsoft Defender Antivirus per Intune
- Impostare le preferenze per Microsoft Defender per endpoint su Linux
- Microsoft Defender per Endpoint su Linux
- Funzionalità di configurazione di Microsoft Defender per endpoint su Android
- Funzionalità di configurazione di Microsoft Defender per endpoint su iOS