Executar e revisar os resultados de uma verificação do Microsoft Defender Offline

Aplicável a Tipo
Plataforma Windows
Tipo de proteção Hardware
Firmware/Rootkit Sistema operacional
Driver
Memória (Heap)
Aplicativo
Identidade
Nuvem

Observação

A proteção da verificação do Microsoft Defender Offline concentra-se em firmware e rootkits.

O Microsoft Defender Offline é uma ferramenta de verificação antimalware que permite inicializar e executar uma verificação em um ambiente confiável. A verificação é executada de fora do kernel normal do Windows para que possa ter como alvo malware que tenta ignorar o shell do Windows, como vírus e rootkits que infectam ou substituem o MBR (registro de inicialização master).

Você pode usar a Verificação Offline do Microsoft Defender se suspeitar de uma infecção por malware ou quiser confirmar a limpeza completa do endpoint após um surto de malware.

Pré-requisitos e requisitos

A seguir estão os requisitos de hardware para a Verificação Offline do Microsoft Defender no Windows:

  • x64 Windows 11
  • x64/x86 Windows 10
  • x64/x86 Windows 8.1
  • Windows 7 Service Pack 1 x64/x86

Cuidado

A Verificação Offline do Microsoft Defender não se aplica a:

  • ARM Windows 11
  • ARM Windows 10
  • Unidades de Manutenção de Estoque (SKUs) do Windows Server

Para obter mais informações sobre requisitos de Windows 10 e Windows 11, consulte requisitos mínimos de hardware e diretrizes de componente de hardware.

Importante

Se o BitLocker estiver habilitado na unidade do sistema, suspenda a proteção do BitLocker antes de executar o Microsoft Defender Offline. Caso contrário, você poderá ser solicitado a inserir a chave de recuperação do BitLocker quando o sistema for reiniciado no ambiente offline. Para obter instruções, consulte Suspender a proteção do BitLocker.

Atualizações do Microsoft Defender Offline

Para receber atualizações da verificação offline do Microsoft Defender:

Observação

Se o WinRE estiver desabilitado, a verificação do Windows Defender Offline não será executada e nenhuma mensagem de erro será exibida. Nada acontece mesmo se a máquina for reiniciada manualmente. Para resolver esse problema, habilite o WinRE.

  • Para marcar o status do WinRE, você pode executar esta linha de comando: reagentc /info.
  • Se o status for Desabilitado, você poderá habilitá-lo executando esta linha de comando: reagentc /enable.

Cenários de uso

A necessidade de executar a verificação offline do Microsoft Defender:

Se o Microsoft Defender Antivírus determinar que você precisa executar o Microsoft Defender Offline, ele avisará o usuário no dispositivo. A solicitação pode ocorrer por meio de uma notificação, semelhante à seguinte:

Notificação para executar o Microsoft Defender Offline

O usuário também é notificado no cliente do Microsoft Defender Antivírus. Se você estiver usando o Intune para gerenciar dispositivos, poderá ver a notificação no Intune.

  • Você pode forçar manualmente uma verificação offline integrada no Windows 10, versão 1607 ou mais recente, e no Windows 11. Ou, para sistemas operacionais mais antigos, como Windows 7 SP1 e Windows 8.1, você pode criar uma mídia inicializável para executar uma verificação offline (consulte a seção In Windows 7 Service Pack 1 e Windows 8.1).

No Gerenciador de Configurações, você pode identificar o status dos pontos de extremidade navegando até Monitoramento > Visão geral > Segurança > Status da Proteção de Ponto de Extremidade > Status da Proteção de Ponto de Extremidade do System Center.

Microsoft Defender As verificações offline são indicadas no status de correção de malware como Verificação offline necessária.

O indicador para uma verificação offline do Microsoft Defender

Configurar notificações

As notificações do Microsoft Defender Offline são configuradas na mesma configuração de política que outras notificações do Microsoft Defender Antivírus.

Para obter mais informações sobre notificações no Windows Defender, consulte Configurar as notificações que aparecem nos dispositivos.

Executar uma verificação

Importante

Antes de usar a Verificação do Microsoft Defender Offline, certifique-se de salvar todos os arquivos e desligar os programas em execução. A verificação do Microsoft Defender Offline leva cerca de 15 minutos para ser executada. O ponto de extremidade será reiniciado quando a verificação for concluída. A verificação é realizada fora do ambiente operacional Windows normal. A interface do usuário parecerá diferente de uma verificação normal realizada pelo Windows Defender. Depois que a verificação for concluída, o dispositivo será reiniciado e o Windows iniciará normalmente.

Você pode executar uma verificação do Microsoft Defender Offline com os seguintes métodos:

  • O aplicativo de Segurança do Windows
  • PowerShell
  • WMI (Instrumentação de Gerenciamento do Windows)

Use o aplicativo Windows Defender Security para executar uma verificação offline

A partir do Windows 10, versão 1607 ou mais recente, e do Windows 11, a Verificação do Microsoft Defender Offline pode ser executada com um clique diretamente do aplicativo de Segurança do Windows. Em versões anteriores do Windows, o usuário precisava instalar a verificação do Microsoft Defender Offline em uma mídia inicializável, reiniciar o ponto de extremidade e carregar a mídia inicializável.

Observação

No Windows 10, versão 1607, a verificação offline pode ser executada a partir da Atualização de Configurações > do Windows, & segurança>, do Windows Defender ou do cliente do Windows Defender.

  1. No dispositivo Windows, abra o aplicativo de Segurança do Windows. Selecione Proteção contra vírus & ameaças e escolha Opções de verificação.

  2. Selecione o botão de opção Verificação offline do Microsoft Defender e selecione Verificar agora.

    O processo de verificação offline começa a partir de C:\ProgramData\Microsoft\Windows Defender\Offline Scanner.

  3. Você recebe uma solicitação para salvar seu trabalho antes de continuar, semelhante à imagem a seguir:

    Captura de tela da mensagem solicitando que você salve todo o trabalho antes de continuar.

    Depois de salvar seu trabalho, selecione Digitalizar.

  4. Depois de selecionar Digitalizar, você recebe outro prompt solicitando sua permissão para fazer alterações no seu dispositivo, semelhante à imagem a seguir:

    Captura de tela de uma mensagem na tela solicitando permissão para se candidatar.

    Selecione Sim.

  5. Outro prompt aparece e informa que você será desconectado e o Windows será desligado em menos de um minuto, semelhante à imagem a seguir:

    Captura de tela de uma mensagem na tela informando o logout.

  6. Você verá que a verificação do Microsoft Defender Antivírus (verificação offline) está em andamento.

    Captura de tela da verificação do Microsoft Defender Antivírus.

    Você verá a seguinte imagem:

    Captura de tela de uma caixa de diálogo quando a execução está em andamento.

Use cmdlets do PowerShell para executar uma verificação offline

Execute o seguinte cmdlet para iniciar uma verificação offline Microsoft Defender, que reinicializa o dispositivo em um ambiente isolado para detectar malware persistente:

Start-MpWDOScan

Consulte Use cmdlets do PowerShell para configurar e executar o Microsoft Defender Antivírus e Cmdlets do Defender Antivirus para obter mais informações sobre como usar o PowerShell com o Microsoft Defender Antivírus.

Usar a Instrumentação de Gerenciamento do Windows (WMI) para executar uma verificação offline

Use a classe MSFT_MpWDOScan para executar uma verificação em modo offline.

Importante

Executar este comando reinicia imediatamente o dispositivo para iniciar a verificação offline. Salve todos os arquivos e feche os aplicativos antes de continuar.

O comando WMI a seguir aciona uma verificação offline do Microsoft Defender, que reinicia o dispositivo, executa a verificação offline e, em seguida, reinicia no Windows.

wmic /namespace:\\root\Microsoft\Windows\Defender path MSFT_MpWDOScan call Start

Para obter mais informações sobre Windows Defender APIs WMI, consulte Windows Defender APIs WMIv2.

No Windows 7 Service Pack 1 e Windows 8.1:

Para executar o Microsoft Defender Offline no Windows 7 SP1 ou no Windows 8.1, crie uma mídia inicializável e então use-a para examinar o dispositivo:

  1. Baixe o Windows Defender Offline e instale-o em um CD, DVD ou unidade flash USB usando os seguintes links:

    Se você não tiver certeza de qual versão baixar, consulte Meu computador está executando a versão de 32 bits ou 64 bits do Windows?.

  2. Para começar, encontre uma unidade flash USB, DVD ou CD em branco com pelo menos 250 MB de espaço livre e execute a ferramenta. Você é guiado pelas etapas para criar a mídia removível.

    Dica

    Recomendamos que você faça o seguinte ao baixar o Windows Defender Offline:

    • Baixe o Windows Defender Offline e crie a unidade de CD, DVD ou flash USB em um computador que não esteja infectado com malware, pois o malware pode interferir na criação de mídia.
    • Se você usar uma unidade USB, ela será reformatada e todos os dados nela contidos serão apagados. Certifique-se de fazer backup de todos os dados importantes da unidade primeiro.

    Captura de tela de uma caixa de diálogo para verificação no PC.

  3. Verifique se o computador tem vírus e outros malwares.

    1. Depois de criar a unidade USB, o CD ou o DVD, remova-o do computador atual e leve-o para o computador que deseja digitalizar. Insira a unidade USB ou o disco no outro computador e reinicie o computador.

    2. Inicialize a partir da unidade USB, CD ou DVD para executar a verificação. Dependendo das configurações do computador, ele pode ser inicializado automaticamente a partir da mídia depois que você reiniciá-lo, ou talvez seja necessário pressionar uma tecla para entrar no menu "dispositivos de inicialização" ou modificar a ordem de inicialização no firmware UEFI ou no BIOS do computador.

    3. Depois de inicializar o dispositivo, você verá uma ferramenta do Microsoft Defender que verificará automaticamente seu computador e removerá malware.

    4. Depois que a verificação for concluída e você terminar de usar a ferramenta, reinicie o computador e remova a mídia do Microsoft Defender Offline para inicializar novamente no Windows.

  4. Remova qualquer malware encontrado no seu computador.

    Se você receber um erro de parada em uma tela azul ao executar a verificação offline, reinicie o dispositivo e tente executar uma verificação do Microsoft Defender Offline novamente. Se o erro de tela azul ocorrer novamente, contate o Suporte da Microsoft.

Onde posso encontrar os resultados da verificação?

Para ver os resultados da verificação do Microsoft Defender Offline no Windows 10 e no Windows 11:

  1. Selecione Iniciar e selecione Configurações>Atualizar & Proteção contra ameaças de segurança>Segurança do Windows>vírus &.

  2. Na tela Proteção contra vírus & ameaças , em Ameaças atuais, selecione Opções de verificação e, em seguida, selecione Histórico de proteção. Para obter mais informações, consulte Revisar histórico de detecção de ameaças no aplicativo de Segurança do Windows.

Como posso descobrir se a verificação do Microsoft Defender Offline foi iniciada?

No Visualizador de Eventos, acesse Logs de Aplicativos e Serviços > Microsoft > Windows > Windows Defender > Operacional. Você verá:

  • Nome do Log: Microsoft-Windows-Windows Defender/Operational
  • Fonte: Microsoft-Windows-Windows Defender
  • ID do Evento: 2030
  • Nível: Informações
  • Descrição: o Microsoft Defender Antivírus baixou e configurou o Microsoft Defender Antivírus (verificação offline) para ser executado na próxima reinicialização.

Em versões anteriores ao Windows 10, 2004, você verá:

O Windows Defender Antivírus baixou e configurou o Windows Defender Offline para ser executado na próxima reinicialização.

  • Nome do Log: Microsoft-Windows-Windows Defender/Operational
  • Fonte: Microsoft-Windows-Windows Defender
  • ID do Evento: 5007
  • Nível: Information
  • Descrição: Microsoft Defender Antivirus Configuration has changed. If this is an unexpected event, you should review the settings as this may be the result of malware.
  • Valor antigo: N/A\Scan\OfflineScanRun =
  • Novo valor: HKLM\SOFTWARE\Microsoft\Windows Defender\Scan\OfflineScanRun = 0x0