Executar e rever os resultados de uma análise offline do Microsoft Defender

Aplica-se a Tipo
Plataforma Windows
Tipo de proteção Hardware
Firmware/Rootkit Sistema operativo
Controlador
Memória (heap)
Aplicação
Identidade
Nuvem

Nota

A proteção do Microsoft Defender Offline Scan foca-se no firmware e nos rootkits.

Microsoft Defender Offline é uma ferramenta de análise antimalware que lhe permite iniciar e executar uma análise a partir de um ambiente fidedigno. A análise é executada fora do kernel normal do Windows para que possa visar software maligno que tenta ignorar a shell do Windows, como vírus e rootkits que infectam ou substituem o registo de arranque principal (MBR).

Pode utilizar a Análise Offline do Microsoft Defender se suspeitar de uma infeção por malware ou se pretender confirmar uma limpeza completa do dispositivo após um surto de malware.

Pré-requisitos e requisitos

Seguem-se os requisitos de hardware para a Análise Offline do Microsoft Defender no Windows:

  • x64 Windows 11
  • x64/x86 Windows 10
  • x64/x86 Windows 8.1
  • x64/x86 Windows 7 Service Pack 1

Atenção

A análise offline do Microsoft Defender não se aplica a:

  • ARM Windows 11
  • ARM Windows 10
  • Windows Server Unidades de Manutenção de Stock (SKU)

Para mais informações sobre os requisitos de Windows 10 e Windows 11, consulte Requisitos mínimos de hardware e Diretrizes para componentes de hardware.

Importante

Se o BitLocker estiver ativado na unidade do sistema, suspenda a proteção do BitLocker antes de executar Microsoft Defender Offline. Caso contrário, poderá ser-lhe pedido para introduzir a chave de recuperação BitLocker quando o sistema reiniciar no ambiente offline. Para obter instruções, consulte Suspender a proteção do BitLocker.

atualizações offline do Microsoft Defender

Para receber atualizações da Análise Offline do Microsoft Defender:

Nota

Se o WinRE estiver desativado, a análise do Windows Defender Offline não é executada e não são apresentadas mensagens de erro. Nada acontece mesmo que a máquina seja reiniciada manualmente. Para resolver este problema, ative o WinRE.

  • Para verificar o estado winRE, pode executar esta linha de comandos: reagentc /info.
  • Se o estado for Desativado, pode ativá-lo ao executar esta linha de comandos: reagentc /enable.

Cenários de utilização

A necessidade de executar a Análise Offline do Microsoft Defender:

Se o Microsoft Defender Antivirus determinar que é necessário executar o Microsoft Defender Offline, pede ao utilizador no dispositivo que o faça. A solicitação pode surgir através de uma notificação, semelhante à seguinte:

Notificação para executar Microsoft Defender Offline

O utilizador também é notificado no cliente antivírus Microsoft Defender. Se estiver a utilizar Intune para gerir dispositivos, pode ver a notificação no Intune.

  • Pode forçar manualmente uma análise offline integrada no Windows 10, versão 1607 ou mais recente, e no Windows 11. Ou, para sistemas operativos mais antigos como Windows 7 SP1 e Windows 8.1, pode criar suportes de arranque para executar uma varredura offline (ver a secção In Windows 7 Service Pack 1 e Windows 8.1).

No Gestor de Configuração, pode identificar o estado dos pontos finais navegando até Monitorização > Descrição Geral > Segurança > Estado da Proteção de Ponto Final > Estado da Proteção de Ponto Final do System Center.

As análises offline do Microsoft Defender são indicadas em Estado de remediação de software malicioso como Análise offline necessária.

O indicador de uma análise do Microsoft Defender Offline

Configurar notificações

As notificações offline do Microsoft Defender são configuradas na mesma definição de política que as outras notificações do Microsoft Defender Antivirus.

Para obter mais informações sobre notificações no Windows Defender, consulte Configurar as notificações que aparecem nos pontos finais.

Efetuar uma verificação

Importante

Antes de utilizar a Análise Offline do Microsoft Defender, certifique-se de que guardou todos os ficheiros e encerrou os programas em execução. A análise Microsoft Defender Offline demora cerca de 15 minutos a ser executada. Reiniciará o ponto final quando a análise estiver concluída. A análise é efetuada fora do ambiente operativo Windows habitual. A interface de utilizador será diferente de uma análise normal efetuada pelo Windows Defender. Depois de concluída a análise, o ponto final será reiniciado e o Windows será carregado normalmente.

Pode executar uma análise Microsoft Defender Offline com os seguintes métodos:

  • A aplicação Segurança do Windows
  • PowerShell
  • WMI (Instrumentação de Gerenciamento do Windows)

Utilizar a aplicação Segurança do Windows Defender para executar uma análise offline

A partir do Windows 10, versão 1607 ou posterior, e do Windows 11, a Análise offline do Microsoft Defender pode ser iniciada com um clique diretamente na aplicação Segurança do Windows. Em versões anteriores do Windows, o utilizador tinha de instalar a Verificação Offline do Microsoft Defender num suporte de arranque, reiniciar o dispositivo e iniciar a partir do suporte de arranque.

Nota

No Windows 10, versão 1607, a análise offline pode ser executada a partir da Atualização de Definições > do Windows & segurança > do Windows Defender ou do cliente do Windows Defender.

  1. No seu dispositivo Windows, abra a aplicação Segurança do Windows. Selecione Vírus & proteção contra ameaças e, em seguida, selecione Opções de análise.

  2. Selecione o botão de opção Verificação offline do Microsoft Defender e selecione Verificar agora.

    O processo de análise offline é iniciado a partir de C:\ProgramData\Microsoft\Windows Defender\Offline Scanner.

  3. Recebe um pedido para guardar o seu trabalho antes de continuar, semelhante à imagem seguinte:

    Captura de ecrã da mensagem no ecrã para guardar todo o trabalho antes de continuar.

    Depois de guardar o seu trabalho, selecione Analisar.

  4. Depois de selecionar Analisar, recebe outro pedido de permissão para efetuar alterações ao seu dispositivo, semelhante à imagem seguinte:

    Captura de ecrã de uma mensagem no ecrã a solicitar permissão para aplicar.

    Selecione Sim.

  5. Aparece outra mensagem a informá-lo de que será terminada a sessão e o Windows será encerrado em menos de um minuto, semelhante à imagem seguinte:

    Captura de ecrã de uma mensagem no ecrã a informar sobre o encerramento de sessão.

  6. Verá que a análise Microsoft Defender Antivírus (análise offline) está em curso.

    Captura de ecrã da análise do Microsoft Defender Antivirus.

    Verá a seguinte imagem:

    Captura de ecrã de um diálogo quando a execução está em curso.

Utilizar cmdlets do PowerShell para executar uma análise offline

Execute o seguinte cmdlet para iniciar uma varredura Microsoft Defender Offline, que reinicia o dispositivo num ambiente isolado para detetar malware persistente:

Start-MpWDOScan

Consulte Utilizar cmdlets do PowerShell para configurar e executar o Antivírus Microsoft Defender e Cmdlets do Antivírus do Defender para obter mais informações sobre como utilizar o PowerShell com o Antivírus Microsoft Defender.

Utilizar o Windows Management Instrumentation (WMI) para executar uma análise offline

Utilize a classe MSFT_MpWDOScan para executar uma análise offline.

Importante

Executar este comando reinicia imediatamente o endpoint para iniciar a varredura offline. Guarde todos os ficheiros e feche as aplicações antes de continuar.

O comando WMI seguinte desencadeia uma varredura Microsoft Defender Offline, que reinicia o endpoint, realiza a varredura offline e depois arranca novamente no Windows.

wmic /namespace:\\root\Microsoft\Windows\Defender path MSFT_MpWDOScan call Start

Para mais informações sobre Windows Defender APIs WMI, consulte Windows Defender APIs WMIv2.

No Windows 7 Service Pack 1 e Windows 8.1:

Para executar o Microsoft Defender Offline no Windows 7 SP1 ou Windows 8.1, crie media de arranque e depois use-o para analisar o endpoint:

  1. Transfira o Windows Defender Offline e instale-o num CD, DVD ou pen USB com as seguintes ligações:

    Se não tiver a certeza de qual a versão a transferir, consulte O meu PC está a executar a versão de 32 bits ou de 64 bits do Windows?.

  2. Para começar, localize um CD, DVD ou pen USB em branco com, pelo menos, 250 MB de espaço livre e, em seguida, execute a ferramenta. É guiado ao longo das etapas para criar o suporte amovível.

    Sugestão

    Recomendamos que faça o seguinte ao transferir o Windows Defender Offline:

    • Transfira o Windows Defender Offline e crie o CD, DVD ou pen USB num PC que não esteja infetado com software maligno, uma vez que o software maligno pode interferir com a criação do suporte de dados.
    • Se utilizar uma pen USB, a unidade será reformatada e todos os dados na mesma serão apagados. Certifique-se primeiro de fazer uma cópia de segurança de todos os dados importantes da unidade.

    Captura de ecrã de um diálogo para análise no PC.

  3. Analise o PC quanto a vírus e outro software maligno.

    1. Depois de criar a pen USB, o CD ou DVD, retire-o do computador atual e leve-o para o computador que pretende analisar. Insira a pen USB ou o disco no outro computador e reinicie o computador.

    2. Inicie a partir da unidade USB, CD ou DVD para executar a verificação. Consoante as definições do computador, este poderá arrancar automaticamente a partir do suporte após reiniciar o computador, ou poderá ter de premir uma tecla para aceder a um menu de «dispositivos de arranque» ou modificar a ordem de arranque no firmware UEFI ou na BIOS do computador.

    3. Depois de iniciar o dispositivo, verá uma ferramenta de Microsoft Defender que irá analisar automaticamente o seu computador e remover software maligno.

    4. Quando a análise estiver concluída e terminar de utilizar a ferramenta, pode reiniciar o computador e remover o Microsoft Defender suporte de dados Offline para iniciar novamente no Windows.

  4. Remova qualquer software maligno encontrado no PC.

    Se ocorrer um erro Stop num ecrã azul quando executar a análise offline, reinicie o dispositivo e tente executar novamente uma análise offline do Microsoft Defender. Se o erro de ecrã azul voltar a ocorrer, contacte Suporte da Microsoft.

Onde posso encontrar os resultados da análise?

Para ver os resultados da análise Microsoft Defender Offline em Windows 10 e Windows 11:

  1. Selecione Iniciar e, em seguida, selecione Definições>Atualizar & Segurança>Segurança do Windows>Virus & proteção contra ameaças.

  2. No ecrã Proteção contra ameaças & vírus , em Ameaças atuais, selecione Opções de análise e, em seguida, selecione Histórico de proteção. Para obter mais informações, veja Rever o histórico de deteção de ameaças na aplicação Segurança do Windows.

Como posso descobrir se a análise offline do Microsoft Defender foi iniciada?

No Visualizador de Eventos, aceda a Registos de Aplicações e Serviços > Microsoft > Windows > Windows Defender > Operacional. Verá:

  • Nome do Registo: Microsoft-Windows-Windows Defender/Operacional
  • Origem: Microsoft-Windows-Windows Defender
  • ID do Evento: 2030
  • Nível: Informações
  • Descrição: O Microsoft Defender Antivírus transferiu e configurou o Microsoft Defender Antivírus (análise offline) para ser executado no próximo reinício.

Em versões anteriores ao Windows 10, versão 2004, verá:

O Antivírus do Windows Defender transferiu e configurou o Windows Defender Offline para ser executado no próximo reinício.

  • Nome do Registo: Microsoft-Windows-Windows Defender/Operational
  • Origem: Microsoft-Windows-Windows Defender
  • ID do Evento: 5007
  • Nível: Information
  • Descrição: Microsoft Defender Antivirus Configuration has changed. If this is an unexpected event, you should review the settings as this may be the result of malware.
  • Valor antigo: N/A\Scan\OfflineScanRun =
  • Novo valor: HKLM\SOFTWARE\Microsoft\Windows Defender\Scan\OfflineScanRun = 0x0