不装第三方杀软完全可以,但前提是你得会用 Defender 里那几个平时藏起来的扫描方式。默认的"快速扫描"只查系统关键位置,几秒钟就结束,它扫不到大部分磁盘,很多人以为查过了其实没有。
三种扫描的区别
| 类型 | 范围 | 耗时 | 什么时候用 |
|---|---|---|---|
| 快速扫描 | 系统目录、启动项、内存、注册表关键位置 | 1~5 分钟 | 每周例行 |
| 全盘扫描 | C 盘及所有已挂载分区的全部文件 | 30 分钟~数小时 | 怀疑中毒、装了来路不明的软件后 |
| 离线扫描 | 重启后在系统未加载时扫描全部文件 | 10 分钟起 | 处理 rootkit、顽固木马、"删不掉又复活"的感染 |
离线扫描(Microsoft Defender 离线版)是最被低估的一项。它会下载一份最新的独立病毒定义,重启进入一个精简环境扫描,此时恶意软件没法阻止自己被删除。遇到"每次扫都报、每次重启又回来"的情况,就该用它。
界面上怎么操作
「Windows 安全中心 → 病毒和威胁防护 → 扫描选项」,这里能选上面三种,还能设置自动扫描的时间、是否扫描压缩包、是否扫描网络驱动器。
推荐配置:
- 每天执行快速扫描,每周执行一次全盘扫描。
- 勾选"扫描压缩包"——不勾的话,藏在 zip 里的东西不会被查,而这是很常见的传播方式。
- 谨慎勾选"扫描网络驱动器",否则会把局域网共享盘全扫一遍,又慢又影响别人。
命令行与 PowerShell 用法
需要脚本化或界面卡住时用这些(管理员终端):
# 查看当前防护与定义版本状态
Get-MpComputerStatus | Select-Object AMServiceEnabled,AntivirusEnabled,AMVersion,SignatureVersion,FullScanTime
# 立即触发全盘扫描
Start-MpScan -ScanType FullScan
# 触发离线扫描(会在下次重启时执行)
Add-MpPreference -ScanParameters ForceRunFullScanOffline
# 手动更新病毒库
Update-MpSignature
# 查看最近被拦截/隔离的记录
Get-MpThreatDetection | Sort-Object InitialDetectionTime -Descending | Select-Object -First 10
传统命令行工具 MpCmdRun.exe 在 C:\Program Files\Windows Defender\ 下,-Scan -ScanType 1/2/3 分别对应快速/全盘/自定义,-RemoveDefinitions -All 用于重置异常的定义库。
实时防护没开,扫得再勤也没用
比扫描频率更该先检查的是这个。打开 PowerShell 执行 Get-MpComputerStatus,确认这几项是 True:
AntivirusEnabledRealTimeProtectionEnabledBehaviorMonitorEnabled
任何一项是 False,先去「病毒和威胁防护 → 管理设置」把它打开。常见的关闭原因是:装过第三方杀软后没卸干净、被"优化软件"关掉了服务、或者组策略里被禁用(企业机器上常见,个人机器如果莫名被禁,本身就是一个危险信号)。
关于 MSERT 和 Safety Scanner
微软还有两个独立扫描工具,容易和 Defender 混淆,说清区别:
- Microsoft 恶意软件删除工具(MSERT):每月随补丁更新,主要针对少量特定家族,没有实时防护,不能当杀毒软件用。
- Microsoft Safety Scanner:临时下载版查杀工具,定义十天后过期,适合在已经中毒、主杀软被干扰的机器上做第二意见。
两者都是"补充手段",定位是查杀而非防护。日常真正需要的仍然是 Defender 的实时防护 + 定期全盘/离线扫描。
一个可执行的例行方案
- 每周:自动快速扫描(默认已开)。
- 每月:手动跑一次全盘扫描,顺手看一眼
Get-MpThreatDetection有没有异常记录。 - 任何时候装了破解工具、绿色软件、别人 U 盘里的东西:先全盘,异常就离线。
- 每季度:确认病毒库更新时间不是很久以前,检查排除项列表里没有陌生路径。