最新消息: 预先成其事必先利其器

只用 Windows Defender 时,全盘扫描和离线扫描怎么做

不装第三方杀软完全可以,但前提是你得会用 Defender 里那几个平时藏起来的扫描方式。默认的"快速扫描"只查系统关键位置,几秒钟就结束,它扫不到大部分磁盘,很多人以为查过了其实没有。

三种扫描的区别

类型 范围 耗时 什么时候用
快速扫描 系统目录、启动项、内存、注册表关键位置 1~5 分钟 每周例行
全盘扫描 C 盘及所有已挂载分区的全部文件 30 分钟~数小时 怀疑中毒、装了来路不明的软件后
离线扫描 重启后在系统未加载时扫描全部文件 10 分钟起 处理 rootkit、顽固木马、"删不掉又复活"的感染

离线扫描(Microsoft Defender 离线版)是最被低估的一项。它会下载一份最新的独立病毒定义,重启进入一个精简环境扫描,此时恶意软件没法阻止自己被删除。遇到"每次扫都报、每次重启又回来"的情况,就该用它。

界面上怎么操作

「Windows 安全中心 → 病毒和威胁防护 → 扫描选项」,这里能选上面三种,还能设置自动扫描的时间、是否扫描压缩包、是否扫描网络驱动器。

推荐配置:

  • 每天执行快速扫描,每周执行一次全盘扫描。
  • 勾选"扫描压缩包"——不勾的话,藏在 zip 里的东西不会被查,而这是很常见的传播方式。
  • 谨慎勾选"扫描网络驱动器",否则会把局域网共享盘全扫一遍,又慢又影响别人。

命令行与 PowerShell 用法

需要脚本化或界面卡住时用这些(管理员终端):

# 查看当前防护与定义版本状态
Get-MpComputerStatus | Select-Object AMServiceEnabled,AntivirusEnabled,AMVersion,SignatureVersion,FullScanTime

# 立即触发全盘扫描
Start-MpScan -ScanType FullScan

# 触发离线扫描(会在下次重启时执行)
Add-MpPreference -ScanParameters ForceRunFullScanOffline

# 手动更新病毒库
Update-MpSignature

# 查看最近被拦截/隔离的记录
Get-MpThreatDetection | Sort-Object InitialDetectionTime -Descending | Select-Object -First 10

传统命令行工具 MpCmdRun.exe 在 C:\Program Files\Windows Defender\ 下,-Scan -ScanType 1/2/3 分别对应快速/全盘/自定义,-RemoveDefinitions -All 用于重置异常的定义库。

实时防护没开,扫得再勤也没用

比扫描频率更该先检查的是这个。打开 PowerShell 执行 Get-MpComputerStatus,确认这几项是 True:

  • AntivirusEnabled
  • RealTimeProtectionEnabled
  • BehaviorMonitorEnabled

任何一项是 False,先去「病毒和威胁防护 → 管理设置」把它打开。常见的关闭原因是:装过第三方杀软后没卸干净、被"优化软件"关掉了服务、或者组策略里被禁用(企业机器上常见,个人机器如果莫名被禁,本身就是一个危险信号)。

关于 MSERT 和 Safety Scanner

微软还有两个独立扫描工具,容易和 Defender 混淆,说清区别:

  • Microsoft 恶意软件删除工具(MSERT):每月随补丁更新,主要针对少量特定家族,没有实时防护,不能当杀毒软件用。
  • Microsoft Safety Scanner:临时下载版查杀工具,定义十天后过期,适合在已经中毒、主杀软被干扰的机器上做第二意见。

两者都是"补充手段",定位是查杀而非防护。日常真正需要的仍然是 Defender 的实时防护 + 定期全盘/离线扫描。

一个可执行的例行方案

  • 每周:自动快速扫描(默认已开)。
  • 每月:手动跑一次全盘扫描,顺手看一眼 Get-MpThreatDetection 有没有异常记录。
  • 任何时候装了破解工具、绿色软件、别人 U 盘里的东西:先全盘,异常就离线。
  • 每季度:确认病毒库更新时间不是很久以前,检查排除项列表里没有陌生路径。