windows defender脱机扫描可在预启动环境查杀引导区或驱动层顽固病毒,支持图形界面、运行命令(windowsdefender://threat/或mrt)、powershell命令(start-mpwdoscan)及bitlocker暂停后四种启动方式。

电脑出现蓝屏、杀毒软件反复报毒却无法清除、系统启动时自动加载未知进程,说明病毒可能已深入引导区或驱动层,常规扫描完全失效。此时必须启用Windows Defender脱机扫描,在系统未加载任何第三方组件的预启动环境中执行底层查杀。
通过Windows安全中心图形界面启动脱机扫描
该方式适合桌面能正常响应、任务栏图标可见的场景,路径最直观,无需记忆命令。
1、点击任务栏右下角蓝色盾牌图标(Windows 安全中心),若不可见则点击向上箭头展开隐藏图标后找到并点击。
2、在打开窗口中点击左侧“病毒和威胁防护”,确保右侧“实时保护”处于开启状态。
3、向下滚动至“当前威胁”下方,点击“扫描选项”,进入扫描类型选择页。
4、在列表中找到【Microsoft Defender 脱机版扫描】(Windows 11)或【Microsoft Defender 脱机扫描】(Windows 10),点击该项。
5、点击“立即扫描”,系统弹出提示框,要求保存工作并重启——此时务必关闭所有文档和程序,否则未保存内容将丢失。
用运行命令直跳脱机扫描入口
当安全中心图标消失、设置页面卡死或菜单路径异常时,此方法可绕过UI层直接唤起核心扫描模块。
方法一:Win + R → 输入 windowsdefender://Threat/ → 回车 → 进入威胁防护页 → 点击“扫描选项” → 选中脱机扫描 → “立即扫描”。
方法二:Win + R → 输入 mrt → 回车 → 先执行一次微软恶意软件删除工具快速扫描,排除基础感染后再走脱机流程,避免重复触发系统级冲突。
以管理员权限强制调用脱机扫描服务
适用于安全中心被禁用、图标缺失、或组策略已屏蔽图形入口的情况,命令直达系统服务层。
第一步:右键“开始”按钮 → 选择“Windows Terminal(管理员)”或“Windows PowerShell(管理员)”。
第二步:输入命令 Start-MpWDOScan 并回车,该命令会立即激活脱机扫描服务,无需再点任何界面按钮。
第三步:系统弹出确认重启对话框,点击“是”,设备将在5秒内强制重启,直接进入黑屏扫描环境。
注意:执行此命令前【必须确保当前账户具有管理员权限】,普通用户账户运行将提示“拒绝访问”且无任何错误提示。
BitLocker加密盘专用处理流程
若系统盘启用了BitLocker全盘加密,脱机扫描无法读取加密卷,会直接中止并返回错误代码0x80070005。
1、先解密系统驱动器:Win + S → 搜索“管理BitLocker” → 打开 → 对系统盘点击“暂停保护”。
2、等待进度条完成(通常需1–3分钟),状态变为“已暂停”后,再执行前述任意一种脱机扫描方式。
3、扫描完成后,务必重新启用BitLocker保护:回到“管理BitLocker”界面 → 点击“恢复保护”,否则系统将长期处于无加密裸奔状态。











