microsoft defender脱机扫描是唯一能查杀顽固病毒、rootkit及mbr级恶意软件的方式,它在windows启动前的恢复环境中运行,绕过内核与驱动直接检查底层;启用前需确认winre已启用(reagentc /info),若禁用则执行reagentc /enable,并注意bitlocker需暂停保护。

当你怀疑电脑已被顽固病毒、rootkit或MBR级恶意软件感染,而常规扫描无法发现或清除时,必须启用Microsoft Defender脱机扫描——它在Windows系统启动前的恢复环境中运行,绕过已加载的内核与驱动,直接检查底层固件、引导记录和内存堆结构,这是唯一能触及隐藏最深威胁的查杀方式。
确认脱机扫描可用前提
打开“开始”菜单,输入 PowerShell,右键选择“以管理员身份运行”,粘贴执行:
reagentc /info
观察输出中“Windows 恢复环境”状态是否为“已启用”。若显示“已禁用”,则后续所有操作均无效,必须先启用WinRE。
若WinRE被禁用,紧接着在同个PowerShell窗口中执行:
reagentc /enable
执行后无需重启即可生效,但建议重启一次确保环境就绪。
【若系统驱动器启用了BitLocker加密,必须先暂停保护,否则重启进入脱机环境时会强制要求输入48位恢复密钥,导致扫描中断】
从安全中心启动脱机扫描
打开“设置”→“隐私和安全性”→“Windows 安全中心”→“病毒和威胁防护”。
点击“扫描选项”,向下滚动至“Microsoft Defender 防病毒(脱机扫描)”区域。
点击“立即扫描”按钮,弹出提示框:“此操作将重启你的电脑,并在Windows恢复环境中运行扫描”。确认你已保存所有未关闭文档,点击“扫描”。
应对常见失败场景
方法一:若点击“立即扫描”后无反应或提示“无法配置脱机扫描”,大概率是WinRE损坏。此时需修复系统映像:
以管理员身份运行CMD,依次执行:
DISM.exe /Online /Cleanup-image /Scanhealth → DISM.exe /Online /Cleanup-image /Restorehealth → sfc /scannow
方法二:若安全中心界面中根本看不到“脱机扫描”选项,说明当前有第三方杀毒软件正在接管实时防护。进入该软件设置,彻底关闭其主动防御模块,或临时卸载;【切勿让Windows Defender与第三方防病毒软件同时开启实时防护,否则会导致定义冲突、扫描失败甚至蓝屏】
方法三:ARM架构设备(如Surface Pro X)不支持脱机扫描,该功能仅限x64/x86平台的Windows 7 SP1、8.1、10、11系统。











