Skanowanie offline Microsoft Defender warto uruchomić, gdy zagrożenie powraca po restarcie, nie daje się usunąć podczas zwykłego skanowania albo może ukrywać się w procesach i sterownikach uruchamianych razem z Windowsem. Komputer zostaje wtedy ponownie uruchomiony, a kontrola odbywa się w oddzielnym środowisku, zanim właściwy system operacyjny i potencjalne złośliwe oprogramowanie zaczną działać.
Nie jest to jednak „dokładniejsze pełne skanowanie” całego dysku. Jego przewaga polega na tym, że malware ma znacznie mniejsze możliwości ukrywania plików, blokowania antywirusa i odtwarzania usuniętych elementów. Defender Offline jest jednym z etapów szerszej procedury — całość opisuję w poradniku jak usunąć wirusa z komputera.
Co to jest skanowanie offline Microsoft Defender?
Microsoft Defender Offline jest częścią zabezpieczeń wbudowanych w Windows 10 i Windows 11. Nie trzeba pobierać osobnego programu ani tworzyć ratunkowego pendrive’a. Użytkownik uruchamia funkcję z aplikacji Zabezpieczenia Windows, a komputer automatycznie przechodzi do środowiska odzyskiwania systemu Windows.
W tym środowisku nie są uruchamiane zwykłe aplikacje, programy z autostartu ani większość sterowników używanych podczas codziennej pracy. Nie działa również znaczna część mechanizmów, za pomocą których złośliwy program może bronić się przed wykryciem.
Defender może wtedy sprawdzić między innymi:
- pliki uruchamiane podczas startu komputera,
- kluczowe składniki systemu,
- sterowniki działające na niskim poziomie,
- konfigurację rozruchową,
- pozostałości uporczywego malware,
- elementy próbujące ukrywać się przed zwykłym antywirusem.
Mechanizm ten jest szczególnie przydatny przy podejrzeniu infekcji typu rootkit lub bootkit. Więcej o sposobach działania takich zagrożeń przeczytasz w artykule Rootkit – czym jest i jak usunąć go z komputera?.
Czym skanowanie offline różni się od pełnego skanowania?
Pełne skanowanie i skanowanie offline nie są dwiema wersjami tej samej operacji. Każde z nich rozwiązuje inny problem.
| Rodzaj skanowania | Co sprawdza? | Kiedy je wybrać? |
|---|---|---|
| Szybkie | Najważniejsze lokalizacje, procesy i miejsca najczęściej wykorzystywane przez malware | Do rutynowej kontroli lub sprawdzenia prostego podejrzenia |
| Pełne | Pliki, programy i dostępne obszary dysków | Gdy chcesz dokładnie sprawdzić komputer działający pod kontrolą Windows |
| Niestandardowe | Wybrany folder, plik albo nośnik | Gdy problem dotyczy konkretnego pliku, pendrive’a lub katalogu |
| Offline | Kluczowe obszary systemu sprawdzane po restarcie, poza normalnie uruchomionym Windowsem | Gdy malware może się ukrywać, blokować antywirusa lub powracać po usunięciu |
Pełne skanowanie obejmuje więcej plików, ale odbywa się wewnątrz działającego systemu. Skanowanie offline jest bardziej ukierunkowane, lecz pracuje w środowisku, nad którym aktywne złośliwe oprogramowanie nie powinno mieć zwykłej kontroli.
Jeżeli chcesz szerzej porównać możliwości wbudowanego zabezpieczenia z płatnymi programami, zobacz również Czy Microsoft Defender wystarczy? Kiedy potrzebny jest dodatkowy antywirus?.
Kiedy warto uruchomić skanowanie offline?
Nie ma potrzeby wykonywania go regularnie, na przykład raz w tygodniu. Do zwykłej ochrony wystarczają aktywna ochrona w czasie rzeczywistym, aktualizacje i okresowe skanowanie szybkie lub pełne.
Tryb offline ma sens przede wszystkim wtedy, gdy standardowe działania nie dają jednoznacznego wyniku. Warto go rozważyć, jeżeli możesz odpowiedzieć twierdząco na przynajmniej jedno z poniższych pytań:
- Czy Microsoft Defender wykrywa to samo zagrożenie po każdym restarcie?
- Czy wirus znika po usunięciu, ale po pewnym czasie pojawia się ponownie?
- Czy malware blokuje uruchomienie antywirusa albo wyłącza jego ochronę?
- Czy pełne skanowanie niczego nie wykryło, mimo że komputer nadal zachowuje się nietypowo?
- Czy w Historii ochrony pojawiła się informacja o konieczności przeprowadzenia kontroli offline?
- Czy podejrzane procesy uruchamiają się jeszcze przed zalogowaniem użytkownika?
- Czy ustawienia Defendera, zapory lub Windows Update samoczynnie się zmieniają?
- Czy wykryte zagrożenie dotyczy sterownika, sektora rozruchowego, rootkita lub bootkita?
- Czy złośliwy plik jest używany przez system i nie można go usunąć podczas normalnej pracy?
- Czy po wcześniejszym usunięciu wirusa chcesz dodatkowo potwierdzić, że system został oczyszczony?
Pojedynczy błąd systemowy lub wolniejsze działanie komputera nie musi oznaczać infekcji. Znaczenie ma połączenie kilku nietypowych zdarzeń. Pomocna będzie lista opisana w materiale Jakie są objawy zainfekowania systemu operacyjnego przez malware?.
Jak uruchomić skanowanie offline w Windows 11?
Przed rozpoczęciem zapisz dokumenty i zamknij wszystkie programy. Komputer zostanie automatycznie ponownie uruchomiony i nie będzie możliwości dokończenia otwartej pracy.
Następnie:
- Otwórz menu Start.
- Wpisz Zabezpieczenia Windows i uruchom znalezioną aplikację.
- Wybierz Ochrona przed wirusami i zagrożeniami.
- Kliknij Opcje skanowania.
- Zaznacz Microsoft Defender Program antywirusowy – skanowanie offline. W zależności od wersji Windows nazwa może być wyświetlana jako „Skanowanie w trybie offline w usłudze Microsoft Defender”.
- Wybierz Skanuj teraz.
- Potwierdź komunikat kontroli konta użytkownika.
Windows poinformuje o konieczności zapisania pracy, wyloguje użytkownika i uruchomi komputer ponownie. Dalsza część kontroli przebiega automatycznie.
Aktualną listę rodzajów skanowania i opis funkcji publikuje również Microsoft w dokumentacji aplikacji Zabezpieczenia Windows.
Co dzieje się po kliknięciu „Skanuj teraz”?
Komputer nie uruchamia od razu zwykłego pulpitu. Zamiast tego ładuje środowisko odzyskiwania Windows, w którym Defender może rozpocząć kontrolę bez uruchamiania pełnego systemu.
Proces wygląda następująco:
- Windows zapisuje polecenie wykonania skanowania offline.
- Użytkownik zostaje wylogowany.
- Komputer uruchamia się ponownie.
- Ładowane jest odizolowane środowisko skanera.
- Defender sprawdza kluczowe obszary komputera.
- Wykryte elementy mogą zostać zablokowane, usunięte albo przeniesione do kwarantanny.
- Po zakończeniu komputer ponownie uruchamia Windows.
Według dokumentacji Microsoftu kontrola trwa zazwyczaj około 15 minut, ale czas może zależeć od urządzenia i wykrytych problemów. W trakcie pracy skanera ekran wygląda inaczej niż standardowy interfejs aplikacji Zabezpieczenia Windows. Jest to normalne.
Czy do skanowania offline potrzebny jest internet?
Nie. Słowo „offline” oznacza przede wszystkim, że kontrola odbywa się poza normalnie uruchomionym Windowsem. Skaner może działać bez bieżącego połączenia z internetem.
Przed restartem warto jednak sprawdzić aktualizacje analizy zabezpieczeń:
Zabezpieczenia Windows → Ochrona przed wirusami i zagrożeniami → Aktualizacje ochrony → Sprawdź aktualizacje
Dzięki temu skaner będzie korzystał z możliwie aktualnych informacji o zagrożeniach. Samo odłączenie internetu i wykonanie zwykłego pełnego skanowania nie jest tym samym co uruchomienie Microsoft Defender Offline.
Gdzie znaleźć wynik skanowania?
Po zakończeniu kontroli komputer może po prostu uruchomić pulpit, bez wyświetlania obszernego raportu. Nie oznacza to, że skanowanie się nie odbyło.
Aby sprawdzić rezultat:
- Otwórz Zabezpieczenia Windows.
- Przejdź do Ochrony przed wirusami i zagrożeniami.
- Wybierz Historię ochrony.
- Sprawdź najnowsze wykrycia i działania.
Zwróć uwagę, czy zagrożenie zostało:
- zablokowane,
- usunięte,
- przeniesione do kwarantanny,
- dopuszczone przez użytkownika,
- pozostawione bez zakończonego działania.
Samo pojawienie się nazwy malware w historii nie oznacza jeszcze, że infekcja jest aktywna. Trzeba sprawdzić stan działania oraz datę zdarzenia. Jeżeli wcześniej przypadkowo wybrano opcję zezwalającą na zagrożenie, należy ją cofnąć.
Dlaczego skanowanie offline nie uruchamia się?
Jeżeli po wybraniu funkcji komputer nie rozpoczyna kontroli, sprawdź kilka możliwych przyczyn.
Microsoft Defender nie jest głównym antywirusem
Po zainstalowaniu programu zabezpieczającego innego producenta Defender może przejść w tryb pasywny. W takiej konfiguracji jego skanowanie offline może być niedostępne lub nie zadziałać prawidłowo.
Sprawdź aktywnego dostawcę ochrony w sekcji:
Zabezpieczenia Windows → Ochrona przed wirusami i zagrożeniami → Kto mnie chroni? → Zarządzaj dostawcami
Jeżeli głównym antywirusem jest inny program, użyj przewidzianego dla niego skanera ratunkowego lub instrukcji producenta.
Środowisko odzyskiwania Windows jest wyłączone
Microsoft Defender Offline korzysta ze środowiska Windows Recovery Environment, czyli WinRE. Jego stan można sprawdzić, uruchamiając Terminal jako administrator i wpisując:
reagentc /info
Jeżeli przy pozycji Windows RE status widnieje informacja Disabled, środowisko można włączyć poleceniem:
reagentc /enable
Po wykonaniu polecenia ponownie uruchom komputer i jeszcze raz wybierz skanowanie offline.
BitLocker żąda klucza odzyskiwania
Jeśli dysk systemowy jest szyfrowany za pomocą funkcji BitLocker lub szyfrowania urządzenia, podczas przechodzenia do środowiska odzyskiwania może pojawić się prośba o klucz.
Przed rozpoczęciem skanowania upewnij się, że masz dostęp do klucza odzyskiwania. Nie rozpoczynaj zmian związanych z BitLockerem, jeśli nie wiesz, gdzie został zapisany klucz. Microsoft zaleca w odpowiednich konfiguracjach tymczasowe wstrzymanie ochrony BitLocker przed skanowaniem offline.
Komputer korzysta z nieobsługiwanej konfiguracji
Według dokumentacji technicznej Microsoft Defender Offline funkcja nie jest obsługiwana między innymi w Windows 11 działającym na architekturze ARM. Może to dotyczyć części komputerów z procesorami Snapdragon.
Czy skanowanie offline usuwa wszystkie wirusy?
Nie. Uruchomienie skanera poza Windowsem zwiększa szansę na wykrycie uporczywego złośliwego oprogramowania, ale nie daje gwarancji znalezienia każdej infekcji.
Skanowanie offline może pomóc usunąć malware zapisane w plikach systemowych, sterownikach i obszarach rozruchowych. Nie naprawi jednak automatycznie wszystkich skutków wcześniejszego ataku. W szczególności:
- nie cofnie kradzieży haseł,
- nie unieważni skradzionych sesji logowania,
- nie odszyfruje plików zmienionych przez ransomware,
- nie usunie złośliwego rozszerzenia synchronizowanego ponownie przez przeglądarkę,
- nie oczyści zainfekowanej kopii zapasowej,
- nie gwarantuje usunięcia malware znajdującego się w firmware,
- nie naprawi wszystkich ustawień zmienionych przez atakującego.
Jeśli infekcja jest rozległa albo nadal wraca, bezpieczniejsza może być czysta reinstalacja systemu z zaufanego nośnika. Samo formatowanie również trzeba rozumieć precyzyjnie, ponieważ różne sposoby jego wykonania dają różne rezultaty. Szerzej opisujemy to w artykule Czy formatowanie dysku usuwa wirusy?.
Co zrobić po wykryciu zagrożenia?
Po ponownym uruchomieniu Windows sprawdź Historię ochrony i upewnij się, że Defender zakończył wskazane działanie. Następnie:
- zaktualizuj Windows i używane programy,
- przeprowadź pełne skanowanie już w uruchomionym systemie,
- sprawdź aplikacje startowe, rozszerzenia przeglądarki i Harmonogram zadań,
- usuń nieznane programy zainstalowane w okresie poprzedzającym infekcję,
- przeskanuj podłączane nośniki USB,
- sprawdź, czy ochrona w czasie rzeczywistym i ochrona przed manipulacją są aktywne,
- zmień ważne hasła z pewnego, czystego urządzenia,
- wyloguj inne sesje z poczty, bankowości, chmury i mediów społecznościowych,
- obserwuj, czy wykrycie nie pojawia się ponownie.
Hasła najlepiej zmieniać dopiero po usunięciu zagrożenia. Jeśli wykonasz to wcześniej na nadal zainfekowanym komputerze, nowe dane logowania również mogą zostać przechwycone.
Brak wykrycia nie jest jeszcze dowodem, że każdy element systemu jest bezpieczny. Jeżeli nadal występują samoczynne zmiany ustawień, niewyjaśnione połączenia sieciowe, blokowanie zabezpieczeń lub powracające procesy, nie warto uruchamiać tego samego skanowania w nieskończoność. W takim przypadku należy użyć drugiego zaufanego skanera ratunkowego, skonsultować komputer ze specjalistą albo przeprowadzić czystą reinstalację Windows.


