如何使用 Windows Defender 在 Windows 11 中扫描病毒:实用指南和技巧

最后更新: 22 11月的2025
  • Defender 提供实时保护,并支持快速、全面、定制和离线检查。
  • 使用 Explorer 进行点扫描,并使用通配符和环境变量排除某些选项。
  • MSRT 和 Safety Scanner 通过更新的人工分析来补充检测。

使用 Windows Defender 在 Windows 11 中扫描病毒

如果您使用的是 Windows 11,那么您已经拥有一个内置的病毒防护利器:Microsoft Defender 防病毒软件。该系统会在后台进行监控,并在需要时运行全面扫描,以查找并清除威胁。接下来,我们将详细介绍如何使用 Microsoft Defender(以及其他 Microsoft 工具)轻松检测和清除恶意软件。

本指南将提供分步说明和实用技巧,教您如何使用 Windows Defender 扫描电脑,如何从资源管理器运行抽查扫描,何时应该运行扫描,如何使用通配符和环境变量创建排除项,以及如何使用 MSRT(可通过“mrt”访问的工具)和 Microsoft 安全扫描程序 (msert.exe) 来增强保护。此外,我们还提供安全建议,帮助您预防问题,并在问题持续存在时提供相应的解决方案。

什么时候适合进行安全检查?

Windows 11 中恶意软件的迹象

有时候,为了安全起见,最好进行手动检查。如果您怀疑系统感染了病毒,或者想确认之前的疑虑是否已经消除,建议运行按需扫描。Defender 会在扫描完成后通知您是否发现任何问题以及需要采取的措施。

电脑出现故障的一些典型迹象很明显:系统运行速度比平时慢,电池电量消耗速度比平时快,或者数据使用量无故激增。这些症状通常表明某个未知进程正在后台消耗资源。

潜在恶意软件的常见迹​​象

  • 性能突然急剧下降,应用程序打开时间变长或崩溃次数超出预期。

  • 即使日常使用习惯没有改变,电池续航时间也比以前明显缩短了。

  • 数据消耗异常,尤其是在没有安装任何新软件也没有进行大量下载的情况下

其他线索包括持续弹出的窗口、异常的浏览器重定向、自行更改的设置,或者您不记得安装过的程序。一旦发现任何可疑之处,请立即检查您的系统。

使用 Windows 安全中心(Microsoft Defender)扫描您的电脑

使用 Microsoft Defender 在 Windows 11 上进行分析

Windows 11 内置了Windows 安全中心应用,可让您随时运行扫描。微软的防病毒软件会在后台自动运行,监控您打开或下载的文件和进程,但您可以自行决定何时运行更彻底的扫描。

要打开控制台,请转到“设置”>“隐私和安全”>“Windows 安全中心”,然后点击“打开 Windows 安全中心”。接下来,转到“病毒和威胁防护”,然后点击“扫描选项”来选择后续操作。可用的扫描选项包括快速扫描、完整扫描、自定义扫描和Microsoft Defender 防病毒软件的离线模式。

快速扫描会检查最脆弱的区域;完整扫描会彻底检查系统的每个角落;而自定义扫描则可以选择特定的文件夹或驱动器。离线扫描会在 Windows 启动前重启电脑并进行分析,这对于防范在正常启动过程中隐藏的顽固威胁(例如UEFI 启动工具包)非常有用。

点击“立即扫描”后,Defender 将分析您的文件,并显示是否检测到任何可疑内容。如果发现感染,您可以隔离或删除受影响的项目,每个发现都会有明确的建议。如果没有发现任何问题,您会立即看到结果。

要确认保护功能已激活,请打开 Windows 安全中心应用,然后转到“病毒和威胁防护”。在“谁在保护我?”部分,单击“管理提供程序”以检查您的防病毒软件。如果需要启用实时防护,请转到“病毒和威胁防护设置”>“管理设置”,然后将“实时防护”更改为“开启”

  计算机安全程序:工具、方法和密钥

从资源管理器分析文件和文件夹

使用 Microsoft Defender 分析文件夹

有时您可能不想扫描整个系统,而只想扫描某个引起您担忧的特定项目。在这种情况下,您可以在文件资源管理器中右键单击任何文件或文件夹,然后选择“显示更多选项”,再选择“使用 Microsoft Defender 扫描”。这是一种快速验证附件、下载内容或特定文件夹是否安全的方法。

扫描完成后,您将看到结果。如果检测到任何问题,应用程序将引导您进入扫描选项页面,以便您快速管理威胁。如果未发现任何问题,您可以放心,该元素不存在任何已知风险。

Microsoft Defender 中的排除项:何时以及如何配置它们

在某些高级场景下,您可能不希望防病毒软件实时监控特定文件、文件夹或进程。例如,在开发环境中,或者使用您明知安全但却会产生误报的工具时。在这种情况下,您可以创建排除项,但务必谨慎,并且仅在绝对必要时才这样做

请注意,这些排除项会影响 Microsoft Defender 防病毒软件的实时扫描。计划扫描(无论是 Defender 本身执行的扫描还是第三方反恶意软件解决方案执行的扫描)仍可能扫描这些项目,除非这些项目也在其他产品中被排除在外。

要添加或删除排除项,请转到“Windows 安全中心”>“病毒和威胁防护”>“管理设置”(位于“病毒和威胁防护设置”下),然后单击“添加或删除排除项”。您可以根据需要排除的内容,从四种类型中进行选择。

  • 文件:排除您不想实时检查的特定文件。

  • 文件夹:不包括文件夹及其所有内容,包括其子文件夹中的文件。

  • 档案类型:排除整个扩展名。例如,使用如下模式: *st 将排除 .test, .past, .invest 以及任何以“st”结尾的扩展名。

  • 进程:此进程打开的任何文件都将从实时分析中排除。注意:如果这些文件或文件夹未被单独排除,则在手动或计划扫描中仍可能被分析。

您可以使用通配符,通过单个排除项涵盖多种情况。星号(*) 替换任意数量的字符。 实际例子:

  • 进行中: C:\\MyProcess\\* 将使位于以下位置的所有进程 C:\\MyProcess 及其子文件夹均不参与实时分析。

  • 按名称查找进程: prueba.* 这不包括任何名称为“test”的进程打开的文件,无论其扩展名如何。

此外,还可以使用环境变量来灵活地定义路由。例如,可以使用排除项来使用 %PROGRAMDATA%\\CustomLogFiles\\test.exe 将会允许 通过该特定路径打开的文件 这些路径将不纳入实时分析。如果您需要其他路径,请查看 Windows 文档中可用的环境变量列表。

移除除外条款同样简单:返回“添加或移除除外条款”页面,选择您不需要的条款,然后点击“移除”即可撤销更改。请记住定期检查您的除外条款,以避免保障出现不必要的漏洞。

MSRT(mrt):经典的恶意软件清除工具

除了 Windows Defender 之外,Windows 还内置了一个常被用户忽略的工具:Microsoft 软件删除工具 (MSRT)。它虽然不能替代杀毒软件或进行实时扫描,但可以通过非常简单的手动扫描来检测和删除某些常见的恶意软件,包括一些rootkit

  如何检测和移除 Chrome 浏览器中的恶意扩展程序

要运行它,请同时按下 Windows 键 + R 打开“运行”对话框。输入 mrt 然后点击“确定”进行确认。Windows 将请求管理员权限;点击“是”。您将看到“Microsoft 恶意软件删除工具”窗口,其中包含简短介绍和按钮。 接下来开始.

选择扫描类型:快速扫描、完整扫描或自定义扫描(自定义扫描允许您检查特定路径)。扫描时间可能从几分钟到一小时以上不等,具体取决于磁盘大小和文件数量。扫描完成后,MSRT 会告知您是否发现任何内容,如果发现,则会提供删除选项。

如果您觉得Defender的众多选项令人眼花缭乱,或者您想进行传统的手动扫描,MSRT会很有用。但是,请记住,它的扫描范围是针对常见威胁的,要进行更彻底的扫描,最好使用Defender的内置扫描功能,包括其离线模式。

Microsoft 安全扫描程序 (msert.exe):已更新按需扫描

另一个值得关注的官方工具是 Microsoft Safety Scanner,这是一个可随时下载和运行的便携式可执行文件。它的作用是扫描并清除 Windows 计算机上的恶意软件,并尝试还原已识别威胁造成的更改。当您怀疑某些问题被忽略时,它可以作为第二道防线,并与其他维护工具和技巧相辅相成。

需要注意以下几点:安全扫描器的定义会频繁更新,并且该工具会在下载后 10 天过期。如果之后您想再次使用它,请下载最新版本并重新运行,以确保其拥有最新的安全情报。

安全扫描程序不会安装,也不会出现在“开始”菜单或桌面上。请将文件保存到您能记住的位置(通常是, msert.exe)然后打开它开始考试。 您可以选择快速考试、完整考试或个性化考试。最后屏幕上会显示总结。

如果您想查看完整的检测详情,请查看工具留下的日志。 %SYSTEMROOT%\\debug\\msert.log要“卸载”它,只需 删除可执行文件 当您不再需要它时,请将其关闭。请记住:它不能替代您的杀毒软件,为了获得实时保护,建议您保持 Microsoft Defender 启用状态。

Windows 11 中预防恶意软件的最佳实践

任何测试都无法取代预防。攻击面越小,恶意软件入侵的几率就越低。Windows 11 提供了多项功能和设置,结合常识,可以显著提升安全性

  • 保持 Windows 和应用程序更新:转到“设置”>“Windows 更新”,然后点击“检查更新”。这些补丁通常包含安全修复程序,可以解决可利用的漏洞。

  • 仅从可信来源下载软件:理想情况下,应选择制造商网站或微软商店。避免从非官方网站或盗版付费软件下载,这些软件通常会捆绑不需要的附加产品。

  • 在所有配置文件中启用防火墙:转到“Windows 安全中心”>“防火墙和网络保护”,然后查看域网络、专用网络和公用网络。在每个网络中启用防火墙以阻止未经授权的访问。您也可以使用免费程序来管理防火墙

  • 使用强密码且密码必须独一无二,并尽可能启用多因素身份验证。密码管理器可以让你的生活更轻松,同时又不牺牲安全性。

  • 定期备份重要文件,可以备份到外部硬盘或云端。万一发生严重事故,你会庆幸自己能够恢复数据。

  • 要小心电子邮件中的附件和链接:核实发件人身份,警惕利用紧迫感发送的邮件,避免打开你意料之外收到的可执行文件。

  如何为您的网站选择可靠、快速且安全的托管服务

如果您怀疑某个特定文件是问题的根源,请将其删除并清空回收站。如果无法删除该文件,请参阅如何在 Windows 中删除无法删除的文件

推荐扫描以及如何应对检测结果

如果问题看起来很严重,建议先使用 Windows Defender 进行一次全面扫描,然后再进行一次离线扫描。离线扫描模式会重启系统,并在加载服务和驱动程序之前进行扫描,从而使恶意软件更难隐藏。

如果 Microsoft Defender 检测到恶意软件,它会提供操作建议:最常见的操作是隔离或删除文件。隔离文件可以消除风险,但不会永久删除文件,这样如果误报,您可以将其恢复。如果您不需要该文件,请将其删除。

如果您配置了排除项,请记住它们仅适用于实时扫描。手动扫描或计划扫描仍可能检查已排除的项目,除非这些项目也在该类型的扫描或您安装的其他反恶意软件产品中被排除。

完成后,请查看 Windows 安全中心应用(“病毒和威胁防护”下)中的防护历史记录,了解执行了哪些操作以及操作时间。此记录将帮助您了解事件的范围。

如果恶意软件仍然存在:高级步骤

有些顽固的感染情况,即使经过扫描,系统仍然会继续出现异常。在这种情况下,可以结合多种方法:运行 Windows Defender 的离线扫描、使用 Microsoft 安全修复工具 (MSRT),并依靠最近下载的 Microsoft 安全扫描程序来获取最新的病毒库定义。这种策略可以清除许多感染。

如果其他方法都无效,可以考虑彻底重装Windows系统作为最后的手段。在执行此步骤之前,请将重要文件复制到外部硬盘或云端。如果您需要帮助,请查阅官方文档、社区论坛以及厂商支持,以解决具体问题。

更多资源和学习

微软自身也提供资源,帮助您了解恶意软件如何入侵系统、使用哪些策略(例如网络钓鱼、欺骗性下载、漏洞利用)以及如何降低风险。您可以浏览微软安全帮助和学习版块,加强安全防护,并及时了解新推出的工具。

请记住,安全并非一劳永逸,而是一个持续的过程。保持系统更新,使用 Windows 11 的内置功能,定期进行扫描,并尽量减少安装来自未知来源的软件。

综上所述,维护一个健康的 Windows 11 系统应该不是什么难事:Defender 提供实时保护,资源管理器可以让你随时检查文件,排除项功能让你在需要时进行精细控制,而 MSRT 和安全扫描程序则能在出现异常情况时提供快速的第二意见。如果你还能保持系统更新、启用防火墙,并在下载和打开文件时保持谨慎,你的电脑就能更好地抵御病毒和其他网络威胁。

UEFI 启动套件
相关文章:
UEFI Bootkit:Linux 上的 Bootkitty 和 BlackLotus 的遗产