Windows Defender Offline-Scan unter Windows 11 durchführen

✅ Aktualisiert am

Ein Windows Defender Offline-Scan ist sinnvoll, wenn du Schadsoftware auf deinem PC vermutest, ein normaler Virenscan aber nichts findet oder eine erkannte Bedrohung immer wieder auftaucht. Der entscheidende Unterschied zu einem normalen Scan: Microsoft Defender untersucht den Rechner, ohne das eigentliche Windows 11 zu starten.

Dadurch haben Viren, Trojaner und andere Schadprogramme schlechtere Möglichkeiten, sich vor dem Virenscanner zu verstecken oder in laufende Prozesse einzuklinken. Der Offline-Scan ist bereits in Windows 11 integriert. Du musst also kein zusätzliches Antivirenprogramm herunterladen.

Was ist der Windows Defender Offline-Scan?

Microsoft Defender Antivirus überwacht Windows normalerweise während des laufenden Betriebs. Dateien, Programme und Prozesse werden dabei auf bekannte Bedrohungen und verdächtiges Verhalten überprüft.

Das hat allerdings eine Schwachstelle: Ist Schadsoftware bereits aktiv, kann sie unter Umständen versuchen, ihre Dateien oder Prozesse vor einer Sicherheitssoftware zu verbergen. Besonders hartnäckige Malware kann nach einer vermeintlichen Bereinigung sogar wieder auftauchen.

Beim Offline-Scan startet Windows den Computer deshalb neu und führt die Überprüfung in der Windows-Wiederherstellungsumgebung aus. Das normale Windows 11 ist währenddessen nicht geladen.

Microsoft beschreibt diese Methode ebenfalls als Überprüfung nach einem Neustart, bei der Windows selbst nicht geladen wird.

Der Defender kann dadurch nach Bedrohungen suchen, bevor diese zusammen mit Windows gestartet werden. Microsoft empfiehlt diese Form der Überprüfung unter anderem dann, wenn Malware immer wieder erkannt wird oder der Verdacht besteht, dass sich Schadsoftware auf dem Rechner befindet.

Wann ist ein Defender Offline-Scan sinnvoll?

Für eine regelmäßige Routinekontrolle ist der Offline-Scan normalerweise nicht notwendig. Dafür reichen der integrierte Echtzeitschutz und bei Bedarf ein Schnellscan oder eine vollständige Überprüfung.

Interessant wird der Offline-Scan vor allem bei konkretem Verdacht. Typische Situationen sind:

  • Eine bereits entfernte Bedrohung taucht nach einem Neustart erneut auf.
  • Microsoft Defender meldet immer wieder dieselbe Schadsoftware.
  • Der Rechner verhält sich plötzlich ungewöhnlich.
  • Browser öffnen unerwartete Webseiten oder zeigen ungewöhnlich viele Pop-ups.
  • Ein normaler Virenscan findet nichts, obwohl weiterhin ein Malware-Verdacht besteht.
  • Du möchtest nach einer Infektion kontrollieren, ob der Rechner tatsächlich bereinigt wurde.

Ein langsamer PC allein ist allerdings noch kein Beweis für Schadsoftware. Auch fehlerhafte Treiber, zu viele Autostart-Programme, Hintergrundprozesse oder Hardwareprobleme können ähnliche Symptome verursachen.

Vor dem Offline-Scan offene Dateien speichern

Bevor du den Windows Defender Offline-Scan startest, solltest du alle geöffneten Dateien speichern und laufende Programme schließen. Windows startet den Rechner während des Vorgangs automatisch neu.

Das ist besonders wichtig, wenn du gerade an Dokumenten, Tabellen oder Bildern arbeitest. Nicht gespeicherte Änderungen können beim Neustart verloren gehen.

Bei einem mit BitLocker verschlüsselten Systemlaufwerk solltest du außerdem sicherstellen, dass du Zugriff auf deinen Wiederherstellungsschlüssel hast. Microsoft weist darauf hin, dass BitLocker vor einem Defender Offline-Scan gegebenenfalls ausgesetzt werden sollte, da beim Start in die Offline-Umgebung sonst der Wiederherstellungsschlüssel abgefragt werden kann.

Windows Defender Offline-Scan unter Windows 11 starten

Der einfachste Weg führt direkt über die in Windows 11 integrierte App „Windows-Sicherheit“.

Öffne zunächst das Startmenü und suche nach Windows-Sicherheit. Starte anschließend die App.

Viren- und Bedrohungsschutz in Windows 11

Gehe dort folgendermaßen vor:

  1. Öffne Viren- & Bedrohungsschutz.
  2. Klicke unter „Aktuelle Bedrohungen“ auf Scanoptionen.
  3. Wähle Microsoft Defender Antivirus (Offlineüberprüfung).
  4. Klicke auf Jetzt überprüfen.
  5. Bestätige den anschließenden Hinweis.
Microsoft Defender Offlineüberprüfung in Windows 11 auswählen

Windows informiert dich vor dem Start noch einmal darüber, dass der Computer neu gestartet wird. Nach der Bestätigung solltest du den Vorgang nicht mehr unterbrechen.

Der Rechner fährt herunter beziehungsweise startet neu und wechselt anschließend in die Offline-Umgebung von Microsoft Defender.

Was passiert während der Offlineüberprüfung?

Nach dem Neustart wird nicht dein normales Windows 11 geladen. Stattdessen startet Microsoft Defender Offline innerhalb der Windows-Wiederherstellungsumgebung.

Dort führt Defender eine Überprüfung des Rechners durch. Da das installierte Windows währenddessen nicht normal ausgeführt wird, sind auch Programme und mögliche Schadprozesse des Systems nicht wie gewohnt aktiv.

Genau darin liegt der Vorteil dieses Verfahrens. Malware, die sich im laufenden Windows vor einer Sicherheitssoftware schützen könnte, hat es in dieser Umgebung schwerer.

Du musst während des Scans nichts bedienen. Nach Abschluss der Überprüfung startet der Rechner automatisch neu und Windows 11 wird wieder normal geladen.

Wie lange die Überprüfung benötigt, hängt unter anderem vom System und den zu untersuchenden Daten ab. Deshalb würde ich dafür keinen festen Zeitwert einplanen. Wichtig ist lediglich, den Vorgang nicht durch Ausschalten des Computers abzubrechen.

Ergebnis des Windows Defender Offline-Scans anzeigen

Nach dem Neustart erscheint nicht zwingend ein großer Ergebnisbericht auf dem Desktop. Wenn du kontrollieren möchtest, ob Defender eine Bedrohung erkannt hat, kannst du den Schutzverlauf öffnen.

Gehe dazu wieder zu:

Windows-Sicherheit → Viren- & Bedrohungsschutz → Schutzverlauf

Dort findest du erkannte Bedrohungen und die von Microsoft Defender ausgeführten Maßnahmen.

Schutzverlauf von Microsoft Defender unter Windows 11

Wurde Schadsoftware gefunden, solltest du dir den Eintrag genauer ansehen. Der Schutzverlauf zeigt unter anderem, welche Bedrohung erkannt wurde und welche Aktion Defender durchgeführt hat.

Wenn dort nach dem Offline-Scan keine neue Bedrohung aufgeführt ist, wurde bei der Überprüfung entsprechend nichts gefunden, das eine Meldung im Schutzverlauf ausgelöst hat.

Offline-Scan mit PowerShell starten

Du kannst den Windows Defender Offline-Scan auch über PowerShell starten. Für den normalen Einsatz bringt das gegenüber der grafischen Oberfläche kaum Vorteile, kann aber bei der Fehlersuche oder Administration praktisch sein.

Öffne dazu PowerShell beziehungsweise das Windows-Terminal mit Administratorrechten und führe folgenden Befehl aus:

Start-MpWDOScan

Der Befehl gehört zum Defender-Modul von Windows und startet die Offlineüberprüfung. Auch bei dieser Methode wird der Rechner neu gestartet.

Speichere deshalb vorher deine Arbeit und schließe geöffnete Programme. Der PowerShell-Weg umgeht nicht den eigentlichen Ablauf des Offline-Scans, sondern stößt ihn lediglich auf einem anderen Weg an.

Was tun, wenn der Offline-Scan nicht startet?

Normalerweise sollte der Rechner nach dem Start der Überprüfung neu starten und anschließend Microsoft Defender Offline laden. Bootet Windows 11 stattdessen einfach wieder normal, wurde der Offline-Scan möglicherweise nicht ausgeführt.

Als ersten Versuch kannst du Windows vollständig neu starten und die Überprüfung anschließend erneut über „Windows-Sicherheit“ aufrufen.

Alternativ kannst du den zuvor beschriebenen PowerShell-Befehl verwenden:

Start-MpWDOScan

Startet auch darüber keine Offlineüberprüfung, lohnt sich ein Blick in die Ereignisanzeige. Damit lässt sich zumindest kontrollieren, ob Defender den Offline-Scan für den nächsten Neustart vorbereitet hat.

Öffne die Ereignisanzeige und navigiere zu:

Anwendungs- und Dienstprotokolle → Microsoft → Windows → Windows Defender → Operational

Microsoft nennt hier die Ereignis-ID 2030. Sie zeigt an, dass Microsoft Defender Antivirus den Offline-Scan für den nächsten Neustart konfiguriert hat.

Ist dieser Eintrag vorhanden, der Rechner startet aber trotzdem direkt wieder in Windows, liegt das Problem nicht einfach daran, dass der Scan in Windows-Sicherheit gar nicht ausgelöst wurde. Dann sollte die Ursache genauer untersucht werden.

Startet der Defender Offline-Scan trotz dieser Schritte nicht, kann auch ein allgemeineres Windows-Problem dahinterstecken. Weitere Ansätze findest du in meiner Übersicht zum Beheben von Windows-Fehlern.

Offline-Scan, vollständiger Scan oder Schnellscan?

Die verschiedenen Scanarten in Windows-Sicherheit haben unterschiedliche Aufgaben. Der Offline-Scan ist deshalb nicht automatisch für jede Situation die beste Wahl.

ScanartSinnvoll für
SchnellscanSchnelle Kontrolle häufig betroffener Bereiche
Vollständige ÜberprüfungAusführlichere Kontrolle von Dateien und Programmen
Benutzerdefinierte ÜberprüfungBestimmte Dateien oder Ordner gezielt prüfen
Defender Offline-ScanHartnäckige oder sich versteckende Malware untersuchen

Wenn du lediglich eine verdächtige heruntergeladene Datei überprüfen möchtest, ist ein Offline-Scan unnötig. Eine einzelne Datei oder einen Ordner kannst du direkt mit Microsoft Defender untersuchen.

Bei einem allgemeinen Verdacht kannst du zunächst einen normalen Scan durchführen. Taucht eine Bedrohung wiederholt auf oder besteht trotz normaler Überprüfung weiterhin ein begründeter Malware-Verdacht, ist der Offline-Scan der sinnvollere nächste Schritt.

Was tun, wenn der Offline-Scan Malware findet?

Findet Microsoft Defender eine Bedrohung, solltest du zunächst im Schutzverlauf kontrollieren, was erkannt wurde und welche Aktion durchgeführt wurde. Defender kann erkannte Dateien beispielsweise unter Quarantäne stellen oder entfernen.

Danach empfiehlt sich eine erneute Überprüfung des Systems. Besonders bei einer zuvor wiederkehrenden Infektion solltest du beobachten, ob Microsoft Defender dieselbe Bedrohung nach dem nächsten Neustart erneut meldet.

Taucht die Schadsoftware weiterhin auf, kann eine tiefergehende Bereinigung notwendig sein. Bei einem stark kompromittierten System kann letztlich auch das Zurücksetzen von Windows 11 oder eine saubere Neuinstallation die sicherere Lösung sein.

Wichtige persönliche Dateien sollten dabei nur aus einem vertrauenswürdigen Backup wiederhergestellt werden. Programme solltest du nach einer Neuinstallation aus ihren ursprünglichen und vertrauenswürdigen Quellen neu installieren, statt alte Programmdateien aus dem möglicherweise infizierten System zu übernehmen.

Fazit: Offline-Scan gezielt bei Malware-Verdacht einsetzen

Der Windows Defender Offline-Scan ist vor allem dann sinnvoll, wenn ein normaler Virenscan nicht weiterhilft oder eine Bedrohung nach der Bereinigung immer wieder auftaucht. Weil Windows 11 während der Überprüfung nicht normal läuft, haben aktive Schadprogramme schlechtere Möglichkeiten, sich vor Defender zu verstecken.

Für die normale Sicherheitskontrolle würde ich weiterhin den integrierten Echtzeitschutz und die üblichen Scanoptionen verwenden. Bei hartnäckigem Malware-Verdacht ist der Offline-Scan dagegen einer der sinnvollsten nächsten Schritte, bevor deutlich aufwendigere Maßnahmen wie das Zurücksetzen oder eine Neuinstallation von Windows notwendig werden.

Gefällt dir Dirks-Computerecke? Mit einem Klick kannst du diese Seite bei Google als bevorzugte Quelle festlegen – dann bekommst du meine Artikel in der Google-Suche und in den KI-Übersichten bevorzugt angezeigt.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert