Wissensdatenbank →5 Min. LesezeitAktualisiert: 2026-09-21

Microsoft Defender Offline-Überprüfung in Windows 11 ausführen

Die Offline-Überprüfung von Microsoft Defender startet den PC neu und durchsucht das ganze System aus einer vertrauenswürdigen Windows-RE-Umgebung, bevor Windows selbst lädt — laufende Schadsoftware kann sich ihr nicht in den Weg stellen. Gestartet wird sie in der Windows-Sicherheit unter „Viren- und Bedrohungsschutz“ → „Überprüfungsoptionen“. Der komplette Durchlauf dauert rund 15 Minuten, danach startet der PC von selbst zurück auf den Desktop.

Warum die Offline-Überprüfung sieht, was ein normaler Scan verpasst

Ein gewöhnlicher Defender-Scan läuft innerhalb von Windows, Seite an Seite mit jedem anderen Prozess der Maschine. Moderne Schadsoftware nutzt genau das aus: Sie läuft mit denselben Rechten, hängt sich in ebendie APIs, mit denen ein Virenschutz Dateien auflistet, und versteckt ihren eigenen Körper schlicht vor der Prüfung. Die Offline-Überprüfung nimmt diesen Heimvorteil weg — der PC startet in eine minimale, vertrauenswürdige Umgebung auf Basis der Windows RE, das volle Windows lädt nie, und die Infektion kommt gar nicht zum Laufen. Von dort liest Defender die Platte direkt und sieht alles: Bootsektoren, gesperrte Dateien, getarnte Kopien.

Die Überprüfung zielt auf die böseste Kategorie von Bedrohungen: Rootkits und Bootkits, die sich unterhalb des laufenden Systems verankern, und sich selbst verteidigende Schadsoftware, die Antivirus-Prozesse beim Erscheinen abschießt. Sie ist keine „tiefere“ Variante des Schnellscans — die Platte ist dieselbe, aber der Blickpunkt bleibt der Infektion unerreichbar. Genau in diesem Unterschied liegt der ganze Sinn des Neustarts.

  • Schnell- oder Vollprüfung meldet einen sauberen PC, doch Pop-ups, entführte Startseite oder unbekannte Prozesse verschwinden nicht
  • Dieselbe Bedrohung taucht nach jedem Neustart im Schutzverlauf wieder auf, egal wie oft man sie entfernt
  • Defender selbst spinnt: schaltet sich ab, seine Optionen sind ausgegraut, der Echtzeitschutz stirbt ständig
  • Dateien wurden massenhaft verschlüsselt oder umbenannt — klassisches Erpressungsverhalten — und die Maschine muss zuerst desinfiziert werden
  • Der Browser leitet Suchanfragen um und blendet Werbung ein, obwohl jeder Scan sauber endet
  • Sie haben ein dubioses Gratis-Tool als Administrator laufen lassen und wollen Gewissheit, dass sich nichts eingenistet hat

So starten Sie die Überprüfung

Öffnen Sie die Windows-Sicherheit — Einstellungen → „Datenschutz und Sicherheit“ → „Windows-Sicherheit“, oder tippen Sie windows-sicherheit einfach im Startmenü — und gehen Sie zu „Viren- und Bedrohungsschutz“ → „Überprüfungsoptionen“. Scrollen Sie zu „Microsoft Defender Offline-Überprüfung“, wählen Sie sie und klicken Sie auf „Jetzt überprüfen“; eine UAC-Rückfrage erscheint. Speichern Sie vorher Ihre Arbeit und stecken Sie das Notebook ans Netz: Der PC startet sofort neu, zeigt etwa 15 Minuten lang einen Defender-Fortschrittsbildschirm und kehrt von selbst zum Sperrbildschirm zurück. Drücken Sie während der Prüfung nicht die Netzschalter-Taste — Dateien beschädigt das nicht, aber der Durchlauf beginnt dann von vorn.

Über die Kommandozeile geht dasselbe: eine PowerShell mit Administratorrechten und der Befehl Start-MpWDOScan plant die Offline-Überprüfung und startet die Maschine neu. Ist ein Fremd-Antivirus installiert und aktiv, schaltet Defender in den passiven Modus, und die Offline-Option verschwindet aus der Liste. Das ist erwartetes Verhalten, kein Fehler — und es gilt für jede Defender-Prüfoption gleichermaßen.

Nach dem Neustart: das Ergebnis lesen

Ist die Prüfung fertig, startet der PC zurück in Windows und zeigt eine Zusammenfassung der Funde; die Einzelheiten bleiben unter „Viren- und Bedrohungsschutz“ → „Schutzverlauf“ erhalten. Wurde etwas gefunden und entfernt, betrachten Sie das als Anfang der Aufräumarbeiten, nicht als deren Ende: deinstallieren Sie die Programme, über die die Infektion kam, prüfen Sie Browser-Erweiterungen und Startseite, sehen Sie nach, was beim Systemstart mitläuft. Weil Schadsoftware mit Administratorrechten an Systemdateien gefasst haben könnte, ist ein kontrollierender sfc /scannow eine billige Versicherung.

Offline-Überprüfungen nach Zeitplan zu jagen bringt nichts — sie kosten einen Neustart und eine Viertelstunde. Starten Sie sie bei Verdacht: seltsames Verhalten bei gleichzeitig „sauberem“ Normal-Scan ist genau der Fall, für den es dieses Werkzeug gibt. Frischen Sie vorher die Defender-Signaturen auf („Viren- und Bedrohungsschutz“ → „Virenschutzupdates“ → „Nach Updates suchen“), damit der Offline-Durchlauf mit aktuellen Signaturen arbeitet.

Fragen und Antworten

Wie lange dauert die Microsoft Defender Offline-Überprüfung?

In der Regel rund 15 Minuten inklusive Neustart, auf langsamen HDDs 20–25. Während der Lauf lässt sich der PC nicht benutzen.

Löscht die Offline-Überprüfung persönliche Dateien?

Nein. In Quarantäne oder zum Entfernen landet nur, was als bösartig erkannt wird — Dokumente, Fotos und Programme bleiben unangetastet.

Warum fehlt die Option „Microsoft Defender Offline-Überprüfung“?

Fast immer, weil ein Fremd-Antivirus aktiv ist und Defender im passiven Modus läuft. Deinstallieren oder deaktivieren Sie den anderen Schutz — die Option kommt zurück.

Vor dem Kauf genau wissen, was enthalten ist.

Der einmalige 30-Minuten-Test umfasst Basisfunktionen. PRO-markierte Werkzeuge bleiben bis zur Aktivierung einer kostenpflichtigen Lizenz gesperrt.

Weiterlesen

Alle Artikel · FAQ

Schreiben Sie uns: [email protected]