Por qué el análisis sin conexión ve lo que un escaneo normal no ve
Un análisis normal de Defender corre dentro de Windows, codo con codo con todos los demás procesos de la máquina. El malware moderno aprovecha justo eso: corre con los mismos privilegios, engancha las mismas API con las que un antivirus enumera archivos y sencillamente esconde su cuerpo del escaneo. El análisis sin conexión le quita esa ventaja de local: el PC se reinicia en un entorno mínimo y de confianza construido sobre Windows RE, tu Windows completo no llega a cargarse y la infección no se ejecuta. Desde ahí Defender lee el disco directamente y lo ve todo: registros de arranque, archivos bloqueados, copias camufladas.
El objetivo de este análisis es la peor categoría de amenazas: rootkits y bootkits que se anclan por debajo del sistema en marcha, y malware que se defiende a sí mismo matando procesos de antivirus a la vista. No es una versión «más profunda» del escaneo rápido: el disco es el mismo, pero el punto de mira es inalcanzable para la infección. En esa diferencia está todo el sentido del reinicio.
- Un análisis rápido o completo dice que el PC está limpio, pero los pop-ups, la portada secuestrada o los procesos desconocidos no desaparecen
- La misma amenaza reaparece en el historial de protección tras cada reinicio, por mucho que la elimines
- El propio Defender falla: se apaga, sus opciones quedan en gris, la protección en tiempo real se muere una y otra vez
- Los archivos se cifraron o renombraron en masa — comportamiento clásico de ransomware — y hay que desinfectar la máquina primero
- El navegador redirige las búsquedas y mete anuncios aunque cada análisis acabe limpio
- Ejecutaste una utilidad gratuita dudosa como administrador y quieres certeza de que no dejó nada instalado
Cómo lanzar el análisis
Abre Seguridad de Windows — Configuración → Privacidad y seguridad → Seguridad de Windows, o escribe seguridad de windows en Inicio — y ve a «Protección antivirus y contra amenazas» → «Opciones de análisis». Baja hasta «Análisis sin conexión de Microsoft Defender», márcalo y pulsa «Examinar ahora»; aparecerá el aviso de UAC. Antes guarda tu trabajo y enchufa el portátil: el PC se reinicia al momento, muestra una pantalla de progreso de Defender durante unos 15 minutos y vuelve solo a la pantalla de bloqueo. No mantengas pulsado el botón de encendido durante el análisis: no dañará tus archivos, pero tendrás que empezar de nuevo.
La vía de consola hace lo mismo: un PowerShell con permisos de administrador y el comando Start-MpWDOScan programa el análisis sin conexión y reinicia la máquina. Si hay un antivirus de terceros instalado y activo, Defender pasa a modo pasivo y la opción sin conexión desaparece de la lista. Es comportamiento esperado, no un fallo, y afecta por igual a todas las opciones de análisis de Defender.
Tras el reinicio: leer el resultado
Al terminar, el PC vuelve a Windows y muestra un resumen de lo encontrado; los detalles quedan en «Protección antivirus y contra amenazas» → «Historial de protección». Si detectó y eliminó algo, tómalo como el principio de la limpieza, no como el final: desinstala los programas que trajeron la infección, repasa las extensiones y la portada del navegador, mira qué arranca con el sistema. Como el malware que corrió con derechos de administrador pudo tocar archivos del sistema, un sfc /scannow de control cuesta muy poco.
No tiene sentido programar análisis sin conexión de rutina: cuestan un reinicio y un cuarto de hora. Lánzalos ante la sospecha: comportamiento raro con un análisis normal «limpio» es justo el caso para el que existe esta herramienta. Antes de empezar, actualiza las firmas de Defender («Protección antivirus y contra amenazas» → «Actualizaciones de protección contra virus y amenazas» → «Buscar actualizaciones») para que el pase sin conexión use bases frescas.
Preguntas y respuestas
¿Cuánto dura el análisis sin conexión de Microsoft Defender?
Normalmente unos 15 minutos con el reinicio incluido; en un HDD lento, 20–25. No se puede usar el PC mientras corre.
¿El análisis sin conexión borra archivos personales?
No. A cuarentena o eliminación solo va lo que se reconoce como malicioso: documentos, fotos y programas quedan intactos.
¿Por qué no aparece la opción de análisis sin conexión de Defender?
Casi siempre porque hay un antivirus de terceros activo y Defender queda en modo pasivo. Desinstala o desactiva el otro antivirus y la opción vuelve.
Consulta qué incluye antes de comprar.
La prueba única de 30 minutos incluye las funciones básicas. Las funciones marcadas PRO permanecen bloqueadas hasta activar una licencia de pago.
Sigue leyendo
Escríbenos: [email protected]