n1ro°
RU

Компьютеры · Инструкция

Windows Defender снова находит угрозу после перезагрузки: что делать

Windows Defender снова находит угрозу после перезагрузки — значит очистка могла быть неполной или другой компонент.

Редакция N1RO · Проверено

Короткий ответ

Если Windows Defender снова находит угрозу после перезагрузки, зафиксируйте имя и путь, выполните полную проверку и Microsoft Defender Offline. Повторный детект часто означает, что компонент угрозы или другое ПО восстанавливает файл.

Почему одно и то же обнаружение возвращается

Повторное срабатывание после перезапуска — важный диагностический признак. Иногда Defender удаляет основной файл, но остаётся задача, служба, расширение браузера или другой компонент, который создаёт его заново. В другом сценарии вредоносное ПО активно во время обычной работы Windows и мешает очистке. Microsoft отдельно описывает ситуацию, когда malware переустанавливается сразу после перезагрузки, и рекомендует Microsoft Defender Offline для поиска скрывающихся угроз. Поэтому не стоит бесконечно нажимать «Remove» на одной карточке и считать каждый цикл новой инфекцией извне. Сначала сравните название обнаружения и полный путь. Если путь один и тот же, ищите источник восстановления. Если каждый раз появляется новый временный каталог, возможно, его создаёт работающий процесс. Зафиксируйте информацию до очистки скриншотом или заметкой: после удаления карточки эти детали легче потерять.

Важно: Одинаковое имя + одинаковый путь после каждой перезагрузки обычно указывает на незавершённую очистку или компонент, который восстанавливает файл.

Порядок действий при повторяющейся угрозе

  1. Не запускайте обнаруженный файл и не добавляйте его в исключения или Allowed threats.
  2. Откройте Protection History, запишите точное имя обнаружения, путь к файлу и статус действия. Если указано Remediation incomplete, выполните предложенные Windows шаги.
  3. Обновите Windows Security и защитные определения, затем запустите полную проверку.
  4. Удалите явно связанное нежелательное приложение через «Установленные приложения», если оно вам известно. Проверьте неизвестные расширения браузера и недавно установленные программы.
  5. Сохраните работу и запустите Microsoft Defender Offline. Компьютер перезагрузится, а проверка будет выполняться вне обычной среды Windows.
  6. После возвращения в Windows снова откройте Protection History и проверьте результат Offline Scan.
  7. Перезагрузите ПК ещё раз и повторно проверьте систему. Если угроза вернулась, не восстанавливайте подозрительные файлы из резервной копии до выяснения источника.
  8. Если система остаётся заражённой или появились необратимые изменения, рассмотрите восстановление/переустановку Windows и возврат данных только из резервной копии, созданной до заражения.

Предупреждение: Перед Offline Scan сохраните открытые документы: Microsoft Defender Offline перезапускает компьютер.

Зачем нужен Microsoft Defender Offline

Обычный антивирус работает внутри запущенной Windows вместе со всеми активными процессами. Продвинутая вредоносная программа может маскировать файлы, удерживать их открытыми или заново создавать компоненты во время очистки. Offline Scan запускается вне обычной пользовательской сессии Windows, поэтому части угрозы сложнее вмешиваться в процесс проверки. Microsoft рекомендует этот режим именно при повторяющемся malware. Это не означает, что Offline Scan гарантированно исправит любую инфекцию: если заражённая копия снова приходит из синхронизируемой папки, внешнего носителя или пользователь повторно запускает тот же установщик, источник может сохраниться. После сканирования важно проверить результат и поведение системы, а не просто увидеть перезагрузку. Если Defender пишет, что угроза удалена, но она снова возникает, сравните путь и подумайте, что могло восстановить объект после чистки.

Совет: Offline Scan — не «магически более сильная» проверка, а другой режим, полезный, когда обычной очистке мешает работающая Windows.

Что ещё может возвращать удалённый файл

  • Автозагрузка или планировщик запускают оставшийся загрузчик.
  • Установленная программа восстанавливает свой заблокированный компонент.
  • Браузер синхронизирует вредоносное расширение или профиль.
  • Облачный клиент повторно скачивает заражённый файл.
  • Пользователь снова запускает тот же установщик из Downloads.
  • Внешний USB-носитель содержит заражённый файл и подключается после перезагрузки.
  • Резервная копия создана уже после заражения и возвращает проблемные данные.

Предупреждение: После очистки не подключайте автоматически все старые USB-накопители и не запускайте прежний установщик, пока не проверите их отдельно.

Когда безопаснее восстанавливать Windows, а не продолжать точечную чистку

Если после нескольких штатных проверок и Offline Scan система продолжает восстанавливать угрозу, Defender сообщает о незавершённом исправлении, появились неизвестные администраторские учётные записи, выключаются средства защиты или изменились важные системные компоненты, доверие к текущей установке Windows снижается. Microsoft указывает, что при необратимых изменениях можно использовать сброс, восстановление или переустановку ПК, а данные по возможности возвращать из резервной копии, созданной до инфекции. Перед восстановлением отделите документы от исполняемых файлов и старых установщиков. Не копируйте обратно подозрительные .exe, .msi, скрипты и кряки «на всякий случай». Если есть признаки компрометации учётных данных, сначала очистите систему, а затем меняйте важные пароли с доверенного устройства; Microsoft рекомендует очистить заражённый ПК до смены пароля для скомпрометированной учётной записи. Проверьте также активные сессии и настройки аккаунтов, которыми пользовались на заражённом компьютере. После чистой установки сначала обновите Windows и защиту, только затем возвращайте проверенные пользовательские файлы. Цель — восстановить доверенную среду, а не добиться исчезновения одного уведомления любой ценой.

Важно: Если вредоносное ПО отключает защиту или затрагивает учётные записи, ценность «починить без переустановки» может быть ниже риска оставить скрытый компонент.

Как понять, что повторное обнаружение действительно прекратилось

После Offline Scan и удаления источника не ограничивайтесь одной чистой карточкой. Перезагрузите компьютер, подождите несколько минут и снова откройте Protection History. Затем запустите быструю проверку и убедитесь, что прежний путь не появляется заново. Если детект был связан с браузером, запустите браузер без восстановления подозрительных вкладок и проверьте список расширений. Если путь находился в облачной папке, дождитесь синхронизации и посмотрите, не вернулась ли копия с сервера. Внешние накопители подключайте по одному и сканируйте перед открытием файлов. Такой контроль нужен потому, что источник может быть не в самой Windows, а в синхронизируемом файле или повторно подключаемом носителе. Систему можно считать существенно более чистой, когда повторный детект не возникает после перезапуска, синхронизации и обычного использования, а средства защиты остаются включёнными.

Удалите исходный архив или установщик, если он заражён

Если обнаружение связано с конкретным архивом или установщиком, удалите и исходный контейнер после подтверждения, что он не нужен. Иначе пользователь может случайно распаковать заражённую копию снова. Для важных рабочих файлов сначала сохраните безопасные документы отдельно и не переносите подозрительные исполняемые компоненты.

Что учитывать

Повторное срабатывание после перезапуска — важный диагностический признак. Иногда Defender удаляет основной файл, но остаётся задача, служба, расширение браузера или другой компонент, который создаёт его заново. В другом сценарии вредоносное ПО активно во время обычной работы Windows и мешает очистке. Microsoft отдельно описывает ситуацию, когда malware переустанавливается сразу после перезагрузки, и рекомендует Microsoft Defender Offline для поиска скрывающихся угроз. Поэтому не стоит…

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Troubleshoot problems with detecting and removing malware). Пример и формулировки — редакция N1RO на 2026-09-21.