Automatize verificações antivírus com o Microsoft Defender Ele permite que você mantenha seus computadores protegidos sem interromper seu trabalho diário, executando verificações periódicas quando o sistema estiver ocioso ou durante períodos definidos por você. Neste artigo, explicamos em detalhes como essas verificações automáticas funcionam, quais tipos existem e como escolher a mais adequada para cada cenário.
Também analisamos alguns otimizações de desempenho para evitar varreduras desnecessárias, Limitações importantes, como o manuseio de e-mail e unidades de rede mapeadas, bem como melhorias na inteligência contra ameaças, como análise automática de detonação de arquivos e URLs, integradas à experiência do Defender XDR.
O que queremos dizer com verificações automáticas no Microsoft Defender?
As análises automáticas são Verificações agendadas que aumentam a proteção em tempo real do Microsoft Defender Antivirus, que inspeciona arquivos quando eles são abertos ou fechados e quando você navega pelas pastas. O objetivo é verificar seu computador periódica e proativamente, de preferência quando você não o estiver usando, para minimizar o impacto na produtividade.
Além da programação regular, você pode forçar revisões pontuais sob demanda e até mesmo acionar varreduras remotas do portal Microsoft Defender, dando a você controle total para responder a sinais de possível infecção ou para verificar se uma ameaça anterior foi completamente erradicada.

Tipos de verificação no Microsoft Defender: rápida, completa e personalizada
- Exame rápido (recomendado)Este tipo de verificação verifica locais críticos onde o malware frequentemente estabelece persistência. Combinado com proteção em tempo real, ele oferece cobertura robusta contra ameaças que começam no sistema e contra malware no nível do kernel, sem consumo excessivo de recursos.
- Novidade relevante do exame rápido- Desde a atualização da plataforma de dezembro de 2023 (4.18.2311.xx), uma versão de visualização de 'A verificação rápida inclui exclusões' está disponível para verificar arquivos e diretórios durante a verificação rápida que são excluídos da proteção em tempo real usando exclusões contextuais.
- exame completo. Ele começa com uma verificação rápida e, em seguida, verifica todos os discos fixos montados, bem como unidades removíveis ou de rede, se você configurar. Isso pode levar horas ou até dias, dependendo do volume e do tipo de dados.
- Exame personalizado. Ele se concentra nos caminhos que você escolher: pastas específicas, uma unidade USB, um local de rede específico, etc. É útil para validar mídia portátil ou áreas do sistema que você deseja verificar especificamente.
Agendar verificações automáticas: opções e etapas
Os exames agendados são adicional à proteção em tempo real e pode ser definida diariamente ou semanalmenteExistem dois modos de agendamento nativos: diário (apenas verificação rápida) e semanal (rápida ou completa). As verificações agendadas são executadas com base no fuso horário local do dispositivo.
Se preferir ajustar sua programação no Windows, você pode usar o Agendador de tarefasComo guia geral, estas são as principais etapas:
- Na barra de pesquisa, digite 'Agendador de Tarefas' e abra o aplicativo.
- No painel esquerdo, expanda 'Biblioteca do Agendador de Tarefas' > 'Microsoft' > 'Windows' e navegue até a pasta 'Windows Defender'.
- No painel central, clique duas vezes em "Verificação agendada do Windows Defender".
- Em Propriedades de Verificação Agendada, vá até a aba 'Gatilhos' e escolha 'Novo'.
- Especifica a frequência com o qual você deseja que o exame seja executado e o horário de início que preferir.
Otimização de desempenho programada para exames rápidos
Para minimizar o impacto, O Defender pode pular uma verificação rápida agendada se uma verificação "qualificada" já tiver sido executada nos últimos 7 diasEssa otimização se aplica somente a verificações rápidas agendadas; ela não afeta verificações rápidas manuais sob demanda.
Caso não sejam cumpridas as condições internas de qualificação do último exame rápido, a otimização não se aplica e o sistema iniciará uma verificação agendada. Embora os critérios detalhados não estejam listados neste trecho, a intenção é evitar repetições desnecessárias sem comprometer a proteção.
Pontos principais e boas práticas a serem considerados:
- Proteção em tempo real + verificação rápidaA combinação de ambos proporciona uma cobertura forte, pois a proteção em tempo real inspeciona cada arquivo aberto ou fechado e cada pasta acessada pelo usuário, enquanto a proteção rápida verifica os locais de persistência.
- Proteção na nuvemA proteção baseada em nuvem e o acesso controlado facilitam a avaliação dos arquivos acessados usando os mais recentes modelos de inteligência e aprendizado de máquina baseados em nuvem.
- Escalada para exame completo para certas detecçõesSe a proteção em tempo real detectar malware e inicialmente não conseguir determinar a extensão dos arquivos afetados, o Defender poderá iniciar uma verificação completa como parte do processo de correção.
- Impacto e duraçãoExames completos consomem mais recursos e podem levar mais tempo. Considere sua agenda com cuidado e priorize o exame rápido como opção padrão, reservando o exame completo para casos específicos.
Configuração usando Intune, Configuration Manager e Política de Grupo
- Microsoft IntuneVocê pode configurar as configurações de verificação e restrição de dispositivos no Intune, incluindo o gerenciamento do Defender Antivirus no Windows 10 e no Windows 11. A exibição do Endpoint Security permite que você aplique políticas antivírus centralmente.
- Gerenciador de configuração do Microsoft (ramificação atual)Se você usar o ConfigMgr, poderá criar e implantar políticas antimalware usando a seção Configurações de verificação, definindo cadências e comportamentos para clientes gerenciados.
- Política de Grupo (GPO)No Console de Gerenciamento de Políticas de Grupo, edite o GPO desejado e navegue até "Configuração do Computador" > "Modelos Administrativos" > "Componentes do Windows" > "Antivírus Microsoft Defender". Selecione o local apropriado e ajuste as políticas conforme necessário. Aplique com "OK" e repita para as demais opções.
Principais opções de GPO e parâmetros associados
- Exame de e-mail (Verificar > Habilitar verificação de e-mail). Padrão: Desabilitado. PowerShell:
-DisableEmailScanningVeja as limitações de e-mail abaixo. - Exame de RoteiroHabilitado por padrão. Permite habilitar ou manter a verificação de scripts. Referência: Defender/AllowScriptScanning.
- Exame de Pontos de Reanálise (Verificar > Habilitar Varredura de Ponto de Reanálise). Padrão: Desativado. Parâmetro direto indisponível; consulte o Guia de Pontos de Reanálise.
- Unidades de rede mapeadas no exame completo (Verificar > Executar verificação completa nas unidades de rede mapeadas). Padrão: Desativado. PowerShell:
-DisableScanningMappedNetworkDrivesForFullScan. - Arquivos de arquivo (Verificar > Verificar Arquivos Compactados). Habilitado por padrão. PowerShell:
-DisableArchiveScanningA lista de exclusão de extensão tem prioridade. - Arquivos de rede (Verificar > Verificar Arquivos de Rede). Desativado por padrão. PowerShell:
-DisableScanningNetworkFilesAlguns modelos também mostram a 'Configuração de verificação de arquivos de rede' como habilitada por padrão; observe as possíveis diferenças entre as versões do ADMX. - Executáveis empacotados (Verificar > Verificar Arquivos Executáveis Empacotados). Habilitado por padrão. Esta opção foi removida de determinados Modelos Administrativos do Windows 11 (21H2, 22H2 e 23H2). Não há configuração equivalente.
- drives removíveis (Verificar > Verificar unidades removíveis somente durante verificações completas). Padrão: Desativado. PowerShell:
-DisableRemovableDriveScanning. - Profundidade máxima dos arquivos compactados (Verificar > Especificar Profundidade Máxima). Padrão 0. Nenhum parâmetro disponível.
- Uso máximo da CPU (Verificação > Porcentagem máxima de CPU durante uma verificação). Padrão: 50. PowerShell:
-ScanAvgCPULoadFactorÉ uma média de referência, não um limite rígido; testes manuais a ignoram. - Tamanho máximo do arquivo de arquivo (Verificar > Especificar tamanho máximo em KB). O padrão é ilimitado (valor 0 significa sem limite). Nenhum parâmetro disponível.
- Baixa prioridade de CPU para exames agendados. Desativado por padrão. Nenhum parâmetro direto.
- Tipo de limitação da CPU. Desativado por padrão. PowerShell:
-ThrottleForScheduledScanOnly. - Incluir excluídos no exame rápido (Verificar > Verificar arquivos e diretórios excluídos durante a verificação rápida). Desativado por padrão. Relacionado à capacidade de visualizar exclusões.
Execute exames sob demanda e remotamente
Portal do Microsoft Defender (security.microsoft.com)Você pode iniciar uma verificação remota em um dispositivo:
- Aceda ao portal e faça login.
- Abra a página do dispositivo objetivo
- Selecione as reticências (…) e escolha 'Executar verificação antivírus'.
- Escolha o tipo de exame entre rápido ou completo, adicione um comentário e confirme.
Verifique o status no Centro de AçõesAcesse "Ações e Envios" > "Central de Ações" > aba "Histórico". Em "Filtros", selecione o tipo de ação "Iniciar Verificação Antivírus", aplique-o e revise o status. Você verá o status "Concluído" quando a verificação for concluída.
Microsoft Intune. Você tem duas rotas comuns para fazer um exame:
- Segurança de endpoint > Antivírus: Na lista de ações, selecione Verificação rápida (recomendado) ou Verificação completa no Windows 10 ou Windows 11.
- Dispositivos > Todos os dispositivos: Vá até o dispositivo desejado, selecione '… Mais' e execute a Verificação Rápida ou a Verificação Completa.
Aplicativo de segurança do WindowsNo próprio ponto de extremidade, você pode iniciar uma verificação a partir do aplicativo nativo de segurança do Windows, ideal para verificações pontuais.
PowerShell. Para iniciar um exame use Start-MpScan. Se você deseja que a verificação rápida inclua as exclusões, defina a preferência com Set-MpPreference -QuickScanIncludeExclusions 1.
Linha de comando (mpcmdrun.exe). Usos mpcmdrun.exe -scan -scantype 1 para uma varredura rápida. O utilitário oferece outros parâmetros para caminhos completos ou específicos, úteis em scripts ou ambientes sem interface.
WMI. Através da aula MSFT_MpScan e seu método Start Você pode automatizar verificações de ferramentas de gerenciamento que orquestram chamadas WMIv2.

Novidades: Análise automática de detonação para arquivos e URLs
Inteligência de ameaças do Microsoft Defender (MDTI) incorpora uma capacidade de detonação automática de arquivos e URLs, integrado à interface do Defender XDR. Ao pesquisar um arquivo ou URL sem resultados de reputação, um processo assíncrono de detonação em segundo plano é acionado, principalmente na região dos EUA.
Se não houver reputação ou detonação inicialmente, o MDTI tentará novamente a consulta para esse arquivo ou URL em segundo plano. Embora não haja um SLA fixo para volume e disponibilidade, a meta operacional é entregar resultados em aproximadamente duas horas, dependendo da carga do sistema.
Esta automação expande a base de conhecimento sobre o cenário global de ameaças, dando às equipes de segurança uma visão mais profunda e oportuna de arquivos e URLs desconhecidos para fortalecer as defesas.
Aplica-se a plataformas e versões
Os recursos descritos são direcionados a endpoints do Windows gerenciados com o Microsoft Defender Antivirus.. Em particular, a otimização para pular verificações rápidas agendadas se aplica à Atualização de Aniversário do Windows 10 (1607) e posterior, e ao Windows Server 2016 (1607) e posterior, excluindo instalações do Core Server.
Fortaleça sua postura de segurança revisando a documentação das melhores práticas do exame e considerações sobre o Microsoft Defender Antivirus, bem como ajuda e recursos de aprendizagem do Microsoft Security.