Зелёный значок в «Безопасности Windows» сам по себе не доказывает, что антивирусный движок Microsoft Defender работает. Обратная ситуация тоже возможна: интерфейс сообщает, что защита выключена, хотя Defender продолжает проверять файлы. Microsoft прямо описывает «Безопасность Windows» как отдельное приложение, которое собирает сведения от защитных компонентов, включая Microsoft Defender Antivirus.
Разница стала особенно заметна в августе и сентябре 2026 года. Windows могла показывать уведомление «Microsoft Defender Antivirus is turned off», хотя антивирус продолжал работать. Microsoft исправила ошибку 17 сентября в платформе Defender 4.18.26080.4. Поэтому при противоречивых сообщениях лучше проверить защиту на четырёх уровнях: интерфейс → состояние Defender через PowerShell → службы и параметры → тестовое обнаружение.
Для первой проверки откройте « Безопасность Windows» → «Защита от вирусов и угроз» → «Кто меня защищает?» → «Управление поставщиками». В разделе антивируса должно быть указано, какой продукт сейчас отвечает за защиту. Microsoft также рекомендует смотреть здесь текущего поставщика антивирусной защиты.
Если интерфейс показывает ошибку, не пытайтесь сразу включать службы вручную или менять реестр. Сначала проверьте фактический режим работы Defender через PowerShell.
Как проверить Defender через Get-MpComputerStatus
Откройте PowerShell или Терминал Windows и выполните команду:
Get-MpComputerStatus | Select-Object AMRunningMode,AMServiceEnabled,AntivirusEnabled,RealTimeProtectionEnabled,BehaviorMonitorEnabled,IsTamperProtected,AMProductVersion,AMEngineVersion,AntivirusSignatureVersion,AntivirusSignatureLastUpdated
Команда Get-MpComputerStatus запрашивает состояние антивирусной подсистемы напрямую. Для обычного домашнего компьютера с Microsoft Defender в роли основного антивируса нормальная картина выглядит так:
| Параметр | Что желательно увидеть | Что означает |
|---|---|---|
AMRunningMode
|
Normal
|
Defender работает как основной антивирус. |
AMServiceEnabled
|
True
|
Антивирусная служба включена. |
AntivirusEnabled
|
True
|
Антивирусная защита активна. |
RealTimeProtectionEnabled
|
True
|
Файлы и процессы проверяются в реальном времени. |
BehaviorMonitorEnabled
|
True
|
Работает анализ поведения программ. |
IsTamperProtected
|
True
|
Включена защита параметров Defender от несанкционированных изменений. |
Для быстрой диагностики главные значения: AMRunningMode, AMServiceEnabled, AntivirusEnabled и RealTimeProtectionEnabled. Если режим равен Normal, а три остальных параметра имеют значение True, Defender работает как активный антивирус с защитой в реальном времени.
Поля AMProductVersion, AMEngineVersion и AntivirusSignatureVersion показывают версии платформы, антивирусного движка и базы защитных данных. AntivirusSignatureLastUpdated позволяет проверить дату последнего обновления. База защитных данных обновляется гораздо чаще самой платформы, поэтому номера версий у компонентов различаются.
Значение Passive у AMRunningMode не всегда говорит о неисправности. В пассивном режиме Microsoft Defender Antivirus не выступает основным антивирусом. Такой режим применяется в определённых конфигурациях с Microsoft Defender for Endpoint и сторонними защитными продуктами. Если на обычном домашнем компьютере установлен другой антивирус, Defender также может перестать выполнять роль основной защиты.
Как проверить службы, облачную защиту и дополнительные функции
Состояние основной службы можно посмотреть командой:
Get-Service WinDefend
При активном Microsoft Defender Antivirus служба WinDefend обычно имеет состояние Running. Microsoft также указывает процесс MsMpEng.exe как основной процесс антивирусной службы. Для расширенной диагностики Microsoft публикует отдельную инструкцию по службам и драйверам Defender. Самостоятельно менять тип запуска системных служб без причины не стоит.
Параметры облачной защиты, сетевой защиты и блокировки потенциально нежелательных программ можно вывести одной командой:
Get-MpPreference | Select-Object MAPSReporting,SubmitSamplesConsent,CloudBlockLevel,EnableNetworkProtection,PUAProtection
По текущей документации Microsoft, значение MAPSReporting = 2 подтверждает включённую облачную защиту. Если образцы отправляются автоматически, SubmitSamplesConsent обычно имеет значение 1 или 3. CloudBlockLevel показывает настроенный уровень облачной блокировки.
Для Network Protection значение 0 означает отключённую функцию, 1 означает блокировку опасных соединений, 2 означает режим аудита без блокировки. Для защиты от потенциально нежелательных приложений PUAProtection использует похожую схему: 0 выключено, 1 блокировка, 2 аудит. Microsoft отдельно описывает значения PUA Protection.
Tamper Protection проверяется через IsTamperProtected. Microsoft указывает, что True означает активную защиту от изменения критических параметров Defender.
Как проверить Defender тестом EICAR и журналом событий
Самая убедительная проверка для домашнего компьютера – не только прочитать параметры, но и протестировать, обнаруживает ли Defender реальную угрозу. Для такой проверки используют EICAR, специальный безвредный файл, который антивирусы распознают как тестовую угрозу. EICAR не содержит вирусного кода. Microsoft сама предлагает такой способ проверки Defender.
Безопасный порядок действий: включите защиту в реальном времени → откройте официальную страницу EICAR или инструкцию Microsoft → создайте либо скачайте тестовый файл → проверьте реакцию Defender. При исправной защите файл должен быть обнаружен и обычно помещён в карантин или заблокирован.
Если браузер сам заблокировал загрузку раньше, чем появилось событие Defender, такой результат ещё не доказывает, что антивирусный движок работает. Для чистого теста удобнее создать EICAR-файл локально по инструкции Microsoft. Если файл остаётся доступным, сначала проверьте RealTimeProtectionEnabled, исключения Defender и активного поставщика антивирусной защиты.
Историю работы движка можно посмотреть через « Просмотр событий» → «Журналы приложений и служб» → Microsoft → Windows → Windows Defender → Operational. Microsoft документирует этот журнал как основной источник событий Defender. Например, событие 5001 означает, что защита в реальном времени отключена, а 5007 сообщает, что изменилась конфигурация. Само событие 5007 не доказывает заражение, поскольку легитимные обновления и изменение настроек тоже создают такие записи.
Журнал можно прочитать и через PowerShell:
Get-WinEvent -LogName 'Microsoft-Windows-Windows Defender/Operational' -MaxEvents 30
После того как сторонний антивирус удалён, Microsoft Defender обычно должен снова стать активным автоматически. Проверьте компьютер после перезагрузки по цепочке: «Управление поставщиками» → AMRunningMode → RealTimeProtectionEnabled → Get-Service WinDefend → тест EICAR. Если интерфейс говорит, что Defender выключен, но PowerShell показывает Normal и несколько ключевых параметров True, ориентируйтесь на совокупность технических проверок, а не на одно уведомление. Для сентябрьского сбоя 2026 года также проверьте, установлена ли платформа 4.18.26080.4 или более новая.
Вопросы и ответы
Как понять, что Microsoft Defender точно включён?
Для обычного компьютера без стороннего антивируса проверьте AMRunningMode = Normal, AMServiceEnabled = True, AntivirusEnabled = True и RealTimeProtectionEnabled = True. Затем проведите безопасный тест EICAR. Когда совпадают несколько независимых признаков, это надёжнее одного зелёного значка в «Безопасности Windows».
Почему Windows пишет, что Defender отключён, хотя он работает?
Приложение «Безопасность Windows» и антивирусный движок работают как разные компоненты. Ошибка интерфейса или службы состояния может показать неверные сведения. В августе и сентябре 2026 года Microsoft подтверждала такой сбой и исправила его в платформе Defender 4.18.26080.4. Если сведения противоречат друг другу, проверьте Get-MpComputerStatus, службу WinDefend и тестовое обнаружение.
Какая команда показывает состояние Microsoft Defender?
Используйте команду Get-MpComputerStatus в PowerShell. Для быстрой проверки смотрите AMRunningMode, AMServiceEnabled, AntivirusEnabled и RealTimeProtectionEnabled. На обычном компьютере, где Defender служит основным антивирусом, обычно ожидаются Normal и значения True.
Что означает AMRunningMode Normal в Microsoft Defender?
AMRunningMode = Normal означает, что Microsoft Defender Antivirus работает в обычном активном режиме. Вместе с AntivirusEnabled = True и RealTimeProtectionEnabled = True такой результат показывает, что Defender выполняет роль активного антивируса.
Что означает Passive в AMRunningMode?
Passive означает пассивный режим Microsoft Defender Antivirus. В таком состоянии Defender не выступает основным антивирусом. Режим может встречаться в определённых корпоративных конфигурациях с Microsoft Defender for Endpoint и другими средствами защиты. Сам по себе режим Passive не означает, что что-то работает неправильно.
Как проверить защиту Microsoft Defender в реальном времени?
Выполните Get-MpComputerStatus и найдите параметр RealTimeProtectionEnabled. Значение True означает, что защита в реальном времени включена. Дополнительно можно проверить журнал Windows Defender Operational. Событие 5001 показывает, что защита в реальном времени отключена.
Как проверить службу Microsoft Defender?
Откройте PowerShell и выполните Get-Service WinDefend. При активном Microsoft Defender Antivirus служба WinDefend обычно имеет состояние Running. Если команда сообщает, что служба не найдена, не скрывайте ошибку и проверьте состояние Windows, установленный сторонний антивирус и системные компоненты Defender.
Как проверить, обновлены ли базы Microsoft Defender?
Команда Get-MpComputerStatus показывает AntivirusSignatureVersion и AntivirusSignatureLastUpdated. Первое поле содержит версию защитных данных, второе показывает время последнего обновления. Не сравнивайте номер базы с версией платформы или движка, поскольку разные компоненты обновляются независимо.
Как проверить облачную защиту Microsoft Defender?
Выполните Get-MpPreference | Select-Object MAPSReporting,SubmitSamplesConsent,CloudBlockLevel. Значение MAPSReporting = 2 указывает на включённую облачную защиту. Остальные параметры показывают правила отправки образцов и уровень облачной блокировки.
Почему Microsoft Defender отключился после установки другого антивируса?
Windows может передать роль основного антивируса стороннему защитному продукту. В такой конфигурации Microsoft Defender перестаёт работать как основная защита или переходит в другой режим. Посмотреть активного поставщика можно через «Безопасность Windows» → «Защита от вирусов и угроз» → «Кто меня защищает?» → «Управление поставщиками».
Можно ли проверять Defender настоящим вирусом?
Нет. Для проверки используют безвредный тестовый файл EICAR, который антивирусы распознают как тестовую угрозу. Если запустить настоящее вредоносное ПО, возникает риск потери данных, заражения других устройств и нарушения законодательства. Если браузер заблокировал EICAR раньше Defender, чтобы проверить сам антивирусный движок, используйте локальный тест по официальной инструкции Microsoft.
Вывод
Надёжная проверка Microsoft Defender состоит из нескольких независимых признаков. Проверьте активного поставщика защиты, затемGet-MpComputerStatus, службу WinDefend и параметры облачной защиты, после чего подтвердите работу безопасным тестом EICAR и журналом событий. Такой подход позволяет отличить реальное отключение антивируса от ошибки интерфейса. Проверяйте только собственные устройства и используйте безопасные тестовые файлы, соблюдая законодательство РФ и не распространяя вредоносное программное обеспечение.
