Behandeln von Problemen beim Starten des Microsoft Defender Antivirusdiensts

Im folgenden Screenshot wird Viren- & Bedrohungsschutz mit einem roten Kreuz angezeigt, mit der Meldung Der Bedrohungsdienst wurde beendet. Starten Sie ihn jetzt neu.

Screenshot der Benachrichtigung zum Schutz vor Viren und Bedrohungen.

Unter Security Providers wird das folgende Ergebnis angezeigt.

Microsoft Defender Antivirus ist deaktiviert.

Screenshot von Sicherheitsanbietern.

Der folgende Screenshot zeigt die Meldung: Der Bedrohungsdienst wurde gestoppt. Starten Sie ihn jetzt neu.

Screenshot: Bedrohungsdienst wurde beendet.

Der folgende Screenshot zeigt die Meldung : Unerwarteter Fehler. Leider ist ein Problem aufgetreten. Versuchen Sie es erneut.

Wählen Sie Schließen aus.

Screenshot eines unerwarteten Fehlers.

Ereignisse

Im Windows Defender – Operational-Ereignisprotokoll werden möglicherweise die folgenden Ereignisse angezeigt:

Ereignis 5007

Die Konfiguration von Microsoft Defender Antivirus wurde geändert. Wenn Sie dieses Ereignis erwartet haben, überprüfen Sie die Einstellungen, da es möglicherweise das Ergebnis von Schadsoftware ist.

Alter Wert Neuer Wert
HKLM\SOFTWARE\Microsoft\Windows Defender\Diagnostics\RolledbackPlatformHealthData = <OVERALL>:<BAD>, <AGE>:<36>, <DIRTY_SHUTDOWNS>:<22> Default\Diagnostics\RolledbackPlatformHealthData = 0
Default\ServiceStartStates = 0x0 HKLM\SOFTWARE\Microsoft\Windows Defender\ServiceStartStates = 0x1
HKLM\SOFTWARE\Microsoft\Windows Defender\ServiceStartStates = 0x1 Default\ServiceStartStates = 0x0
Default\ProductAppDataPath = C:\ProgramData\Microsoft\Windows Defender HKLM\SOFTWARE\Microsoft\Windows Defender\ProductAppDataPath = C:\ProgramData\Microsft\Windows Defender
Default\IsServiceRunning = 0x0 HKLM\SOFTWARE\Microsoft\Windows Defender\IsServiceRunning = 0x1
Default\ProductAppDataPath = C:\ProgramData\Microsoft\Windows Defender HKLM\SOFTWARE\Microsoft\Windows Defender\ProductAppDataPath = C:\ProgramData\Microsoft\Windows Defender
Default\IsServiceRunning = 0x0 HKLM\SOFTWARE\Microsoft\Windows Defender\IsServiceRunning = 0x1

Ereignis 5001

Die Echtzeitschutzüberprüfung von Microsoft Defender Antivirus auf Malware und andere potenziell unerwünschte Software wurde deaktiviert.

Lösung

Führen Sie die folgenden Schritte aus, um das Problem zu beheben:

  1. Überprüfen Sie die Dienste und Filtertreiber für Microsoft Defender Antivirus.

    Führen Sie den folgenden Befehl in einem PowerShell-Fenster mit erhöhten Rechten aus (ein PowerShell-Fenster, das Sie durch Auswählen von Als Administrator ausführen geöffnet haben):

    Get-Service WinDefend, WdBoot, WdFilter, WdNisSvc, WdNisDrv, SecurityHealthService, wscsvc | Format-Table -Auto DisplayName, Name, StartType, Status
    
    Anzeigename Name StartType Status Kommentare
    Windows-Sicherheitsdienst SecurityHealthService Handbuch Läuft
    Microsoft Defender Antivirus-Starttreiber WdBoot Starten Gestoppt Es ist normal, nach dem Start angehalten zu werden.
    Microsoft Defender Antivirus Mini-Filter-Treiber WdFilter Starten Wird ausgeführt Falls der Vorgang angehalten wird, überprüfen Sie die Schritte 3, 6 und 7.
    Microsoft Defender Antivirus Network Inspection System Treiber WdNisDrv Handbuch Wird ausgeführt Falls der Vorgang angehalten wird, überprüfen Sie die Schritte 3, 6 und 7.
    Microsoft Defender Antivirus-Netzwerküberprüfungsdienst WdNisSvc Handbuch Wird ausgeführt Falls der Vorgang angehalten wird, überprüfen Sie die Schritte 3, 6 und 7.
    Microsoft Defender Antivirus-Dienst WinDefend Automatisch Wird ausgeführt Falls der Vorgang angehalten wird, überprüfen Sie die Schritte 3, 6 und 7.
    wscsvc Sicherheitscenter Automatisch Wird ausgeführt
  2. Laden Sie die Microsoft Safety Scanner herunter, und führen Sie sie aus, um Schadsoftware auszuschließen.

  3. Wenn Sie Microsoft Defender Antivirus als primäres Antivirenprogramm verwenden, stellen Sie sicher, dass Sie nicht von Microsoft stammende Antivirensoftware deinstallieren.

  4. Entfernen Sie die Sicherheitsinformationen und die Engine, und setzen Sie die Plattform zurück:

    1. Führen Sie in einer Eingabeaufforderung mit erhöhten Rechten (ein Eingabeaufforderungsfenster, das Sie durch Auswahl von Als Administrator ausführen geöffnet haben) den folgenden Befehl aus:

      Tipp

      Mit diesem Befehl wird das Verzeichnis in die neueste Version der <Antimalware-Plattformversion> in %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version> geändert. Wenn dieser Pfad nicht vorhanden ist, wechselt er zu %ProgramFiles%\Microsoft Defender.

      (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
      
    2. Entfernen Sie die Sicherheitsintelligenz und die Engine:

      MpCmdRun.exe -RemoveDefinitions -All
      
    3. Setzen Sie die Plattform zurück:

      MpCmdRun.exe -ResetPlatform
      

    Weitere Informationen finden Sie unter Verwalten der Quellen für Updates für Microsoft Defender Antivirus-Schutz.

  5. Microsoft Defender Antivirus-Richtlinien sichern.

    Führen Sie in einer PowerShell-Sitzung mit erhöhten Rechten (ein PowerShell-Fenster, das Sie durch Auswählen von Als Administrator ausführen geöffnet haben) den folgenden Befehl aus:

    New-Item -Path "C:\DefenderTemp" -ItemType Directory; Invoke-Command {reg export 'HKLM\SOFTWARE\Policies\Microsoft\Windows Defender' C:\DefenderTemp\_DefenderAVBackup.reg}
    
  6. Löschen Sie alle Richtlinien, die für Microsoft Defender Antivirus festgelegt sind.

    Führen Sie den folgenden Befehl in einer PowerShell-Sitzung mit erhöhten Rechten aus:

    Remove-Item -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender' -Force
    

    Weitere Informationen finden Sie unter Problembehandlung bei Microsoft Defender Antiviruseinstellungen.

  7. Aktivieren Sie Microsoft Defender Antivirus erneut.

    Führen Sie die folgenden Befehle in einer Eingabeaufforderung mit erhöhten Rechten aus:

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe" -WdEnable
    
  8. Aktualisieren Sie Security Intelligence.

    Führen Sie die folgenden Befehle in einer Eingabeaufforderung mit erhöhten Rechten aus:

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -SignatureUpdate -MMPC
    
  9. Vergewissern Sie sich, dass der Manipulationsschutz aktiviert ist.

    Screenshot: Manipulationsschutz ist aktiviert.

  10. Führen Sie Microsoft Update aus.