Automatisez les analyses antivirus avec Microsoft Defender Il vous permet de protéger vos ordinateurs sans interrompre votre travail quotidien, en exécutant des analyses périodiques lorsque le système est inactif ou à des périodes que vous définissez. Dans cet article, nous expliquons en détail le fonctionnement de ces analyses automatiques, les différents types d'analyses et comment choisir celle la plus adaptée à chaque situation.
Nous avons également analysé certains optimisations des performances pour éviter les analyses inutiles, Des limitations importantes telles que la gestion des e-mails et des lecteurs réseau mappés, ainsi que des améliorations de la veille sur les menaces telles que l'analyse automatique de la détonation des fichiers et des URL intégrée à l'expérience Defender XDR.
Qu'entendons-nous par analyses automatiques dans Microsoft Defender ?
Les analyses automatiques sont Analyses planifiées qui ajoutent à la protection en temps réel de Microsoft Defender Antivirus, qui inspecte les fichiers à leur ouverture ou fermeture, et lorsque vous naviguez dans les dossiers. L'objectif est d'analyser votre ordinateur de manière périodique et proactive, idéalement lorsque vous ne l'utilisez pas, afin de minimiser l'impact sur votre productivité.
En plus de la programmation régulière, vous pouvez forcer des évaluations ponctuelles à la demande et même déclencher des analyses à distance depuis le portail Microsoft Defender, vous donnant un contrôle total pour réagir aux signes d'une éventuelle infection ou pour vérifier qu'une menace précédente a été complètement éradiquée.

Types d'analyse dans Microsoft Defender : rapide, complète et personnalisée
- Examen rapide (recommandé)Ce type d'analyse vérifie les emplacements critiques où les logiciels malveillants persistent souvent. Associé à une protection en temps réel, il offre une couverture robuste contre les menaces qui proviennent du système et contre les logiciels malveillants au niveau du noyau, sans consommer excessivement de ressources.
- Nouveauté pertinente de l'examen rapide- Depuis la mise à jour de la plateforme de décembre 2023 (4.18.2311.xx), une version préliminaire de « L'analyse rapide inclut des exclusions » est disponible pour analyser les fichiers et les répertoires pendant l'analyse rapide qui sont exclus de la protection en temps réel à l'aide d'exclusions contextuelles.
- examen completL'analyse commence par une analyse rapide, puis s'étend à tous les disques fixes montés, ainsi qu'aux lecteurs amovibles ou réseau si vous le configurez. Cette opération peut prendre des heures, voire des jours, selon le volume et le type de données.
- Examen personnaliséIl se concentre sur les chemins que vous choisissez : des dossiers spécifiques, une clé USB, un emplacement réseau spécifique, etc. Il est utile pour valider les supports portables ou les zones système que vous souhaitez analyser spécifiquement.
Planifier des analyses automatiques : options et étapes
Les examens prévus sont en plus de la protection en temps réel et peut être définie sur une base quotidienne ou hebdomadaireIl existe deux modes de planification natifs : quotidien (analyse rapide uniquement) et hebdomadaire (analyse rapide ou complète). Les analyses planifiées s'exécutent en fonction du fuseau horaire local de l'appareil.
Si vous préférez affiner votre planning depuis Windows, vous pouvez utiliser le Planificateur de tâchesÀ titre indicatif, voici les étapes clés :
- Dans la barre de recherche, tapez « Planificateur de tâches » et ouvrez l'application.
- Dans le panneau de gauche, développez « Bibliothèque du planificateur de tâches » > « Microsoft » > « Windows » et accédez au dossier « Windows Defender ».
- Dans le panneau central, double-cliquez sur « Analyse planifiée de Windows Defender ».
- Dans les propriétés de l'analyse planifiée, allez dans l'onglet « Déclencheurs » et choisissez « Nouveau ».
- Spécifie la fréquence avec laquelle vous souhaitez que l'examen se déroule et l'heure de début que vous préférez.
Optimisation planifiée des performances pour des examens rapides
Pour minimiser l’impact, Defender peut ignorer une analyse rapide programmée si une analyse « qualifiée » a déjà été exécutée au cours des 7 derniers joursCette optimisation s'applique uniquement aux analyses rapides planifiées ; elle n'affecte pas les analyses rapides manuelles à la demande.
Si les conditions de qualification interne du dernier examen rapide ne sont pas rempliesL'optimisation ne s'applique pas et le système lance une analyse programmée. Bien que les critères détaillés ne soient pas répertoriés dans cet extrait, l'objectif est d'éviter toute répétition inutile sans compromettre la protection.
Points clés et bonnes pratiques à considérer :
- Protection en temps réel + analyse rapideLa combinaison des deux offre une couverture solide, car la protection en temps réel inspecte chaque fichier ouvert ou fermé et chaque dossier auquel l'utilisateur accède, tandis que la protection rapide vérifie les emplacements de persistance.
- Protection dans le cloudLa protection basée sur le cloud et l'accès contrôlé facilitent l'évaluation des fichiers consultés à l'aide des derniers modèles d'intelligence et d'apprentissage automatique basés sur le cloud.
- Escalade vers un examen complet pour certaines détectionsSi la protection en temps réel détecte un logiciel malveillant et ne parvient pas initialement à déterminer l'extension des fichiers affectés, Defender peut lancer une analyse complète dans le cadre du processus de correction.
- Impact et duréeLes examens complets consomment plus de ressources et peuvent être longs. Réfléchissez bien à votre emploi du temps et privilégiez l'examen rapide par défaut, en réservant l'examen complet à des cas spécifiques.
Configuration à l'aide d'Intune, de Configuration Manager et de la stratégie de groupe
- Microsoft IntuneVous pouvez configurer les paramètres d’analyse et de restriction des appareils à partir d’Intune, y compris la gestion de Defender Antivirus sur Windows 10 et Windows 11. La vue Endpoint Security vous permet d’appliquer de manière centralisée des stratégies antivirus.
- Microsoft Configuration Manager (branche actuelle)Si vous utilisez ConfigMgr, vous pouvez créer et déployer des stratégies anti-malware à l’aide de la section Paramètres d’analyse, en définissant les cadences et les comportements des clients gérés.
- Stratégie de groupe (GPO)Depuis la console de gestion des stratégies de groupe, modifiez l'objet de stratégie de groupe souhaité et accédez à « Configuration ordinateur » > « Modèles d'administration » > « Composants Windows » > « Antivirus Microsoft Defender ». Sélectionnez l'emplacement approprié et ajustez les stratégies selon vos besoins. Cliquez sur « OK » pour appliquer la stratégie et répétez l'opération pour les autres options.
Principales options GPO et paramètres associés
- Examen du courrier électronique (Analyser > Activer l'analyse des e-mails). Par défaut : Désactivé. PowerShell :
-DisableEmailScanningVoir les limitations de courrier électronique ci-dessous. - Examen de scénarioActivé par défaut. Permet d'activer ou de maintenir l'analyse des scripts. Référence : Defender/AllowScriptScanning.
- Examen des points de réanalyse (Analyse > Activer l'analyse des points de réanalyse). Par défaut : désactivé. Paramètre direct non disponible ; voir le Guide des points de réanalyse.
- Lecteurs réseau mappés lors d'un examen complet (Analyser > Exécuter une analyse complète sur les lecteurs réseau mappés). Par défaut : Désactivé. PowerShell :
-DisableScanningMappedNetworkDrivesForFullScan. - Fichiers d'archives (Analyser > Analyse des archives). Activé par défaut. PowerShell :
-DisableArchiveScanningLa liste d’exclusion des extensions est prioritaire. - Fichiers réseau (Analyse > Analyse des fichiers réseau). Désactivé par défaut. PowerShell :
-DisableScanningNetworkFilesCertains modèles affichent également « Configuration de l'analyse des fichiers réseau » comme activée par défaut ; veuillez noter les différences possibles entre les versions ADMX. - Exécutables packagés (Analyser > Analyse des fichiers exécutables empaquetés). Activé par défaut. Cette option a été supprimée de certains modèles d'administration Windows 11 (21H2, 22H2 et 23H2). Il n'existe aucun paramètre équivalent.
- Disques amovibles (Analyser > Analyser les lecteurs amovibles uniquement lors des analyses complètes). Par défaut : Désactivé. PowerShell :
-DisableRemovableDriveScanning. - Profondeur maximale des fichiers d'archives (Scan > Spécifier la profondeur maximale). Par défaut 0. Aucun paramètre disponible.
- Utilisation maximale du processeur (Analyse > Pourcentage CPU maximal pendant une analyse). Valeur par défaut : 50. PowerShell :
-ScanAvgCPULoadFactorIl s'agit d'une moyenne indicative et non d'une limite stricte ; les tests manuels l'ignorent. - Taille maximale du fichier d'archive (Numérisation > Spécifier la taille maximale en Ko). La valeur par défaut est illimitée (la valeur 0 signifie aucune limite). Aucun paramètre disponible.
- Faible priorité du processeur pour les examens planifiés. Désactivé par défaut. Aucun paramètre direct.
- Type de limitation du processeur. Désactivé par défaut. PowerShell :
-ThrottleForScheduledScanOnly. - Inclure exclu dans l'examen rapide (Analyse > Analyse des fichiers et répertoires exclus lors de l'analyse rapide). Désactivé par défaut. Lié à la possibilité de prévisualiser les exclusions.
Exécutez des examens à la demande et à distance
Portail Microsoft Defender (security.microsoft.com)Vous pouvez lancer une analyse à distance sur un appareil :
- Accéder au portail et connectez-vous.
- Ouvrir la page de l'appareil objectif
- Sélectionnez les points de suspension (…) et choisissez « Exécuter l’analyse antivirus ».
- Choisissez le type d'examen entre rapide ou complet, ajoutez un commentaire et validez.
Vérifier l'état dans le centre d'actionAccédez à « Actions et soumissions » > « Centre d'actions » > onglet « Historique ». Sous « Filtres », sélectionnez le type d'action « Démarrer l'analyse antivirus », appliquez-le et vérifiez son statut. Le statut « Terminé » s'affichera une fois l'opération terminée.
Microsoft IntuneVous avez deux voies courantes pour passer un examen :
- Sécurité des terminaux > Antivirus:Dans la liste des actions, sélectionnez Analyse rapide (recommandé) ou Analyse complète sur Windows 10 ou Windows 11.
- Appareils > Tous les appareils: Accédez à l'appareil souhaité, sélectionnez « … Plus » et exécutez l'analyse rapide ou l'analyse complète.
Application de sécurité WindowsSur le point de terminaison lui-même, vous pouvez lancer une analyse à partir de l'application de sécurité Windows native, idéale pour les contrôles ponctuels.
PowerShellPour démarrer un examen, utilisez Start-MpScan. Si vous souhaitez que l'analyse rapide inclue les exclusions, définissez la préférence avec Set-MpPreference -QuickScanIncludeExclusions 1.
Ligne de commande (mpcmdrun.exe). Les usages mpcmdrun.exe -scan -scantype 1 Pour une analyse rapide. L'utilitaire propose d'autres paramètres pour des chemins complets ou spécifiques, utiles dans les scripts ou les environnements sans interface.
WMI. À travers la classe MSFT_MpScan et sa méthode Start Vous pouvez automatiser les analyses à partir d’outils de gestion qui orchestrent les appels WMIv2.

Quoi de neuf : analyse automatique de la détonation des fichiers et des URL
Renseignements sur les menaces Microsoft Defender (MDTI) intègre une capacité de détonation automatique de fichiers et d'URL, intégré à l'interface Defender XDR. Lorsque vous recherchez un fichier ou une URL sans résultat de réputation, un processus de détonation asynchrone en arrière-plan est déclenché, principalement aux États-Unis.
En l'absence de réputation ou de détonation initiale, MDTI relance la requête pour ce fichier ou cette URL en arrière-plan. Bien qu'il n'existe pas de contrat de niveau de service fixe concernant le volume et la disponibilité, l'objectif opérationnel est de fournir des résultats dans un délai d'environ deux heures, selon la charge du système.
Cette automatisation élargit la base de connaissances sur le paysage mondial des menaces, offrant aux équipes de sécurité un aperçu plus approfondi et plus rapide des fichiers et URL inconnus pour renforcer les défenses.
S'applique aux plates-formes et aux versions
Les fonctionnalités décrites sont destinées aux terminaux Windows gérés avec Microsoft Defender Antivirus.En particulier, l’optimisation permettant d’ignorer les analyses rapides planifiées s’applique à Windows 10 Anniversary Update (1607) et versions ultérieures, ainsi qu’à Windows Server 2016 (1607) et versions ultérieures, à l’exclusion des installations Core Server.
Renforcez votre posture de sécurité en consultant la documentation des meilleures pratiques d'examen et des considérations sur Microsoft Defender Antivirus, ainsi que des ressources d’aide et d’apprentissage sur la sécurité Microsoft.