Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
En Defender for Endpoint Plan 1 y Defender para Empresas, puede crear un indicador para bloquear o permitir un archivo. En Defender para Empresas, el indicador se aplica en todo el entorno y no se puede limitar a dispositivos específicos.
Nota:
Para que esta característica funcione en Windows Server 2016 y Windows Server 2012 R2, esos dispositivos deben incorporarse mediante la solución unificada moderna para Windows Server 2016 y Windows Server 2012 R2. Los indicadores de archivos personalizados con las acciones Permitir, Bloquear y Corregir ahora también están disponibles en las funcionalidades mejoradas del motor antimalware para macOS y Linux.
Los indicadores de archivo impiden la propagación de un ataque en su organización mediante la prohibición de archivos potencialmente malintencionados o sospechas de malware. Si conoce un archivo ejecutable portátil (PE) potencialmente malintencionado, puede bloquearlo. Bloquear el archivo impide que se lea, escriba o ejecute en dispositivos de su organización.
Hay tres maneras de crear indicadores para los archivos:
- Mediante la creación de un indicador a través de la página de configuración
- Al crear un indicador contextual mediante el botón Agregar indicador en la página de detalles del archivo
- Mediante la creación de un indicador mediante programación a través de la API de indicador
Requisitos previos
Conozca los siguientes requisitos previos antes de crear indicadores para los archivos:
- Habilitación de la supervisión del comportamiento
- Active la protección basada en la nube.
- Configuración de la conectividad de red de protección en la nube
Sistemas operativos admitidos
Los siguientes sistemas operativos admiten indicadores de archivo:
- Windows 10, versión 1703 o posterior
- Windows 11
- Windows Server 2012 R2
- Windows Server 2016 o posterior
- Sistema operativo Azure Stack HCI, versión 23H2 y versiones posteriores.
Requisitos previos de Windows
Antes de crear indicadores de archivo en Windows, asegúrese de que se cumplen los siguientes requisitos:
- Esta característica está disponible si su organización usa Microsoft Defender Antivirus (en modo activo)
- La versión de cliente antimalware debe ser
4.18.1901.xo posterior. Consulte Versiones mensuales de la plataforma y del motor - El cálculo del hash de archivos se habilita al establecer
Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash Computationen Habilitado. O bien, puede ejecutar el siguiente comando de PowerShell:Set-MpPreference -EnableFileHashComputation $true
Nota:
Los indicadores de archivo admiten archivos ejecutables portátiles (PE), incluidos únicamente los archivos .exe y .dll.
Requisitos previos de macOS
Antes de crear indicadores de archivo en macOS, compruebe los siguientes requisitos previos:
- La protección en tiempo real (RTP) debe estar activa.
-
Configure el cálculo de hash de archivos en macOS. Ejecute el siguiente comando:
mdatp config enable-file-hash-computation --value enabled
Nota:
En macOS, los indicadores de archivo admiten tres tipos de archivos: archivos ejecutables de Mach-O, scripts de shell POSIX (por ejemplo, los ejecutados por sh o bash) y archivos AppleScript (.scpt). (Mach-O es el formato ejecutable nativo de macOS, comparable a .exe y .dll en Windows).
Linux requisitos previos
Antes de crear indicadores de archivo en Linux, asegúrese de que se cumplen los siguientes requisitos previos:
- Disponible en Defender for Endpoint, versión
101.85.27o posteriores. - Configurar el cálculo del hash de archivo en Linux en el portal de Microsoft Defender o en el JSON administrado
- Es preferible tener habilitada la supervisión del comportamiento, pero esta función funciona con cualquier otro análisis (RTP o personalizado).
Nota:
En Linux, los indicadores de archivo admiten archivos de script (archivos de .sh) y archivos ELF.
Creación de un indicador para archivos desde la página de configuración
Para crear un indicador de archivo desde la página de configuración, realice los pasos siguientes:
En el panel de navegación, seleccione Sistema>Configuración>Puntos de conexión>Indicadores (en Reglas).
Seleccione la pestaña Hashes de archivos.
Seleccione Agregar elemento.
Especifique los detalles siguientes:
- Indicador: especifique los detalles de la entidad y defina la expiración del indicador.
- Acción: especifique la acción que se va a realizar y proporcione una descripción.
- Alcance: Defina el alcance del grupo de dispositivos (la definición del alcance no está disponible en Defender para Empresas).
Revise los detalles de la pestaña Resumen y, a continuación, seleccione Guardar.
Creación de un indicador contextual desde la página de detalles del archivo
Una de las opciones al realizar acciones de respuesta en un archivo es agregar un indicador para el archivo. Al agregar un hash de indicador para un archivo, puede optar por generar una alerta y bloquear el archivo cada vez que un dispositivo de su organización intente ejecutarlo.
Los archivos bloqueados automáticamente por un indicador no aparecerán en el Centro de actividades del archivo, pero las alertas seguirán siendo visibles en la cola de alertas.
Bloquear archivos
Para bloquear archivos mediante indicadores, complete el paso siguiente:
- Para empezar a bloquear archivos, active la característica "bloquear o permitir" en Configuración (en el portal de Microsoft Defender, vaya a Configuración>Puntos de conexión> avanzadas >generales>Permitir o bloquear archivo).
Alertas sobre acciones de bloqueo de archivos (versión preliminar)
Importante
Esta información está relacionada con la versión preliminar pública del motor de investigación y corrección automatizadas , que es un producto de versión preliminar que podría modificarse sustancialmente antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.
Las acciones compatibles actualmente para los IOC de archivo son permitir, auditar, bloquear y remediar. Después de elegir bloquear un archivo, puede elegir si se necesita desencadenar una alerta. Al elegir si se va a generar una alerta para el evento de bloqueo, puede controlar el número de alertas enviadas a los equipos de operaciones de seguridad y asegurarse de que solo se generan alertas necesarias.
En el portal de Microsoft Defender, vaya a Configuración>Puntos de conexión>Indicadores>Agregar nuevo hash de archivo.
Elija bloquear y corregir el archivo.
Especifique si desea generar una alerta en el evento de bloque de archivos y definir la configuración de alertas:
- El título de la alerta
- Gravedad de la alerta
- Categoría
- Descripción
- Acciones recomendadas
Importante
- Normalmente, los bloqueos de archivos se aplican y se retiran en un plazo de 15 minutos; la media es de 30 minutos, aunque en algunos casos pueden tardar más de 2 horas.
- Si hay directivas de IoC de archivos en conflicto con el mismo tipo de cumplimiento y destino, se aplicará la directiva del hash más seguro. Una directiva IoC de hash SHA-256 de archivo tendrá prioridad sobre una directiva IoC de hash SHA-1 de archivo, que a su vez tendrá prioridad sobre una directiva IoC de hash MD5 de archivo si los tipos de hash definen el mismo archivo. Esto siempre es cierto independientemente del grupo de dispositivos.
- En todos los demás casos, si se aplican directivas de IoC de archivos en conflicto con el mismo objetivo de aplicación a todos los dispositivos y al grupo del dispositivo, para un dispositivo prevalecerá la directiva del grupo del dispositivo.
- Si la directiva de grupo EnableFileHashComputation está deshabilitada, se reduce la precisión de bloqueo del archivo IoC. Sin embargo, la habilitación
EnableFileHashComputationpuede afectar al rendimiento del dispositivo. Por ejemplo, la copia de archivos grandes de un recurso compartido de red en el dispositivo local, especialmente a través de una conexión VPN, podría tener un efecto en el rendimiento del dispositivo. Para obtener más información sobre la directiva de grupo EnableFileHashComputation, consulte CSP de Defender. Para obtener más información sobre cómo configurar esta característica en Defender para punto de conexión en Linux y macOS, vea Configurar la característica de cálculo hash de archivos en Linux y Configurar la característica de cálculo hash de archivos en macOS.
Funcionalidades avanzadas de búsqueda (versión preliminar)
Importante
La información de esta sección (versión preliminar pública para el motor de investigación y corrección automatizada) se refiere al producto de versión preliminar que se puede modificar sustancialmente antes de su publicación comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.
Actualmente en versión preliminar, puede consultar la actividad de acción de respuesta en la búsqueda anticipada. A continuación se muestra una consulta de búsqueda anticipada de ejemplo:
search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"
Para obtener más información sobre la búsqueda avanzada, vea Búsqueda proactiva de amenazas con búsqueda avanzada.
Estos son otros nombres de amenazas que se pueden usar en la consulta de ejemplo:
Archivos:
EUS:Win32/CustomEnterpriseBlock!clEUS:Win32/CustomEnterpriseNoAlertBlock!cl
Certificados:
EUS:Win32/CustomCertEnterpriseBlock!cl
La actividad de respuesta también puede verse en la línea de tiempo del dispositivo.
Gestión de conflictos de directivas
Los conflictos en la gestión de directivas de IoC de certificados y archivos siguen este orden:
Si el archivo no está permitido por las directivas en modo de aplicación de Windows Defender Application Control y AppLocker, entonces Bloquear.
De lo contrario, si el archivo está permitido por las exclusiones de Microsoft Defender Antivirus, entonces Permitir.
De lo contrario, si el archivo está bloqueado o advertido por un bloque o un ioC de archivo de advertencia, bloquee o advierta.
De lo contrario, si SmartScreen ha bloqueado el archivo, haga clic en Bloquear.
De lo contrario, si el archivo está permitido por una directiva de IoC de archivo permitido, entonces Permitir.
De lo contrario, si el archivo está bloqueado por reglas de reducción de superficie expuesta a ataques, acceso controlado a carpetas o protección antivirus, bloquear.
De lo contrario, Permitir (cumple la directiva de Control de aplicaciones de Windows Defender y AppLocker; no se le aplica ninguna regla de IoC).
Nota:
En las situaciones en las que Microsoft Defender Antivirus está configurado en Bloquear, pero los indicadores de hash de archivo o de certificados de Defender for Endpoint están configurados en Permitir, la directiva adopta de forma predeterminada Permitir.
Nota:
En situaciones en las que un indicador basado en certificados está configurado como Bloquear, pero un indicador hash de archivo para uno de sus archivos firmados está configurado como Permitir, esta configuración no es compatible con el diseño. Los indicadores basados en certificados tienen mayor precedencia en el flujo de evaluación de Defender y siempre prevalecerán sobre los indicadores de permiso basados en hash de archivo. Una configuración que simultáneamente:
- bloquea un certificado y
- intenta autorizar uno de sus archivos firmados mediante el hash del archivo
no es compatible. Los indicadores basados en certificados tienen prioridad y, por tanto, el archivo seguirá bloqueado.
Si hay directivas de IoC de archivos en conflicto con el mismo tipo de aplicación y destino, se aplica la directiva correspondiente al hash más seguro (es decir, más largo). Por ejemplo, una directiva ioC de hash de archivo SHA-256 tiene prioridad sobre una directiva ioC de hash de archivo MD5 si ambos tipos hash definen el mismo archivo.
Advertencia
El control de conflictos de directivas para archivos y certificados difiere del control de conflictos de directivas para dominios, direcciones URL o direcciones IP.
La función de bloqueo de aplicaciones vulnerables de Administración de vulnerabilidades de Microsoft Defender usa los IoC de archivo para aplicar la directiva y sigue el orden de tratamiento de conflictos de directivas.
Ejemplos
En los ejemplos siguientes se muestra cómo interactúa la aplicación de componentes con las acciones del indicador de archivo:
| Componente | Cumplimiento de componentes | Acción del indicador de fichero | Resultado |
|---|---|---|---|
| Protección antivirus | Bloquear | Permitir | Permitir |
| Exclusión de la ruta de archivo para la reducción de la superficie expuesta a ataques | Permitir | Bloquear | Bloquear |
| Regla de reducción de la superficie de ataque | Bloquear | Permitir | Permitir |
| Control de aplicaciones de Windows Defender | Permitir | Bloquear | Permitir |
| Control de aplicaciones de Windows Defender | Bloquear | Permitir | Bloquear |
| Exclusión de Microsoft Defender Antivirus | Permitir | Bloquear | Permitir |