Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device — Este repositorio documenta cómo se realiza el despliegue de Microsoft Defender for Endpoint en un dispositivo Windows 11, incluida la incorporación mediante script local, la habilitación del descubrimiento de dispositivos, la configuración de la detección de Log4j2 (CVE-2021-44228) y la validación de los flujos de trabajo de respuesta a incidentes. | Kitploit
Herramientas/GitHubGitHub/kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device
Herramientas DefensivasEscáneres de VulnerabilidadesAuditoría de ConfiguraciónInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesLabs y Práctica
GitHub

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device

Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device

Ver Repositorio
12hace 1 añoAún no revisado

Acerca de

Este repositorio documenta cómo se realiza el despliegue de Microsoft Defender for Endpoint en un dispositivo Windows 11, incluida la incorporación mediante script local, la habilitación del descubrimiento de dispositivos, la configuración de la detección de Log4j2 (CVE-2021-44228) y la validación de los flujos de trabajo de respuesta a incidentes.

Compartir

Este repositorio documenta la implementación de Microsoft Defender for Endpoint en un dispositivo Windows 11, incluida la incorporación mediante script local, la habilitación de la detección de dispositivos, la configuración de la detección de Log4j2 (CVE-2021-44228) y la validación de los flujos de trabajo de respuesta a incidentes.


Características principales

✅ Incorporación mediante script local para Windows 10/11

🔍 Configuración estándar de detección de dispositivos

🧨 Detección de la vulnerabilidad Log4j2

📈 Validación de alertas y respuesta a incidentes

📋 Flujo de trabajo de corrección con herramientas de Defender


Objetivos del proyecto

✔️ Implementar Microsoft Defender for Endpoint en el entorno Windows 10/11.

✔️ Configurar la detección de dispositivos y las capacidades de detección de amenazas.

✔️ Habilitar la detección de la vulnerabilidad Log4j2 (CVE-2021-44228).

✔️ Validar la implementación mediante escenarios de detección de prueba.

✔️ Establecer flujos de trabajo de respuesta a incidentes.


Requisitos del sistema

✔️ Windows 11 Pro/Enterprise (con las últimas actualizaciones aplicadas)

✔️ Licencia de Microsoft 365 E3/E5 o Microsoft Defender for Endpoint Plan 1/2

✔️ Privilegios administrativos en los dispositivos de destino

✔️ Conectividad de red a los servicios en la nube de Microsoft


Permisos necesarios

✔️ Administrador global o administrador de seguridad en Microsoft 365

✔️ Derechos de administrador local en dispositivos Windows 11

✔️ Acceso al portal de Microsoft 365 Defender


*Fase 1: Configuración inicial

1.1 Acceder al portal de Microsoft 365 Defender

✅ Navegar a https://security.microsoft.com

✅ Iniciar sesión con credenciales administrativas

✅ Verificar la disponibilidad de licencias y servicios


1.2 Configurar los ajustes de detección de dispositivos

Navegar a Detección de dispositivos:

✅ Configuración → Endpoints → Detección de dispositivos

Configurar la detección estándar:

✅ Seleccionar la opción "Detección estándar"

✅ Habilitar la detección de dispositivos de red

✅ Configurar la frecuencia de detección según los ajustes recomendados

✅ Configurar las credenciales de red si es necesario

✅Guardar la configuración:

✅Aplicar los ajustes y esperar la confirmación

✅Verificar que el ámbito de detección cubre los segmentos de red de destino


1.3 Habilitar la detección de Log4j2

Acceder a las funciones avanzadas:

✅ Configuración → Endpoints → Funciones avanzadas

Habilitar la detección de CVE-2021-44228:

❌ Activar los "Indicadores de red personalizados"

❌ Habilitar la "Respuesta en vivo" para investigaciones avanzadas

❌ Activar la "Investigación y corrección automatizadas"

Configurar reglas de detección:

✅ Navegar a Búsqueda → Búsqueda avanzada

✅ Verificar que las consultas de detección de Log4j2 están activas

✅ Personalizar la sensibilidad de detección si es necesario


Fase 2: Proceso de incorporación de dispositivos

2.1 Generar el script de incorporación

Navegar a la sección de incorporación:

✅ Configuración → Endpoints → Administración de dispositivos → Incorporación

Seleccionar el método de implementación:

✅ Elegir "Script local" como método de implementación

✅ Seleccionar Windows 10/11 como sistema operativo

✅ Hacer clic en "Descargar paquete de incorporación"

Detalles del script:

✔️ Nombre de archivo: GatewayWindowsDefenderATPOnboardingScript.cmd

✔️ Contiene configuración única específica de la organización

✔️Válido durante 30 días a partir de su generación


2.2 Implementar el script en el dispositivo Windows 11

Preparar el dispositivo de destino:

   # Navigate to script location
   cd C:\Path\To\Script

Ejecutar el script de incorporación:

   GatewayWindowsDefenderATPOnboardingScript.cmd
   
   # Expected output:
   # "Onboarding completed successfully"
   # "Press any key to continue..."

Verificar el estado del servicio:

   Get-Service -Name "Sense"
   
   # Verify registry entries
   Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"

2.3 Validar la incorporación del dispositivo

Comprobar el estado del dispositivo en el portal:

✔️ Navegar a Activos → Dispositivos

✔️ Localizar el dispositivo Windows 10/11 recién incorporado

✔️ Verificar que el estado muestra "Activo" como se muestra a continuación

image

✔️ Confirmar que la marca de tiempo de la última conexión es reciente

Validación de la información del dispositivo:

✔️ El nombre del equipo coincide con el dispositivo de destino

✔️ El sistema operativo muestra Windows 11

✔️ El nivel de riesgo muestra inicialmente "medio" (debido al script de prueba ejecutado)

image

✔️ Estado de incorporación: "Incorporado correctamente"


Fase 3: Prueba de detección y validación

3.1 Generar el script de detección de prueba

Crear un script de PowerShell para simular actividad sospechosa:

# Save as TestDetection.ps1

# WARNING: below script is for testing purposes only

Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow

# Test 1: Suspicious PowerShell execution
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"Get-Process`""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand

# Test 2: Simulate file download behavior
$testUrl = "https://www.microsoft.com"
$testPath = "$env:TEMP\test_download.txt"
try {
    Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing
    Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green
    Remove-Item $testPath -Force -ErrorAction SilentlyContinue
} catch {
    Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow
}

# Test 3: Registry access simulation
try {
    Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null
    Write-Host "Registry access test completed" -ForegroundColor Green
} catch {
    Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow
}

Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan

*3.2 Ejecutar la prueba de detección

Ejecutar el script de prueba:

   # Navigate to script location
   Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
   .\TestDetection.ps1

Prueba alternativa desde la línea de comandos:

Descargar herramienta