Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device — Este repositorio documenta cómo se realiza el despliegue de Microsoft Defender for Endpoint en un dispositivo Windows 11, incluida la incorporación mediante script local, la habilitación del descubrimiento de dispositivos, la configuración de la detección de Log4j2 (CVE-2021-44228) y la validación de los flujos de trabajo de respuesta a incidentes. | Kitploit
Herramientas/GitHubGitHub/kamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device
Herramientas DefensivasEscáneres de VulnerabilidadesAuditoría de ConfiguraciónInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesLabs y Práctica
GitHubkamalideenak/microsoft-defender-for-endpoint-deployment-on-windows-10-11-device

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Microsoft-Defender-for-Endpoint-Deployment-on-Windows-10-11-device

Ver Repositorio
hace 10 mesesAún no revisado

Acerca de

Este repositorio documenta cómo se realiza el despliegue de Microsoft Defender for Endpoint en un dispositivo Windows 11, incluida la incorporación mediante script local, la habilitación del descubrimiento de dispositivos, la configuración de la detección de Log4j2 (CVE-2021-44228) y la validación de los flujos de trabajo de respuesta a incidentes.

Compartir

Este repositorio documenta la implementación de Microsoft Defender for Endpoint en un dispositivo Windows 11, incluida la incorporación mediante script local, la habilitación de la detección de dispositivos, la configuración de la detección de Log4j2 (CVE-2021-44228) y la validación de los flujos de trabajo de respuesta a incidentes.


Características principales

✅ Incorporación mediante script local para Windows 10/11

🔍 Configuración estándar de detección de dispositivos

🧨 Detección de la vulnerabilidad Log4j2

📈 Validación de alertas y respuesta a incidentes

📋 Flujo de trabajo de corrección con herramientas de Defender


Objetivos del proyecto

✔️ Implementar Microsoft Defender for Endpoint en el entorno Windows 10/11.

✔️ Configurar la detección de dispositivos y las capacidades de detección de amenazas.

✔️ Habilitar la detección de la vulnerabilidad Log4j2 (CVE-2021-44228).

✔️ Validar la implementación mediante escenarios de detección de prueba.

✔️ Establecer flujos de trabajo de respuesta a incidentes.


Requisitos del sistema

✔️ Windows 11 Pro/Enterprise (con las últimas actualizaciones aplicadas)

✔️ Licencia de Microsoft 365 E3/E5 o Microsoft Defender for Endpoint Plan 1/2

✔️ Privilegios administrativos en los dispositivos de destino

✔️ Conectividad de red a los servicios en la nube de Microsoft


Permisos necesarios

✔️ Administrador global o administrador de seguridad en Microsoft 365

✔️ Derechos de administrador local en dispositivos Windows 11

✔️ Acceso al portal de Microsoft 365 Defender


*Fase 1: Configuración inicial

1.1 Acceder al portal de Microsoft 365 Defender

✅ Navegar a https://security.microsoft.com

✅ Iniciar sesión con credenciales administrativas

✅ Verificar la disponibilidad de licencias y servicios


1.2 Configurar los ajustes de detección de dispositivos

Navegar a Detección de dispositivos:

✅ Configuración → Endpoints → Detección de dispositivos

Configurar la detección estándar:

✅ Seleccionar la opción "Detección estándar"

✅ Habilitar la detección de dispositivos de red

✅ Configurar la frecuencia de detección según los ajustes recomendados

✅ Configurar las credenciales de red si es necesario

✅Guardar la configuración:

✅Aplicar los ajustes y esperar la confirmación

✅Verificar que el ámbito de detección cubre los segmentos de red de destino


1.3 Habilitar la detección de Log4j2

Acceder a las funciones avanzadas:

✅ Configuración → Endpoints → Funciones avanzadas

Habilitar la detección de CVE-2021-44228:

❌ Activar los "Indicadores de red personalizados"

❌ Habilitar la "Respuesta en vivo" para investigaciones avanzadas

❌ Activar la "Investigación y corrección automatizadas"

Configurar reglas de detección:

✅ Navegar a Búsqueda → Búsqueda avanzada

✅ Verificar que las consultas de detección de Log4j2 están activas

✅ Personalizar la sensibilidad de detección si es necesario


Fase 2: Proceso de incorporación de dispositivos

2.1 Generar el script de incorporación

Navegar a la sección de incorporación:

✅ Configuración → Endpoints → Administración de dispositivos → Incorporación

Seleccionar el método de implementación:

✅ Elegir "Script local" como método de implementación

✅ Seleccionar Windows 10/11 como sistema operativo

✅ Hacer clic en "Descargar paquete de incorporación"

Detalles del script:

✔️ Nombre de archivo: GatewayWindowsDefenderATPOnboardingScript.cmd

✔️ Contiene configuración única específica de la organización

✔️Válido durante 30 días a partir de su generación


2.2 Implementar el script en el dispositivo Windows 11

Preparar el dispositivo de destino:

root@kitploit:~
   # Navigate to script location
   cd C:\Path\To\Script

Ejecutar el script de incorporación:

root@kitploit:~
   GatewayWindowsDefenderATPOnboardingScript.cmd
   
   # Expected output:
   # "Onboarding completed successfully"
   # "Press any key to continue..."

Verificar el estado del servicio:

root@kitploit:~
   Get-Service -Name "Sense"
   
   # Verify registry entries
   Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"

2.3 Validar la incorporación del dispositivo

Comprobar el estado del dispositivo en el portal:

✔️ Navegar a Activos → Dispositivos

✔️ Localizar el dispositivo Windows 10/11 recién incorporado

✔️ Verificar que el estado muestra "Activo" como se muestra a continuación

image

✔️ Confirmar que la marca de tiempo de la última conexión es reciente

Validación de la información del dispositivo:

✔️ El nombre del equipo coincide con el dispositivo de destino

✔️ El sistema operativo muestra Windows 11

✔️ El nivel de riesgo muestra inicialmente "medio" (debido al script de prueba ejecutado)

image

✔️ Estado de incorporación: "Incorporado correctamente"


Fase 3: Prueba de detección y validación

3.1 Generar el script de detección de prueba

Crear un script de PowerShell para simular actividad sospechosa:

root@kitploit:~
# Save as TestDetection.ps1

# WARNING: below script is for testing purposes only

Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow

# Test 1: Suspicious PowerShell execution
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"Get-Process`""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand

# Test 2: Simulate file download behavior
$testUrl = "https://www.microsoft.com"
$testPath = "$env:TEMP\test_download.txt"
try {
    Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing
    Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green
    Remove-Item $testPath -Force -ErrorAction SilentlyContinue
} catch {
    Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow
}

# Test 3: Registry access simulation
try {
    Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null
    Write-Host "Registry access test completed" -ForegroundColor Green
} catch {
    Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow
}

Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan

*3.2 Ejecutar la prueba de detección

Ejecutar el script de prueba:

root@kitploit:~
   # Navigate to script location
   Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
   .\TestDetection.ps1

Prueba alternativa desde la línea de comandos:

root@kitploit:~
   echo "Test detection for MDE" > %TEMP%\mde_test.txt
   powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt"
   del %TEMP%\mde_test.txt

3.3 Supervisar la generación de alertas

Cronología esperada: las alertas suelen aparecer en un plazo de 5 a 15 minutos

Pasos de supervisión:

✔️ Mantener abierto el portal de Microsoft 365 Defender

✔️ Actualizar la página de incidentes periódicamente

✔️ Buscar nuevas alertas relacionadas con el dispositivo de prueba


4.1 Navegar a Incidentes y alertas

Acceder a la interfaz de investigación:

❌ Investigación y respuesta → Incidentes y alertas → Incidentes

Localizar la alerta de prueba:

❌ Filtrar por nombre del dispositivo afectado

❌ Ordenar por "Hora de la última actualización" (más recientes primero)

❌ Buscar incidentes con gravedad "Baja" o "Media"


4.2 Ampliar y revisar los detalles de la alerta

Revisión de la información de la alerta:

❌ Título de la alerta: anotar el nombre de la detección

❌ Nivel de gravedad: normalmente Bajo/Medio para pruebas

❌ Categoría: actividad o comportamiento sospechoso

❌ Origen: Microsoft Defender for Endpoint

❌ Activos afectados: dispositivo Windows 10/11 de destino


Análisis detallado:

❌ Hacer clic en el incidente → Ampliar los detalles de la alerta

✔️ Revisar la cronología de eventos

✔️ Examinar el árbol de procesos

✔️ Comprobar los indicadores de archivo y red

✔️ Analizar los patrones de comportamiento

Panel de alertas de incidentes

4.3 Pasos de investigación

Investigación del dispositivo:

✔️ Hacer clic en el nombre del dispositivo afectado

✔️ Revisar la cronología del dispositivo

✔️ Comprobar los procesos en ejecución

✔️ Examinar las conexiones de red recientes

Análisis de procesos:

✔️ Identificar los procesos principales y secundarios

✔️ Revisar los argumentos de la línea de comandos

✔️ Comprobar la reputación y prevalencia del proceso

Análisis de archivos (si procede):

✔️ Examinar las propiedades del archivo

✔️ Comprobar la reputación del hash del archivo

✔️ Revisar el análisis de comportamiento del archivo


*Fase 5: Acciones de corrección y respuesta

5.1 Acciones de respuesta disponibles

Acciones a nivel de dispositivo:

✔️ Aislar el dispositivo de la red

✔️ Ejecutar un análisis antivirus (se muestra aquí abajo)

image

✔️ Recopilar el paquete de investigación

✔️ Iniciar una sesión de respuesta en vivo

Acciones a nivel de archivo:

✔️ Poner en cuarentena los archivos sospechosos

✔️ Bloquear la ejecución del archivo

✔️ Añadir a la lista de indicadores

✔️ Enviar para análisis exhaustivo

*5.2 Probar el proceso de corrección

Reconocer la alerta:

✔️ Cambiar el estado de "Nuevo" a "En curso" como se muestra a continuación

Panel de alertas de incidentes

✔️ Asignar al analista de seguridad

✔️ Añadir notas de investigación

***Simular la acción de respuesta:

Acciones → Ejecutar análisis antivirus → Confirmar

image

Documentar los hallazgos:

✔️ Clasificación: Prueba/Falso positivo

✔️ Causa raíz: pruebas de seguridad autorizadas

✔️ Resolución: no se requiere ninguna acción

✔️Estado: Resuelto


5.3 Cerrar el incidente

Pasos finales:

✔️ Actualizar la clasificación del incidente

✔️ Establecer la determinación como "Pruebas de seguridad"

✔️ Añadir notas de cierre

✔️ Cambiar el estado a "Resuelto"


Fase 6: Validación y documentación

6.1 Lista de verificación de validación de la implementación

✔️ El dispositivo Windows 11 se incorporó correctamente

✔️ El dispositivo aparece en el portal de MDE con estado "Activo"

✔️ La detección estándar está configurada y operativa

✔️ Las capacidades de detección de Log4j2 están habilitadas

✔️ El script de detección de prueba se ejecutó correctamente

✔️ La alerta se generó y es visible en la cola de incidentes

✔️ La investigación de la alerta se completó

✔️ Las acciones de respuesta se probaron y documentaron


6.2 Configuración posterior a la implementación

Ajustar las reglas de detección:

✔️ Ajustar la sensibilidad según el entorno

✔️ Configurar indicadores personalizados si es necesario

✔️ Configurar acciones de respuesta automatizadas

Establecer procedimientos de supervisión:

✔️ Configurar reglas de notificación de alertas

✔️ Configurar comprobaciones periódicas del estado de los dispositivos

✔️ Implementar flujos de trabajo de respuesta a incidentes


*Guía de solución de problemas

Problemas comunes de incorporación

Problema: el script de incorporación falla

Solución:

  1. Verificar la conectividad a Internet
  2. Comprobar que Windows Defender está habilitado
  3. Asegurarse de que no hay software de seguridad en conflicto
  4. Ejecutar el script como administrador
  5. Comprobar que las actualizaciones de Windows están al día

Problema: el dispositivo no aparece en el portal

Solución:

  1. Esperar de 15 a 30 minutos para la sincronización
  2. Reiniciar el servicio de Windows Defender Advanced Threat Protection
  3. Comprobar la configuración de proxy/cortafuegos
  4. Verificar que la ejecución del script se completó correctamente

Problema: no se generaron alertas de prueba

Solución:

  1. Aumentar la actividad del script de detección
  2. Comprobar la conectividad del dispositivo con la nube
  3. Verificar la configuración de notificación de alertas
  4. Revisar las configuraciones de las reglas de detección

Consideraciones de seguridad

Prácticas recomendadas

Seguridad de red:

❌ Garantizar la comunicación cifrada con la nube de Microsoft

❌ Configurar reglas de cortafuegos para los puntos de conexión necesarios

❌ Supervisar los errores de validación de certificados

Control de acceso:

❌ Implementar el acceso con privilegios mínimos

❌ Usar permisos basados en roles

❌ Habilitar la autenticación multifactor

Protección de datos:

❌ Revisar las políticas de recopilación de datos

❌ Configurar los ajustes de retención de datos

❌ Garantizar el cumplimiento normativo


Conclusión

Esta implementación demuestra correctamente:

❌ El proceso completo de incorporación de MDE para Windows 10/11

❌ La configuración adecuada de las capacidades de detección

❌ El flujo de trabajo funcional de generación de alertas e investigación

❌ Procedimientos eficaces de respuesta a incidentes

El entorno está ahora listo para las operaciones de supervisión de seguridad y detección de amenazas en producción.


Próximos pasos

Ampliar la implementación:

❌ Planificar el despliegue en dispositivos adicionales

❌ Implementar el despliegue mediante directiva de grupo o Intune

❌ Configurar procesos de incorporación automatizados


Mejorar la supervisión:

❌ Configurar consultas de búsqueda personalizadas

❌ Configurar reglas de investigación automatizadas

❌ Implementar fuentes de inteligencia sobre amenazas


Formación del equipo:

❌ Realizar formación sobre respuesta a incidentes

❌ Establecer procedimientos de escalado

❌ Crear manuales de procedimientos para escenarios comunes

https://learn.microsoft.com/en-us/defender-endpoint/onboard-client https://learn.microsoft.com/en-us/defender-xdr/investigate-incidents https://learn.microsoft.com/en-us/defender-vulnerability-management/tvm-manage-log4shell-guidance

Descargar herramienta