
Este repositorio documenta cómo se realiza el despliegue de Microsoft Defender for Endpoint en un dispositivo Windows 11, incluida la incorporación mediante script local, la habilitación del descubrimiento de dispositivos, la configuración de la detección de Log4j2 (CVE-2021-44228) y la validación de los flujos de trabajo de respuesta a incidentes.
Este repositorio documenta la implementación de Microsoft Defender for Endpoint en un dispositivo Windows 11, incluida la incorporación mediante script local, la habilitación de la detección de dispositivos, la configuración de la detección de Log4j2 (CVE-2021-44228) y la validación de los flujos de trabajo de respuesta a incidentes.
Características principales
✅ Incorporación mediante script local para Windows 10/11
🔍 Configuración estándar de detección de dispositivos
🧨 Detección de la vulnerabilidad Log4j2
📈 Validación de alertas y respuesta a incidentes
📋 Flujo de trabajo de corrección con herramientas de Defender
Objetivos del proyecto
✔️ Implementar Microsoft Defender for Endpoint en el entorno Windows 10/11.
✔️ Configurar la detección de dispositivos y las capacidades de detección de amenazas.
✔️ Habilitar la detección de la vulnerabilidad Log4j2 (CVE-2021-44228).
✔️ Validar la implementación mediante escenarios de detección de prueba.
✔️ Establecer flujos de trabajo de respuesta a incidentes.
Requisitos del sistema
✔️ Windows 11 Pro/Enterprise (con las últimas actualizaciones aplicadas)
✔️ Licencia de Microsoft 365 E3/E5 o Microsoft Defender for Endpoint Plan 1/2
✔️ Privilegios administrativos en los dispositivos de destino
✔️ Conectividad de red a los servicios en la nube de Microsoft
Permisos necesarios
✔️ Administrador global o administrador de seguridad en Microsoft 365
✔️ Derechos de administrador local en dispositivos Windows 11
✔️ Acceso al portal de Microsoft 365 Defender
*Fase 1: Configuración inicial
1.1 Acceder al portal de Microsoft 365 Defender
✅ Navegar a https://security.microsoft.com
✅ Iniciar sesión con credenciales administrativas
✅ Verificar la disponibilidad de licencias y servicios
1.2 Configurar los ajustes de detección de dispositivos
Navegar a Detección de dispositivos:
✅ Configuración → Endpoints → Detección de dispositivos
Configurar la detección estándar:
✅ Seleccionar la opción "Detección estándar"
✅ Habilitar la detección de dispositivos de red
✅ Configurar la frecuencia de detección según los ajustes recomendados
✅ Configurar las credenciales de red si es necesario
✅Guardar la configuración:
✅Aplicar los ajustes y esperar la confirmación
✅Verificar que el ámbito de detección cubre los segmentos de red de destino
1.3 Habilitar la detección de Log4j2
Acceder a las funciones avanzadas:
✅ Configuración → Endpoints → Funciones avanzadas
Habilitar la detección de CVE-2021-44228:
❌ Activar los "Indicadores de red personalizados"
❌ Habilitar la "Respuesta en vivo" para investigaciones avanzadas
❌ Activar la "Investigación y corrección automatizadas"
Configurar reglas de detección:
✅ Navegar a Búsqueda → Búsqueda avanzada
✅ Verificar que las consultas de detección de Log4j2 están activas
✅ Personalizar la sensibilidad de detección si es necesario
Fase 2: Proceso de incorporación de dispositivos
2.1 Generar el script de incorporación
Navegar a la sección de incorporación:
✅ Configuración → Endpoints → Administración de dispositivos → Incorporación
Seleccionar el método de implementación:
✅ Elegir "Script local" como método de implementación
✅ Seleccionar Windows 10/11 como sistema operativo
✅ Hacer clic en "Descargar paquete de incorporación"
Detalles del script:
✔️ Nombre de archivo: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ Contiene configuración única específica de la organización
✔️Válido durante 30 días a partir de su generación
2.2 Implementar el script en el dispositivo Windows 11
Preparar el dispositivo de destino:
# Navigate to script location
cd C:\Path\To\Script
Ejecutar el script de incorporación:
GatewayWindowsDefenderATPOnboardingScript.cmd
# Expected output:
# "Onboarding completed successfully"
# "Press any key to continue..."
Verificar el estado del servicio:
Get-Service -Name "Sense"
# Verify registry entries
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 Validar la incorporación del dispositivo
Comprobar el estado del dispositivo en el portal:
✔️ Navegar a Activos → Dispositivos
✔️ Localizar el dispositivo Windows 10/11 recién incorporado
✔️ Verificar que el estado muestra "Activo" como se muestra a continuación
✔️ Confirmar que la marca de tiempo de la última conexión es reciente
Validación de la información del dispositivo:
✔️ El nombre del equipo coincide con el dispositivo de destino
✔️ El sistema operativo muestra Windows 11
✔️ El nivel de riesgo muestra inicialmente "medio" (debido al script de prueba ejecutado)
✔️ Estado de incorporación: "Incorporado correctamente"
Fase 3: Prueba de detección y validación
3.1 Generar el script de detección de prueba
Crear un script de PowerShell para simular actividad sospechosa:
# Save as TestDetection.ps1
# WARNING: below script is for testing purposes only
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
# Test 1: Suspicious PowerShell execution
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"Get-Process`""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
# Test 2: Simulate file download behavior
$testUrl = "https://www.microsoft.com"
$testPath = "$env:TEMP\test_download.txt"
try {
Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing
Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green
Remove-Item $testPath -Force -ErrorAction SilentlyContinue
} catch {
Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow
}
# Test 3: Registry access simulation
try {
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null
Write-Host "Registry access test completed" -ForegroundColor Green
} catch {
Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow
}
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan
*3.2 Ejecutar la prueba de detección
Ejecutar el script de prueba:
# Navigate to script location
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\TestDetection.ps1
Prueba alternativa desde la línea de comandos: