Ciberseguridad
Tiempo de lectura estimado: 5 minutos
Meta descripción: Aprende a configurar la regla Block rebooting machine in Safe Mode en Microsoft Defender para impedir que los atacantes reinicien Windows en modo seguro y reduzcan la protección del equipo.
Microsoft incluye esta configuración dentro de las recomendaciones oficiales de Attack Surface Reduction (ASR). Puedes consultar la documentación de esta regla en Microsoft Learn .
Block rebooting machine in Safe Mode es una regla ASR de Microsoft Defender que bloquea determinados intentos de reiniciar Windows en Modo Seguro.
Aunque el modo seguro es una herramienta completamente legítima para tareas de mantenimiento y recuperación, algunas familias de malware y ransomware utilizan esta técnica para ejecutar el cifrado cuando parte del software de seguridad no se encuentra activo o para intentar eludir determinados mecanismos de protección.
Al habilitar esta regla, Microsoft Defender detecta este comportamiento y evita que el reinicio llegue a producirse.
En los últimos años, diferentes familias de malware y ransomware han incorporado esta técnica dentro de sus cadenas de ataque.
Su objetivo es reducir la protección del equipo antes de ejecutar el malware.
Al habilitar esta regla conseguirás:
Como ocurre con el resto de reglas ASR, Microsoft recomienda comenzar en modo Auditoría antes de habilitar el bloqueo definitivo.
La forma más sencilla de configurar esta regla es mediante Microsoft Intune.
Accede al portal de Microsoft Intune.
Ve a:
Endpoint Security → Attack Surface Reduction → Create Policy
Selecciona:
Dentro de la política busca:
Block rebooting machine in Safe Mode
Inicialmente selecciona:
Audit
De esta forma podrás comprobar si existe algún procedimiento interno que pueda verse afectado antes de bloquear la acción.
Asigna la política a un grupo piloto de dispositivos.
Por ejemplo:
Una vez validado el funcionamiento, podrás desplegarla al resto de la organización.
Tras unos días de monitorización y si no existen incidencias, modifica la configuración de:
Audit → Block
A partir de ese momento, Microsoft Defender bloqueará automáticamente los intentos contemplados por esta regla.
Puedes verificar la configuración desde Microsoft Defender o directamente desde el equipo.
Con PowerShell ejecuta:
Get-MpPreference | Select AttackSurfaceReductionRules_Ids, AttackSurfaceReductionRules_Actions
También puedes revisar los eventos desde Microsoft Defender XDR mediante Advanced Hunting o consultar el registro Windows Defender Operational en el Visor de eventos.
Antes de habilitar esta regla en producción te recomendamos:
En Allbit ayudamos a organizaciones de todos los tamaños a mejorar la seguridad y el cumplimiento de sus entornos Microsoft 365.
Si quieres comprobar si tu organización está aprovechando correctamente las capacidades de Microsoft Defender y las reglas de Attack Surface Reduction, nuestro equipo puede ayudarte a identificar riesgos y aplicar las mejores prácticas recomendadas por Microsoft.
👉 Contáctanos ahora para ayudarte con las configuraciones recomendadas.