Ciberseguridad
Tiempo de lectura estimado: 5 minutos
Meta descripción: Aprende a configurar la regla Block use of copied or impersonated system tools en Microsoft Defender para bloquear copias o suplantaciones de herramientas del sistema Windows utilizadas en ataques.
Block use of copied or impersonated system tools es una regla ASR de Microsoft Defender que bloquea la distribución y el uso de archivos ejecutables identificados como copias o suplantaciones de herramientas legítimas del sistema Windows.
Algunas familias de malware intentan copiar, renombrar o suplantar herramientas del sistema para evitar su detección, ejecutar acciones maliciosas o conseguir privilegios adicionales dentro del equipo.
Al habilitar esta regla, Microsoft Defender identifica estos ejecutables y evita que puedan utilizarse como parte de un ataque.
Microsoft incluye esta configuración dentro de las recomendaciones oficiales de Attack Surface Reduction (ASR). Puedes consultar la documentación de esta regla en Microsoft Learn .
Los atacantes pueden intentar utilizar copias de herramientas legítimas de Windows para que sus acciones parezcan formar parte de la actividad normal del sistema.
Su objetivo es dificultar la detección, ejecutar comandos maliciosos o aprovechar herramientas conocidas desde ubicaciones no habituales.
Al habilitar esta regla conseguirás:
Como ocurre con el resto de reglas ASR, Microsoft recomienda comenzar en modo Auditoría antes de habilitar el bloqueo definitivo.
La forma más sencilla de configurar esta regla es mediante Microsoft Intune.
Accede al portal de Microsoft Intune.
Ve a:
Endpoint Security → Attack Surface Reduction → Create Policy
Selecciona:
Dentro de la política busca:
Block use of copied or impersonated system tools
Inicialmente selecciona:
Audit
De esta forma podrás identificar aplicaciones, scripts o herramientas internas que puedan verse afectadas antes de bloquear la acción.
Asigna la política a un grupo piloto de dispositivos.
Por ejemplo:
Una vez validado el funcionamiento, podrás desplegarla al resto de la organización.
Tras unos días de monitorización y si no existen incidencias, modifica la configuración de:
Audit → Block
A partir de ese momento, Microsoft Defender bloqueará automáticamente los ejecutables identificados como copias o suplantaciones de herramientas del sistema Windows.
Puedes verificar la configuración desde Microsoft Defender o directamente desde el equipo.
Con PowerShell ejecuta:
Get-MpPreference | Select AttackSurfaceReductionRules_Ids, AttackSurfaceReductionRules_Actions
También puedes revisar los eventos desde Microsoft Defender XDR mediante Advanced Hunting o consultar el registro Windows Defender Operational en el Visor de eventos.
Antes de habilitar esta regla en producción te recomendamos:
En Allbit ayudamos a organizaciones de todos los tamaños a mejorar la seguridad y el cumplimiento de sus entornos Microsoft 365.
Si quieres comprobar si tu organización está aprovechando correctamente las capacidades de Microsoft Defender y las reglas de Attack Surface Reduction, nuestro equipo puede ayudarte a identificar riesgos y aplicar las mejores prácticas recomendadas por Microsoft.
👉 Contáctanos ahora para ayudarte con las configuraciones recomendadas.