Ciberseguridad

Block use of copied or impersonated system tools en Microsoft Defender

Tiempo de lectura estimado: 5 minutos

Meta descripción: Aprende a configurar la regla Block use of copied or impersonated system tools en Microsoft Defender para bloquear copias o suplantaciones de herramientas del sistema Windows utilizadas en ataques.

Recomendación Block use of copied or impersonated system tools en Microsoft Defender

¿Qué es Block use of copied or impersonated system tools?

Block use of copied or impersonated system tools es una regla ASR de Microsoft Defender que bloquea la distribución y el uso de archivos ejecutables identificados como copias o suplantaciones de herramientas legítimas del sistema Windows.

Algunas familias de malware intentan copiar, renombrar o suplantar herramientas del sistema para evitar su detección, ejecutar acciones maliciosas o conseguir privilegios adicionales dentro del equipo.

Al habilitar esta regla, Microsoft Defender identifica estos ejecutables y evita que puedan utilizarse como parte de un ataque.

Microsoft incluye esta configuración dentro de las recomendaciones oficiales de Attack Surface Reduction (ASR). Puedes consultar la documentación de esta regla en Microsoft Learn .

¿Por qué es importante habilitar esta regla?

Los atacantes pueden intentar utilizar copias de herramientas legítimas de Windows para que sus acciones parezcan formar parte de la actividad normal del sistema.

Su objetivo es dificultar la detección, ejecutar comandos maliciosos o aprovechar herramientas conocidas desde ubicaciones no habituales.

Al habilitar esta regla conseguirás:

  • Bloquear copias o suplantaciones de herramientas del sistema Windows.
  • Reducir técnicas utilizadas para evitar la detección.
  • Impedir la ejecución de herramientas del sistema desde ubicaciones sospechosas.
  • Obtener eventos de auditoría para investigar intentos sospechosos.

Como ocurre con el resto de reglas ASR, Microsoft recomienda comenzar en modo Auditoría antes de habilitar el bloqueo definitivo.

Cómo habilitar Block use of copied or impersonated system tools desde Intune

La forma más sencilla de configurar esta regla es mediante Microsoft Intune.

Paso 1. Crear una política ASR

Accede al portal de Microsoft Intune.

Ve a:

Endpoint Security → Attack Surface Reduction → Create Policy

Selecciona:

  • Platform: Windows 10, Windows 11 and Windows Server.
  • Profile: Attack Surface Reduction Rules.
Creacion de Politica ASR en Intune

Paso 2. Configurar la regla

Dentro de la política busca:

Block use of copied or impersonated system tools

Inicialmente selecciona:

Audit

Configuración de Block use of copied or impersonated system tools en modo Audit

De esta forma podrás identificar aplicaciones, scripts o herramientas internas que puedan verse afectadas antes de bloquear la acción.

Paso 3. Asignar la política

Asigna la política a un grupo piloto de dispositivos.

Por ejemplo:

  • Equipos del departamento IT.
  • Equipos de laboratorio.
  • Un pequeño grupo de usuarios.

Una vez validado el funcionamiento, podrás desplegarla al resto de la organización.

Paso 4. Cambiar la regla a modo Block

Tras unos días de monitorización y si no existen incidencias, modifica la configuración de:

Audit → Block

Recomendación de Microsoft Defender para bloquear herramientas del sistema copiadas o suplantadas

A partir de ese momento, Microsoft Defender bloqueará automáticamente los ejecutables identificados como copias o suplantaciones de herramientas del sistema Windows.

Cómo comprobar que está funcionando

Puedes verificar la configuración desde Microsoft Defender o directamente desde el equipo.

Con PowerShell ejecuta:

Get-MpPreference | Select AttackSurfaceReductionRules_Ids, AttackSurfaceReductionRules_Actions

También puedes revisar los eventos desde Microsoft Defender XDR mediante Advanced Hunting o consultar el registro Windows Defender Operational en el Visor de eventos.

Recomendaciones

Antes de habilitar esta regla en producción te recomendamos:

  • Implementarla primero en modo Auditoría.
  • Validar el comportamiento durante varios días.
  • Desplegarla mediante grupos piloto.
  • Revisar periódicamente los eventos generados.

Contacta con Allbit para revisar la seguridad de tu entorno Microsoft 365

En Allbit ayudamos a organizaciones de todos los tamaños a mejorar la seguridad y el cumplimiento de sus entornos Microsoft 365.

Si quieres comprobar si tu organización está aprovechando correctamente las capacidades de Microsoft Defender y las reglas de Attack Surface Reduction, nuestro equipo puede ayudarte a identificar riesgos y aplicar las mejores prácticas recomendadas por Microsoft.

👉 Contáctanos ahora para ayudarte con las configuraciones recomendadas.

Ver todas