Defender ASR rules
Set-MpPreference -AttackSurfaceReductionRules_Ids <id> -AttackSurfaceReductionRules_Actions Enabled
Activa las reglas de reducción de superficie de ataque de Defender (ASR), bloqueando los comportamientos de ataque típicos en el equipo.
Ejecútalo cuando quieras la capa de bloqueo de comportamiento de Defender: las reglas ASR bloquean los patrones de ataque — la ejecución de scripts ofuscados, el ransomware (protección de carpetas), el abuso de WMI, el Office creando procesos hijos, los payloads descargados por Office — por el GUID de la regla. El comando activa la regla (o la pone en modo auditoría para probarla). En el hardening, las ASR son la pieza de comportamiento de Defender: el ataque que depende del patrón bloqueado (la macro que lanza powershell, el script ofuscado) falla en el intento. Las reglas se activan por fases: auditoría primero, después bloqueo.
No las actives sin la fase de auditoría: las reglas ASR bloquean comportamiento legítimo (herramientas de administración, scripts propios, flujos de trabajo con Office) — el modo auditoría registra los bloqueos potenciales (eventos 5007/1121) y se revisan antes de forzar el bloqueo. Las reglas no cubren todo: el atacante con binarios firmados o técnicas fuera de los patrones las evade — son una capa, no la panacea. Y ojo con la gestión: las reglas se gestionan por GUID y el estado por equipo; en el dominio, la política (Intune/GPO) es el mecanismo de despliegue, y el comando es para la configuración local o la verificación.