Defender exclusion audit
Get-MpPreference | Select ExclusionPath
Revisa las exclusiones de Defender del equipo, detectando las rutas y procesos que el antivirus no escanea (posibles puntos ciegos del atacante).
Ejecútalo cuando quieras saber qué se excluye del escaneo de Defender: las exclusiones (paths, procesos, extensiones) desactivan la protección sobre lo excluido — y son un objetivo clásico del atacante: añadir la ruta del payload a las exclusiones para que el AV no lo toque. La auditoría de exclusiones responde a '¿qué no escanea Defender y por qué?': cada exclusión se justifica (rendimiento, aplicación legacy) o se elimina. En el hardening y en el IR, la revisión de exclusiones es de los primeros checks: la exclusión de Temp o de un directorio de usuario sin justificación es un hallazgo de compromiso.
No la uses como veredicto: las exclusiones legítimas existen (aplicaciones que ralentizan, rutas de rendimiento) — la auditoría documenta cada una, no las elimina a ciegas. Y ojo: Get-MpPreference muestra las exclusiones locales y las de la política; las exclusiones añadidas por el atacante se borran con el equipo comprometido — la detección en tiempo real del cambio de exclusiones está en los eventos de Defender (5007) y en el EDR. La revisión manual es la fotografía; la monitorización del cambio es la detección. En entornos con otro AV, la auditoría equivalente es la del producto correspondiente.