Defender exclusion

Add-MpPreference -ExclusionPath C:\Users\Public

Añade una ruta a las exclusiones de Microsoft Defender para que no escanee ni bloquee tus herramientas en esa carpeta.

Ejecútalo cuando tienes admin local y quieres operar desde una carpeta (C:\Users\Public, C:\Windows\Temp) sin que Defender borre el payload o el loader. Es la evasión más común en ransomware y en red team de bajo presupuesto: un cmdlet y listo.

Cualquier EDR de tercera capa (CrowdStrike, SentinelOne, Defender for Endpoint en modo bloque) ignora las exclusiones locales o las reporta como tampering. Si Defender está gestionado por GPO/Intune, el cambio se revierte en el siguiente refresh de política.