Defender exclusion

Add-MpPreference -ExclusionPath C:\Users\Public

Adiciona um caminho às exclusões do Microsoft Defender para que ele não escaneie nem bloqueie suas ferramentas nessa pasta.

Execute quando você tem admin local e quer operar a partir de uma pasta (C:\Users\Public, C:\Windows\Temp) sem que o Defender apague o payload ou o loader. É a evasão mais comum em ransomware e em red team de baixo orçamento: um cmdlet e pronto.

Qualquer EDR de terceira camada (CrowdStrike, SentinelOne, Defender for Endpoint em modo bloqueio) ignora exclusões locais ou as reporta como tampering. Se o Defender é gerenciado por GPO/Intune, a alteração é revertida no próximo refresh de política.