{"id":31146,"date":"2025-07-22T10:18:09","date_gmt":"2025-07-22T08:18:09","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=31146"},"modified":"2025-07-23T15:44:36","modified_gmt":"2025-07-23T13:44:36","slug":"defendnot-disables-microsoft-defender-on-windows","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/defendnot-disables-microsoft-defender-on-windows\/31146\/","title":{"rendered":"El antivirus de Schr\u00f6dinger: \u00bfla protecci\u00f3n est\u00e1 viva o muerta?"},"content":{"rendered":"<p>En la actualidad, muchas empresas aplican una pol\u00edtica de <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/byod\/\" target=\"_blank\" rel=\"nofollow noopener\">trae tu propio dispositivo (BYOD)<\/a>, que permite a los empleados usar sus propios dispositivos con fines laborales. Esta pr\u00e1ctica es especialmente frecuente en organizaciones que adoptan el trabajo remoto. BYOD trae muchas ventajas obvias, pero su implementaci\u00f3n crea nuevos riesgos para las empresas en t\u00e9rminos de ciberseguridad.<\/p>\n<p>Para proteger los sistemas de las amenazas, los departamentos de seguridad de la informaci\u00f3n a menudo requieren que se instale software de seguridad en todos los dispositivos que se utilizan para el trabajo. Al mismo tiempo, algunos empleados, especialmente los expertos en tecnolog\u00eda, pueden considerar el software antivirus m\u00e1s un obst\u00e1culo que una ayuda.<\/p>\n<p>No es la actitud m\u00e1s sensata, pero convencerlos de lo contrario puede ser dif\u00edcil. El principal problema es que los empleados que creen que saben m\u00e1s pueden encontrar una forma de enga\u00f1ar al sistema. Hoy, investigamos uno de esos m\u00e9todos: una <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/new-defendnot-tool-tricks-windows-into-disabling-microsoft-defender\/\" target=\"_blank\" rel=\"nofollow noopener\">nueva herramienta de investigaci\u00f3n conocida como Defendnot<\/a>, que desactiva Microsoft Defender en dispositivos Windows al registrar un software antivirus falso.<\/p>\n<h2>C\u00f3mo <em>no-defender<\/em> se abri\u00f3 paso usando antivirus falsos para desactivar Microsoft Defender<\/h2>\n<p>Para comprender exactamente c\u00f3mo Defendnot desactiva Microsoft Defender, debemos retroceder un a\u00f1o. En ese entonces, un investigador con el alias <a href=\"https:\/\/x.com\/es3n1n\" target=\"_blank\" rel=\"nofollow noopener\">es3n1n<\/a> en la plataforma X, cre\u00f3 y public\u00f3 la primera versi\u00f3n de la herramienta en GitHub. Conocida como <a href=\"https:\/\/github.com\/es3n1n\/no-defender\" target=\"_blank\" rel=\"nofollow noopener\">no-defender<\/a>, la herramienta se encargaba de desactivar el antivirus integrado de Windows Defender.<\/p>\n<p>Para realizar esta tarea, es3n1n aprovech\u00f3 una debilidad en la API del Centro de seguridad de Windows (WSC). A trav\u00e9s de ella, el software antivirus informa al sistema de que est\u00e1 instalado y listo para comenzar a proteger el dispositivo en tiempo real. Al recibir dicho mensaje, Windows desactiva autom\u00e1ticamente Microsoft Defender para evitar conflictos entre diferentes soluciones de seguridad que se ejecutan en el mismo dispositivo.<\/p>\n<p>Usando el c\u00f3digo de una soluci\u00f3n de seguridad existente, el investigador cre\u00f3 su propio antivirus falso que se registr\u00f3 en el sistema y pas\u00f3 todas las comprobaciones de Windows. Una vez desactivado Microsoft Defender, el dispositivo quedaba desprotegido, ya que no-defender no ofrec\u00eda una protecci\u00f3n propia.<\/p>\n<p>El proyecto no-defender r\u00e1pidamente atrajo seguidores en GitHub, en donde recibi\u00f3 m\u00e1s de dos mil estrellas. Sin embargo, la empresa desarrolladora del antivirus cuyo c\u00f3digo se reutiliz\u00f3 present\u00f3 una denuncia por infracci\u00f3n de la <a href=\"https:\/\/es.wikipedia.org\/wiki\/Digital_Millennium_Copyright_Act\" target=\"_blank\" rel=\"nofollow noopener\">Ley de derechos de autor de la era digital (DMCA)<\/a>. Por lo tanto, es3n1n se vio obligado a eliminar el c\u00f3digo del proyecto de GitHub, dejando solo una p\u00e1gina de descripci\u00f3n.<\/p>\n<h2>C\u00f3mo Defendnot reemplaz\u00f3 a no-defender<\/h2>\n<p>Pero la historia no termina ah\u00ed. Casi un a\u00f1o despu\u00e9s, el programador de Nueva Zelanda <a href=\"https:\/\/mrbruh.com\" target=\"_blank\" rel=\"nofollow noopener\">MrBruh<\/a> anim\u00f3 a es3n1n a desarrollar una versi\u00f3n de no-defender que no se basara en c\u00f3digo de terceros. Entusiasmado por el desaf\u00edo y la falta de sue\u00f1o, <a href=\"https:\/\/blog.es3n1n.eu\/posts\/how-i-ruined-my-vacation\/\" target=\"_blank\" rel=\"nofollow noopener\">es3n1n escribi\u00f3 una nueva herramienta en solo cuatro d\u00edas<\/a>, que se llam\u00f3 Defendnot.<\/p>\n<p>En el coraz\u00f3n de Defendnot hab\u00eda una DLL simulada que se hac\u00eda pasar por un antivirus leg\u00edtimo. Para omitir todas las comprobaciones de la API de WSC, incluida la funci\u00f3n Protected Process Light (PPL), las firmas digitales y otros mecanismos, Defendnot inyecta su DLL en Taskmgr.exe, que est\u00e1 firmado y que Microsoft ya considera de confianza. Luego, la herramienta registra el antivirus falso, lo que hace que Microsoft Defender se apague inmediatamente y deje el dispositivo sin protecci\u00f3n activa.<\/p>\n<p>Adem\u00e1s de eso, Defendnot permite al usuario asignar cualquier nombre al \u201cantivirus\u201d. De manera similar a su predecesor, este proyecto se convirti\u00f3 en un \u00e9xito en GitHub, con 2100 estrellas al momento de escribir este art\u00edculo. Para instalar Defendnot, el usuario debe tener derechos de administrador (que los empleados probablemente tengan en sus dispositivos personales).<\/p>\n<h2>C\u00f3mo proteger la infraestructura corporativa del uso indebido de BYOD<\/h2>\n<p>Defendnot y no-defender se posicionan como proyectos de investigaci\u00f3n, y ambas herramientas demuestran c\u00f3mo pueden manipularse los mecanismos de los sistemas de confianza para desactivar las funciones de protecci\u00f3n. La conclusi\u00f3n es obvia: no siempre se puede confiar en lo que dice Windows.<\/p>\n<p>Por lo tanto, para no poner en peligro la infraestructura digital de tu empresa, recomendamos reforzar tu pol\u00edtica de BYOD con una serie de medidas de seguridad adicionales:<\/p>\n<ul>\n<li>Siempre que sea posible, obliga a los propietarios de dispositivos BYOD a instalar una <a href=\"https:\/\/www.kaspersky.es\/next?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">protecci\u00f3n corporativa fiable<\/a> administrada por el equipo de seguridad de la informaci\u00f3n de la empresa.<\/li>\n<li>Si esto no es posible, no consideres que los dispositivos BYOD son de confianza simplemente por tener instalado un software antivirus y limita su acceso a los sistemas corporativos.<\/li>\n<li>Controla estrictamente los permisos de acceso para garantizar que se corresponden con las responsabilidades laborales de los empleados.<\/li>\n<li>Presta especial atenci\u00f3n a la actividad del dispositivo BYOD en los sistemas corporativos e implementa una <a href=\"https:\/\/www.kaspersky.es\/next?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de XDR<\/a> para supervisar anomal\u00edas de comportamiento.<\/li>\n<li>Forma a tus empleados en los conceptos b\u00e1sicos de la ciberseguridad para que comprendan c\u00f3mo funciona el software antivirus y por qu\u00e9 no deber\u00edan intentar desactivarlo. Para ayudar con esto, <a href=\"https:\/\/k-asap.com\/es\/?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">Kaspersky Automated Security Awareness Platform<\/a> te ofrece todo lo que necesitas y mucho m\u00e1s.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kasap\">\n","protected":false},"excerpt":{"rendered":"<p>C\u00f3mo la herramienta de investigaci\u00f3n Defendnot desactiva Microsoft Defender al registrar un antivirus falso y por qu\u00e9 no siempre debes confiar en lo que dice tu sistema operativo.<\/p>\n","protected":false},"author":2726,"featured_media":31147,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2202,2755],"tags":[378,103,381,3713,2830,30,2252,61,3078,23],"class_list":{"0":"post-31146","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-smb","9":"tag-amenazas","10":"tag-antivirus","11":"tag-byod","12":"tag-defender","13":"tag-derechos-de-acceso","14":"tag-microsoft","15":"tag-negocios","16":"tag-seguridad","17":"tag-trabajo-remoto","18":"tag-windows"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/defendnot-disables-microsoft-defender-on-windows\/31146\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/defendnot-disables-microsoft-defender-on-windows\/29139\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/24335\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/12581\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/defendnot-disables-microsoft-defender-on-windows\/29183\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/28309\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/defendnot-disables-microsoft-defender-on-windows\/29828\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/defendnot-disables-microsoft-defender-on-windows\/40058\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/defendnot-disables-microsoft-defender-on-windows\/13544\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/53820\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/defendnot-disables-microsoft-defender-on-windows\/22965\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/defendnot-disables-microsoft-defender-on-windows\/23998\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/defendnot-disables-microsoft-defender-on-windows\/32422\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/defendnot-disables-microsoft-defender-on-windows\/29360\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/defendnot-disables-microsoft-defender-on-windows\/35114\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/defendnot-disables-microsoft-defender-on-windows\/34754\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/byod\/","name":"BYOD"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/31146","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=31146"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/31146\/revisions"}],"predecessor-version":[{"id":31156,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/31146\/revisions\/31156"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/31147"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=31146"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=31146"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=31146"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}