Si te preocupa la seguridad de tu PC, deberías apuntar este nombre: Defendnot. Pero no ha llegado precisamente para hacerte la vida más fácil y segura, sino todo lo contrario. Esta herramienta se encarga de desactivar el antivirus de Windows, Microsoft Defender. Y lo hace engañado a nuestro sistema, haciéndole creer que hay otro antivirus en nuestro PC, cuando es totalmente mentira.
El truco de todo esto está en que Windows, al detectar un nuevo antivirus, se encarga de apagarse automáticamente para que no tengamos problema de compatibilidad. La cuestión es que Defendnot se aprovecha precisamente de este fallo, aunque no instale ningún tipo de antivirus. Pero en la práctica, Windows cree que sí hay uno, lo que puede poner en compromiso las defensas de nuestro sistema operativo.
En estos casos, debemos de saber cómo funciona este nuevo tipo de engaño y por qué es tan peligroso tanto para usuarios normales como para empresas.
Así es Defendnot
Defendnot hace las veces de disfraz. Es decir, cu ando se ejecuta, utiliza un truco técnico para hacerle creer a Windows que hay otro antivirus funcionando. Uno que en la realidad es totalmente falso. Cuando Windows lo detecta, apaga automáticamente Defender para que no haya ningún tipo de incompatibilidad dentro del sistema operativo. Pero el problema redunda en que el supuesto antivirus nuevo no existe: ni está ni se le espera. Es solo un «fantasma» creado por Defendnot. De esta forma, el PC queda desprotegido por completo y a merced de cualquier malware que pueda colarse en él.
Este «sistema de indefensión» es especialmente peligroso en las empresas que hacen uso de la política de BYOD: Bring Your Own Device. Es decir, que cada trabajador traiga su propio dispositivo al trabajo. En muchas redes, lo que se hace es comprobar si nuestro PC tiene un antivirus, pero no si protege a ciencia cierta. Y eso es precisamente lo que consigue Defendnot, que la protección sea más bien ilusoria. Como consecuencia de todo ello, cualquier empleado con intenciones dudosas o un atacante externo puede utilizar esta brecha para llegar a más ordenadores de la red sin que nadie se percatase.
¿Cómo puede entrar Defendnot en nuestro PC?
Defendnot tiene varias vías de entrada a nuestro PC. Pero generalmente, requiere que el usuario del PC ejecute un archivo malicioso, que podemos encontrar tanto vía web como por correos electrónicos engañosos. Basta con que abramos un programa malicioso como administrador para que Defendnot se ejecute automáticamente. Para lograr colarse, Defendnot aprovecha una vulnerabilidad en la API del Centro de Seguridad de Windows. Donde se informa de que exist eun antivirus listo y que deshabilita automáticamente Microsoft Defender.
Es por ello que, precisamente, cada vez que iniciemos sesión en nuestra sesión de Windows, deberíamos echar un ojo al funcionamiento de Windows Defender. Para ello, solo tenemos que escribir «Seguridad de Windows» en el cuadro de búsqueda de la Barra de Tareas y pinchar sobre el único resultado que salga. Una vez que estemos dentro, podremos ver esta pantalla:
Como puedes ver, todos los tics están en verde. Lo que quiere decir que todas las funciones de defensa están activas. De todas formas, siempre podemos tomar medidas extra:
- Activa el Acceso Controlado a Carpetas, lo cual puedes hacer desde la sección de Protección contra ransomware. Así podrás impedir que cualquier app modifique los archivos sin tu permiso
- Puedes verificar mediante powershell, comando: «Get-MpComputerStatus». Solo tienes que ver que el valor de «AntispywareEnabled» indique «True».
Recuerda siempre: lo más importante es nunca ejecutar ningún script sospechoso ni acceder a enlaces de correos por parte de remitentes que no conozcas.
| Acción | Implementación | Beneficio |
|---|---|---|
| Verificación de Estado | Abrir 'Seguridad de Windows' y comprobar los indicadores verdes. | Rápido y visual, apto para todos los usuarios. |
| Acceso Controlado a Carpetas | Activar en 'Seguridad de Windows' > 'Protección contra ransomware'. | Bloquea la modificación no autorizada de archivos por parte de malware. |
| Comprobación vía PowerShell | Ejecutar Get-MpComputerStatus | Select AntivirusEnabled como Administrador. | Verificación técnica infalible del estado real del motor del antivirus. |
| Políticas ASR (Empresas) | Configurar vía GPO o Intune. Regla: 'Bloquear que procesos de Office creen contenido ejecutable'. | Protección proactiva que bloquea vectores de ataque comunes. |
