Ciberseguridad

Cómo revisar las exclusiones de Microsoft Defender y eliminar las que no reconoces

Aprende a auditar las exclusiones de Microsoft Defender en Windows 11, identificar rutas sospechosas y eliminar solo las entradas que no deberían estar ahí.

Las exclusiones de Microsoft Defender permiten evitar que determinados archivos, carpetas, extensiones o procesos sean analizados por el antivirus. Son útiles para resolver problemas legítimos de compatibilidad o rendimiento, pero también crean zonas con menos protección, por lo que conviene revisar periódicamente qué exclusiones existen en Windows 11 y confirmar que todas tienen una razón válida.

La forma segura de hacerlo no es borrar todas las exclusiones. Algunas pueden haber sido creadas por software de confianza, herramientas de desarrollo, aplicaciones empresariales o políticas administradas por tu organización. El procedimiento recomendado consiste en listar primero las exclusiones, identificar las que no reconoces y eliminar únicamente las que hayas comprobado que sobran.

Qué son las exclusiones de Microsoft Defender

Microsoft Defender Antivirus permite definir varios tipos de exclusiones personalizadas:

  • Archivo o carpeta: evita que Defender analice una ruta concreta.
  • Extensión: excluye todos los archivos de un determinado tipo, independientemente de dónde estén guardados.
  • Proceso: evita el análisis en tiempo real de los archivos abiertos por un proceso determinado.

Microsoft advierte de que cada exclusión reduce la superficie que inspecciona el antivirus. Por eso recomienda utilizarlas únicamente cuando existe una necesidad concreta y mantenerlas tan específicas como sea posible.

Una exclusión desconocida no demuestra por sí sola que haya malware. Antes de eliminarla hay que averiguar de dónde procede.

Cómo ver las exclusiones desde Seguridad de Windows

Para una revisión rápida en un PC doméstico, la interfaz de Seguridad de Windows es el método más sencillo.

  1. Abre Seguridad de Windows desde el menú Inicio.
  2. Entra en Protección antivirus y contra amenazas.
  3. En Configuración de antivirus y protección contra amenazas, pulsa Administrar la configuración.
  4. Desplázate hasta Exclusiones.
  5. Selecciona Agregar o quitar exclusiones.

Windows mostrará las exclusiones personalizadas visibles para el usuario, clasificadas por archivo, carpeta, tipo de archivo o proceso.

No elimines inmediatamente una entrada solo porque no recuerdes haberla creado. Anota primero su ruta, nombre o extensión para investigar su origen.

Cómo listar todas las exclusiones con PowerShell

PowerShell resulta más cómodo cuando existen muchas entradas o necesitas distinguir claramente entre rutas, extensiones y procesos.

Abre Windows PowerShell como administrador. Microsoft recomienda utilizar una sesión elevada cuando se modifican preferencias de Defender.

Para mostrar las exclusiones configuradas en una tabla, ejecuta:

powershell
$p = Get-MpPreference 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_ $p.$t | ForEach-Object { [pscustomobject]@{ Type = $t Value = $_ } } } | Format-Table -AutoSize

El resultado separa las entradas en tres grupos:

  • ExclusionPath: archivos y carpetas.
  • ExclusionExtension: extensiones de archivo.
  • ExclusionProcess: procesos cuyos archivos abiertos quedan excluidos.

Si una categoría no contiene ninguna entrada, simplemente no aparecerán valores de ese tipo.

También puedes comprobar cada tipo por separado

Si prefieres una salida más sencilla, puedes consultar individualmente cada lista.

powershell
(Get-MpPreference).ExclusionPath (Get-MpPreference).ExclusionExtension (Get-MpPreference).ExclusionProcess

Estos comandos solo consultan la configuración y no realizan modificaciones.

Qué exclusiones deberían llamar tu atención

No existe una lista universal de exclusiones que sean necesariamente maliciosas. El contexto importa más que el nombre.

Conviene investigar especialmente una entrada cuando:

  • No reconoces la carpeta, archivo o programa asociado.
  • No recuerdas haberla creado y el equipo no está administrado por otra persona.
  • La ruta corresponde a una aplicación que ya desinstalaste.
  • La exclusión cubre una carpeta muy amplia sin una razón clara.
  • Se ha excluido una extensión completa que contiene archivos ejecutables o scripts.
  • El programa asociado no tiene un origen o fabricante identificable.
  • La entrada apareció después de un incidente de seguridad o de instalar software dudoso.

Una ruta dentro de AppData, ProgramData o una carpeta temporal tampoco demuestra automáticamente que sea peligrosa. Muchas aplicaciones legítimas utilizan esas ubicaciones.

Comprueba qué programa necesita la exclusión antes de borrarla

Si encuentras una entrada que no reconoces, intenta determinar primero qué la creó.

  1. Busca la ruta en el Explorador de archivos.
  2. Comprueba el nombre del programa o fabricante relacionado.
  3. Si se trata de un archivo ejecutable, abre sus Propiedades y revisa la información del editor y, cuando exista, la pestaña Firmas digitales.
  4. Comprueba en Configuración > Aplicaciones > Aplicaciones instaladas si pertenece a un programa que utilizas.
  5. Si es un equipo de empresa o centro educativo, consulta antes con el administrador.

Algunos programas empresariales, herramientas de desarrollo, bases de datos y aplicaciones con cargas de trabajo intensivas pueden utilizar exclusiones para evitar problemas de rendimiento. Eliminarlas sin comprobar su función puede provocar errores o degradar el rendimiento.

Las exclusiones de procesos son fáciles de interpretar mal

Una exclusión de proceso no significa simplemente que Defender ignore el ejecutable indicado.

Microsoft explica que ExclusionProcess hace que Defender omita durante el análisis en tiempo real los archivos abiertos por ese proceso. El alcance puede ser considerable si se trata de una aplicación que procesa muchos archivos.

Por ejemplo, una entrada para un ejecutable concreto puede afectar a numerosos documentos que ese programa abra durante su funcionamiento.

Por esa razón, Microsoft recomienda utilizar la ruta completa del ejecutable siempre que sea posible, en lugar de excluir únicamente un nombre genérico como programa.exe.

Cómo eliminar una exclusión desde Seguridad de Windows

Si has confirmado que una entrada ya no es necesaria, puedes eliminar únicamente esa exclusión desde la interfaz gráfica.

  1. Abre Seguridad de Windows.
  2. Entra en Protección antivirus y contra amenazas.
  3. Pulsa Administrar la configuración.
  4. En Exclusiones, selecciona Agregar o quitar exclusiones.
  5. Pulsa sobre la entrada que has verificado.
  6. Selecciona Quitar.

Repite el procedimiento únicamente para las entradas que hayas comprobado individualmente.

Cómo eliminar una ruta concreta con PowerShell

Microsoft proporciona el cmdlet Remove-MpPreference para retirar entradas específicas sin reemplazar toda la lista.

Por ejemplo, para eliminar únicamente una exclusión de carpeta:

powershell
Remove-MpPreference -ExclusionPath "C:RutaQueQuieresEliminar"

Sustituye la ruta del ejemplo por el valor exacto que aparecía en ExclusionPath.

Este comando requiere una sesión de PowerShell ejecutada como administrador.

Cómo eliminar únicamente una extensión excluida

Si has comprobado que una extensión no debería estar excluida:

powershell
Remove-MpPreference -ExclusionExtension ".extension"

Es especialmente importante revisar bien este tipo de exclusión. Una extensión afecta a los archivos coincidentes independientemente de la carpeta en la que se encuentren.

Cómo eliminar únicamente una exclusión de proceso

Para retirar un proceso concreto de la lista:

powershell
Remove-MpPreference -ExclusionProcess "C:RutaPrograma.exe"

Utiliza exactamente el valor mostrado anteriormente por Get-MpPreference.

Remove-MpPreference elimina el valor indicado y mantiene intactas las demás exclusiones del mismo tipo.

No uses Set-MpPreference para limpiar la lista

Microsoft distingue entre tres cmdlets que pueden parecer similares:

  • Add-MpPreference añade nuevas entradas sin borrar las existentes.
  • Remove-MpPreference elimina solamente los valores especificados.
  • Set-MpPreference reemplaza los valores existentes del parámetro correspondiente por los que indiques.

Por eso, no conviene utilizar Set-MpPreference como método para limpiar una exclusión sospechosa. Un comando mal construido podría sobrescribir una lista legítima administrada previamente.

Para esta tarea, utiliza Remove-MpPreference sobre cada entrada confirmada.

Cómo comprobar que la exclusión desapareció

Después de eliminarla, vuelve a consultar la configuración:

powershell
$p = Get-MpPreference 'ExclusionExtension','ExclusionPath','ExclusionProcess' | ForEach-Object { $t = $_ $p.$t | ForEach-Object { [pscustomobject]@{ Type = $t Value = $_ } } } | Format-Table -AutoSize

La entrada eliminada ya no debería aparecer.

También puedes cerrar y volver a abrir Agregar o quitar exclusiones en Seguridad de Windows para confirmar el cambio desde la interfaz gráfica.

Qué hacer si la exclusión vuelve a aparecer

Si eliminas una entrada y posteriormente vuelve, no significa necesariamente que haya malware.

En equipos administrados, Microsoft Defender puede recibir configuraciones desde:

  • Microsoft Intune.
  • Directiva de grupo.
  • Microsoft Configuration Manager.
  • Defender for Endpoint.
  • Otras políticas de administración de la organización.

Microsoft advierte de que las políticas centrales pueden sobrescribir los cambios realizados localmente mediante PowerShell.

Por tanto, en un ordenador corporativo no intentes luchar repetidamente contra una exclusión administrada. Comprueba primero con el departamento de TI si forma parte de una política oficial.

Por qué PowerShell puede no mostrar todas las exclusiones

Las organizaciones pueden configurar Microsoft Defender para ocultar las exclusiones a los administradores locales.

Cuando está habilitada la política correspondiente, las exclusiones siguen aplicándose, pero pueden dejar de ser visibles mediante Seguridad de Windows, Get-MpPreference e incluso las herramientas locales habituales.

Además, Microsoft Defender incluye determinadas exclusiones integradas del propio sistema operativo que se administran automáticamente y no aparecen como exclusiones personalizadas normales.

Por eso, una lista vacía en PowerShell no permite concluir en todos los entornos empresariales que no exista ninguna exclusión efectiva.

Qué hacer si Tamper Protection impide el cambio

Protección contra alteraciones, o Tamper Protection, puede impedir cambios en determinadas configuraciones protegidas de Microsoft Defender.

En equipos gestionados por una organización, una modificación local puede parecer correcta pero ser bloqueada por las políticas de seguridad.

No desactives Tamper Protection como solución genérica para conseguir borrar una exclusión. Si el equipo está administrado, la modificación debe realizarse desde el sistema de gestión autorizado o mediante el procedimiento definido por el administrador.

Si la exclusión era sospechosa, actualiza Defender y analiza el equipo

Si has determinado que una exclusión apareció sin una razón legítima, eliminarla solo vuelve a poner esa ubicación bajo la protección de Defender. No comprueba automáticamente si ya existen archivos maliciosos en ella.

Primero actualiza la inteligencia de seguridad:

powershell
Update-MpSignature

Después puedes iniciar un análisis completo:

powershell
Start-MpScan -ScanType FullScan

También puedes hacerlo desde Seguridad de Windows > Protección antivirus y contra amenazas > Opciones de examen.

Un análisis completo tarda más que uno rápido porque revisa muchos más archivos y ubicaciones del sistema.

Usa Microsoft Defender Offline si sospechas que sigue habiendo malware

Si una exclusión desconocida reaparece sin que exista una política empresarial que la explique, encuentras otros indicios de infección o Defender detecta amenazas que no consigue eliminar durante el funcionamiento normal de Windows, puedes ejecutar Microsoft Defender Offline.

Esta modalidad reinicia el equipo y analiza el sistema fuera de la sesión normal de Windows, lo que dificulta que determinado malware activo interfiera con la comprobación.

Se encuentra en Seguridad de Windows > Protección antivirus y contra amenazas > Opciones de examen > Examen de Microsoft Defender sin conexión.

Guarda antes cualquier trabajo abierto porque el ordenador se reiniciará.

No confundas exclusiones con amenazas permitidas

Windows Security mantiene también una lista de Amenazas permitidas. No es lo mismo que la lista de exclusiones.

Una amenaza permitida es un elemento que Defender detectó previamente pero que el usuario decidió autorizar. Una exclusión, en cambio, indica a Defender que evite determinados análisis sobre una ruta, tipo de archivo o proceso.

Si estás haciendo una auditoría porque sospechas que alguien modificó la configuración de seguridad, conviene revisar también Protección antivirus y contra amenazas > Amenazas permitidas y retirar cualquier autorización que no reconozcas.

Qué exclusiones conviene conservar

No existe ninguna ventaja de seguridad en eliminar una exclusión legítima solo para conseguir una lista vacía.

Mantén una entrada cuando puedas identificar claramente:

  • Qué aplicación o servicio la necesita.
  • Por qué fue creada.
  • Qué impacto tendría retirarla.
  • Que su alcance es razonablemente limitado.

Si una exclusión fue creada únicamente para solucionar temporalmente un problema que ya no existe, puede ser un buen momento para retirarla. Si pertenece a una aplicación empresarial o a una política administrada, consulta primero su documentación o al responsable del sistema.

El objetivo de la auditoría es reducir exclusiones innecesarias sin romper las legítimas: listar, verificar, eliminar únicamente lo que no debería estar excluido y volver a analizar el equipo cuando exista una sospecha real de manipulación.