Solución de problemas al migrar a Microsoft Defender para punto de conexión

En este artículo se proporciona información para solucionar problemas dirigida a los administradores de seguridad que tienen problemas al migrar de una solución de protección de puntos de conexión que no es de Microsoft a Microsoft Defender para punto de conexión.

Microsoft Defender Antivirus se desinstala en Windows Server

Al migrar a Defender for Endpoint, empieza con la protección antivirus o antimalware no de Microsoft en modo activo. Como parte del proceso de configuración, configurará Microsoft Defender Antivirus en modo pasivo. En ocasiones, la solución antivirus o antimalware que no es de Microsoft podría impedir que Microsoft Defender Antivirus se ejecute en Windows Server. De hecho, puede parecer que Microsoft Defender Antivirus se ha eliminado de Windows Server.

Para resolver este problema, siga estos pasos:

  1. Agregue Microsoft Defender para punto de conexión a la lista de exclusión.
  2. Establezca Microsoft Defender Antivirus en modo pasivo manualmente.

Agregar Microsoft Defender para punto de conexión a la lista de exclusión

SO Exclusiones
Windows 11

Windows 10, versión 1803 o una versión posterior (consulte la información de versiones de Windows 10)

Windows 10, versión 1703 o 1709 con KB4493441 instalados
C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseCncProxy.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseSampleUploader.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseIR.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseCM.exe

C:\Program Files\Windows Defender Advanced Threat Protection\SenseNdr.exe

C:\Program Files\Windows Defender Advanced Threat Protection\Classification\SenseCE.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection

Windows Server 2025
Windows Server 2022

Windows Server 2019

Windows Server 2016

Windows Server 2012 R2

Windows Server, versión 1803
Sistema operativo Azure Stack HCI, versión 23H2 y versiones posteriores
En Windows Server 2012 R2 y Windows Server 2016 que ejecutan la solución unificada moderna, se requieren las siguientes exclusiones después de actualizar el componente Sense EDR mediante KB5005292:

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\MsSense.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCnCProxy.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseIR.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCE.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseSampleUploader.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\Platform\*\SenseCM.exe

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
Windows 8.1

Windows 7

Windows Server 2008 R2 SP1
C:\Program Files\Microsoft Monitoring Agent\Agent\Health Service State\Monitoring Host Temporary Files 6\45\MsSenseS.exe

NOTA: los archivos temporales del host de supervisión 6\45 pueden encontrarse en subcarpetas con números diferentes.

C:\Program Files\Microsoft Monitoring Agent\Agent\AgentControlPanel.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\HealthService.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\HSLockdown.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\MOMPerfSnapshotHelper.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exe

C:\Program Files\Microsoft Monitoring Agent\Agent\TestCloudConnection.exe

Importante

Como procedimiento recomendado, mantenga actualizados los dispositivos y puntos de conexión de la organización. Asegúrese de obtener las actualizaciones más recientes para Microsoft Defender para punto de conexión y Microsoft Defender Antivirus, y mantenga actualizados los sistemas operativos y las aplicaciones de productividad de su organización.

Establecer Microsoft Defender Antivirus en modo pasivo manualmente

Sugerencia

Si tiene previsto mantener Microsoft Defender Antivirus en modo pasivo en sus servidores Windows Server, la ForceDefenderPassiveMode configuración debe configurarse antes de incorporar el dispositivo a Microsoft Defender para punto de conexión.

Requisitos previos

Debe establecer manualmente Microsoft Defender Antivirus en modo pasivo en Windows Server 2012 R2 y posteriores, Windows Server, versión 1803 y posteriores, o el sistema operativo Azure Stack HCI, versión 23H2 y posteriores. Esta acción ayuda a evitar problemas causados por tener varios productos antivirus instalados en un servidor. Puede establecer Microsoft Defender Antivirus en modo pasivo mediante una clave del Registro.

Puede establecer Microsoft Defender Antivirus en modo pasivo estableciendo la siguiente clave del Registro:

  • Ruta de acceso: HKLM\SOFTWARE\Policies\Microsoft\Windows Protección contra amenazas avanzada
  • Nombre: ForceDefenderPassiveMode
  • Tipo: REG_DWORD
  • Valor: 1

Nota:

Para que el modo pasivo funcione en puntos de conexión que ejecutan Windows Server 2016 y Windows Server 2012 R2, esos puntos de conexión deben incorporarse mediante las instrucciones de Incorporación de Windows Server 2012 R2 y Windows Server 2016 para Microsoft Defender para punto de conexión.

Para obtener más información, vea Microsoft Defender Antivirus en Windows.

Microsoft Defender Antivirus parece estar bloqueado en modo pasivo

Si Microsoft Defender Antivirus está bloqueado en modo pasivo, establézcalo en modo activo manualmente siguiendo estos pasos:

  1. En el dispositivo Windows, abra el Editor del Registro como administrador.

  2. Ve a Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Protección contra amenazas avanzada.

  3. Establezca o defina una entrada REG_DWORD denominada ForceDefenderPassiveModey establezca su valor 0en .

  4. Reinicie el dispositivo.

Importante

Si sigue teniendo problemas para establecer Microsoft Defender Antivirus en modo activo después de seguir este procedimiento, póngase en contacto con el soporte técnico.

Tengo problemas para volver a habilitar Microsoft Defender Antivirus en Windows Server 2016

Si usa una solución antivirus o antimalware que no es de Microsoft en Windows Server 2016, es posible que la solución existente haya requerido que deshabilite o desinstale Microsoft Defender Antivirus.

  • Deshabilitado: use la -WdEnable opción de la herramienta de línea de comandos MpCmdRun para habilitar Microsoft Defender Antivirus en Windows Server 2016:

    1. En un Símbolo del sistema con privilegios elevados (una ventana del Símbolo del sistema que se abre seleccionando Ejecutar como administrador), ejecuta los siguientes comandos:

      Sugerencia

      El primer comando cambia el directorio a la versión más reciente de la versión< de >la plataforma antimalware en %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si esa ruta de acceso no existe, se dirige a %ProgramFiles%\Microsoft Defender.

      (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
      
      MpCmdRun.exe -WdEnable
      
    2. Reinicie el dispositivo.

  • Desinstalado: en un símbolo del sistema con privilegios elevados, siga estos pasos para volver a instalar Antivirus de Microsoft Defender en Windows Server 2016:

    1. En un símbolo del sistema con privilegios elevados, ejecute los comandos siguientes:

      Dism /Online /Enable-Feature /FeatureName:Windows-Defender-Features
      
      Dism /Online /Enable-Feature /FeatureName:Windows-Defender
      
      Dism /Online /Enable-Feature /FeatureName:Windows-Defender-Gui
      
    2. Reinicie el sistema.

Vea también