Microsoft Defender XDR mejora Advanced Hunting con información sobre privilegios: ¿por qué es importante?
La velocidad con la que evoluciona el panorama de amenazas obliga a que las herramientas de detección e investigación ofrezcan cada vez más contexto a los analistas de seguridad. Hoy en día ya no basta con registrar qué usuario ha iniciado sesión o qué proceso se ha ejecutado, ya que resulta imprescindible conocer con qué nivel de privilegios se ha realizado esa acción y cuál era el contexto de seguridad asociado.
Basándose en esto, Microsoft ha anunciado una nueva mejora para Microsoft Defender XDR que incorpora información adicional sobre los tokens privilegiados dentro de las capacidades de Advanced Hunting. Aunque pueda parecer una actualización menor, supone un avance importante para los equipos SOC y de Threat Hunting, ya que facilita la identificación de cuentas privilegiadas, reduce la complejidad de las investigaciones y permite crear reglas de detección mucho más precisas.
En este artículo repasamos qué aporta esta nueva funcionalidad, por qué resulta relevante para la detección de amenazas y cómo puede aprovecharse para fortalecer la postura de seguridad de una organización.
El papel de los tokens de acceso en Windows
Para entender la importancia de esta actualización conviene recordar brevemente cómo funciona la autenticación en Windows.
Cuando un usuario inicia sesión, el sistema operativo genera un Access Token, una estructura que contiene toda la información relacionada con la identidad del usuario y los permisos asociados a dicha sesión.
Este token incluye, entre otros elementos:
- El SID (Security Identifier) del usuario.
- Los grupos de seguridad a los que pertenece.
- Los privilegios asignados.
- El nivel de integridad del proceso.
- Restricciones de seguridad.
- Información sobre elevación mediante UAC.
- Otros atributos utilizados por el sistema para autorizar el acceso a recursos.
Cada proceso que ejecuta un usuario hereda este token, por lo que cualquier acción realizada en el sistema se ejecuta bajo el contexto de seguridad definido por él.
Precisamente por ello, los atacantes dedican buena parte de sus esfuerzos a obtener o manipular estos tokens para conseguir privilegios superiores o desplazarse lateralmente dentro de la infraestructura.
¿Por qué son tan importantes los privilegios?
En la mayoría de los incidentes de seguridad actuales el acceso inicial suele obtenerse mediante técnicas relativamente sencillas como:
- Phishing (hoy en día es uno de los ataques más usados)
- Robo de credenciales.
- Vulnerabilidades públicas.
- Malware.
- Ingeniería social.
Sin embargo, el verdadero impacto comienza cuando el atacante consigue ejecutar acciones utilizando cuentas con permisos elevados.
Es entonces cuando aparecen técnicas como:
- Pass-the-Hash
- Pass-the-Ticket
- Token Impersonation
- Token Theft
- Elevación mediante UAC
- Robo de credenciales LSASS
- Movimiento lateral utilizando cuentas administrativas
Desde la perspectiva de un SOC, distinguir rápidamente si una acción ha sido realizada por un usuario estándar o por un administrador resulta fundamental para priorizar alertas e investigar posibles compromisos, como es lógico.
Hasta ahora, obtener esta información implicaba correlacionar distintos eventos del sistema operativo, analizar múltiples tablas de telemetría o construir consultas KQL relativamente complejas.
¿Qué es KQL?
Kusto Query Language (KQL) es el lenguaje de consultas utilizado por Microsoft para analizar grandes volúmenes de datos en servicios como Microsoft Defender XDR, Microsoft Sentinel, Azure Monitor o Azure Data Explorer.
Gracias a KQL es posible buscar eventos concretos, correlacionar información procedente de distintos dispositivos e identidades, detectar comportamientos sospechosos o realizar tareas de Threat Hunting en cuestión de segundos.
Aunque a primera vista pueda parecer un lenguaje complejo, su sintaxis es bastante intuitiva y permite construir consultas muy potentes utilizando operadores como where, project, summarize o join.
En este artículo veremos una consulta sencilla, pero las posibilidades que ofrece KQL son enormes.
¿Qué incorpora la nueva funcionalidad de Microsoft Defender?
La nueva funcionalidad añade información contextual sobre los tokens privilegiados directamente dentro de la telemetría disponible para Advanced Hunting.
Esto significa que los analistas disponen ahora de información mucho más rica acerca del contexto del inicio de sesión y de los privilegios asociados al usuario.
Entre los nuevos datos disponibles destacan:
- Identificación de sesiones privilegiadas.
- Información relacionada con grupos administrativos.
- Contexto adicional sobre el tipo de token utilizado.
- Indicadores que permiten distinguir sesiones elevadas de sesiones estándar.
- Información útil para correlacionar procesos posteriores con el contexto de autenticación inicial.
Aunque Microsoft continúa ampliando esta telemetría progresivamente, el objetivo es claro: reducir la necesidad de realizar correlaciones manuales y búsquedas paralelas durante una investigación.
Una de las principales dificultades durante un proceso de Threat Hunting consiste en responder preguntas aparentemente sencillas:
- ¿El usuario era administrador local?
- ¿El proceso se ejecutó con privilegios elevados?
- ¿Existía una elevación mediante UAC?
- ¿El atacante estaba utilizando un token administrativo?
- ¿Se produjo una elevación de privilegios antes del movimiento lateral?
Hasta ahora, responder a estas cuestiones podía requerir combinar información procedente de distintos eventos o alertas como:
- DeviceLogonEvents
- DeviceProcessEvents
- Security Events
- Windows Event Logs
- Información de Active Directory
- Consultas adicionales sobre grupos administrativos
Con la nueva telemetría gran parte de ese contexto pasa a estar disponible directamente durante la investigación. Esto reduce significativamente el tiempo necesario para comprender qué está ocurriendo en un incidente.

Casos de uso para un SOC
Las posibilidades que ofrece esta nueva información son numerosas:
1. Identificar inicios de sesión administrativos durante la madrugada o en horarios poco
Ejemplo: detectar PowerShell fuera del horario laboral con KQL
DeviceProcessEvents
| where Timestamp > ago(30d)
| where FileName == "powershell.exe"
| where hourofday(Timestamp) < 7 or hourofday(Timestamp) > 20
| project
Timestamp,
DeviceName,
InitiatingProcessAccountName,
ProcessCommandLine
| order by Timestamp desc
Esta consulta identifica ejecuciones de PowerShell fuera del horario habitual. Con la incorporación de información sobre tokens privilegiados, el SOC podrá priorizar únicamente aquellas ejecuciones realizadas con privilegios administrativos, reduciendo el ruido y centrando la investigación en los eventos con mayor riesgo.
2. Identificación de administradores en equipos no habituales
3. Procesos ejecutados con privilegios elevados:
- PsExec
- PowerShell
- cmd.exe
- rundll32
- regsvr32
- mshta
- WMI
DeviceProcessEvents
| where Timestamp > ago(7d)
| where FileName in~ (
"powershell.exe",
"cmd.exe",
"psexec.exe",
"wmic.exe",
"rundll32.exe",
"regsvr32.exe",
"mshta.exe"
)
| project
Timestamp,
DeviceName,
InitiatingProcessAccountName,
FileName,
ProcessCommandLine
| order by Timestamp desc
No todos estos procesos representan un riesgo, pero cuando se ejecutan bajo un token administrativo adquieren una relevancia completamente distinta
4. Investigación de ataques Pass-the-Hash
5. Detección de abuso de privilegios
- Administradores locales ejecutando herramientas de administración remota.
- Elevaciones inesperadas mediante UAC.
- Uso de cuentas de servicio con permisos excesivos.
- Ejecución de procesos administrativos desde estaciones de usuario.
DeviceProcessEvents
| where FileName == "powershell.exe"
| where IsElevated == true
| project
Timestamp,
DeviceName,
InitiatingProcessAccountName,
ProcessCommandLine
El nombre del campo (
IsElevated) es ilustrativo hasta que Microsoft publique la documentación definitiva de la nueva telemetría.
Ventajas para Advanced Hunting
Advanced Hunting se ha convertido en una de las herramientas más potentes de Microsoft Defender XDR en los últimos años. Se nota que le están poniendo cariño y dando la importancia que se requiere.
Su lenguaje basado en Kusto Query Language (KQL) permite construir consultas extremadamente complejas para analizar millones de eventos en cuestión de segundos.
No obstante, cuanto mayor sea la riqueza de la telemetría disponible, más sencillas resultan dichas consultas.
Esta actualización permite:
- Reducir la complejidad de las reglas.
- Disminuir el número de correlaciones necesarias.
- Obtener resultados más precisos.
- Mejorar el rendimiento de determinadas búsquedas.
- Facilitar el trabajo de los analistas menos experimentados.
En otras palabras, el hunting deja de depender tanto del conocimiento profundo de los eventos internos de Windows y pasa a centrarse en el comportamiento observado de los hechos.
Desde el punto de vista defensivo, disponer de información sobre el contexto privilegiado permite mejorar numerosos casos de uso.
Por ejemplo:
- Alertar únicamente cuando PowerShell se ejecuta con privilegios elevados.
- Detectar herramientas administrativas utilizadas desde equipos de usuario.
- Priorizar incidentes que involucren cuentas pertenecientes a grupos críticos.
- Correlacionar movimientos laterales únicamente cuando intervienen credenciales privilegiadas.
- Construir modelos de comportamiento diferenciando administradores de usuarios estándar.
Todo esto ayuda a reducir el ruido y centrar la atención del SOC en aquellos eventos con mayor probabilidad de representar un compromiso real en el servicio.
Una evolución constante de Microsoft Defender
Esta mejora forma parte de una estrategia más amplia por parte de Microsoft para enriquecer continuamente la telemetría disponible en Defender XDR.
Durante los últimos meses hemos visto cómo la plataforma ha incorporado nuevas capacidades relacionadas con:
- Protección frente a ataques basados en inteligencia artificial.
- Mejoras en Identity Protection.
- Ampliación de la telemetría para Threat Hunting.
- Nuevas capacidades de correlación entre dispositivos, identidades y aplicaciones.
- Optimización de las consultas de Advanced Hunting.
El objetivo es ofrecer una plataforma cada vez más contextual, donde el analista necesite invertir menos tiempo recopilando información y más tiempo tomando decisiones.
¿Qué licencias necesito?
La disponibilidad de esta nueva telemetría dependerá de la licencia y del producto Microsoft Defender utilizado.
En términos generales, estas capacidades estarán disponibles para organizaciones que utilicen:
- Microsoft 365 Business Premium (a través de Microsoft Defender for Business, con capacidades de Advanced Hunting).
- Microsoft Defender for Endpoint Plan 2.
- Microsoft 365 E5.
- Microsoft 365 E5 Security.
- Microsoft Defender XDR.
Es importante tener en cuenta que Business Premium incorpora una versión de Advanced Hunting, aunque algunas funcionalidades avanzadas y determinadas integraciones de Microsoft Defender XDR siguen estando reservadas para licencias Enterprise, como Microsoft Defender for Endpoint Plan 2 o Microsoft 365 E5.
Conclusiones
Aunque la incorporación de nueva telemetría sobre los tokens privilegiados pueda parecer una mejora técnica de alcance limitado, su impacto operativo es considerable.
Disponer de información precisa sobre el nivel de privilegios asociado a una sesión permite investigar incidentes con mayor rapidez, construir reglas de detección más inteligentes y priorizar de forma más efectiva aquellas actividades que realmente representan un riesgo para la organización.
Para los equipos que utilizan Microsoft Defender XDR como plataforma principal de detección y respuesta, esta actualización supone un paso más hacia un modelo de seguridad basado en el contexto, donde cada evento aporta información suficiente para comprender no solo qué ha ocurrido, sino también con qué privilegios se ha llevado a cabo y cuál puede ser su impacto dentro del entorno.
En un escenario donde los atacantes continúan centrando sus esfuerzos en obtener privilegios elevados como paso previo al movimiento lateral o al despliegue de ransomware, disponer de este nivel adicional de visibilidad puede marcar la diferencia entre detectar un incidente en sus primeras fases o descubrirlo cuando ya ha comprometido toda la infraestructura.
pd: espero que te haya gustado un post un poco más técnico 🙂
