Cuando grabas una reunión de Teams, la grabación se guarda como un archivo MP4. A veces, Microsoft Defender para Endpoint marca ese archivo como una amenaza y lo pone en cuarentena. Verás un error de que el archivo está en cuarentena y no podrás abrir ni recuperar la grabación. Esto sucede porque Defender escanea el archivo y detecta falsamente una firma de virus. Este artículo explica por qué el archivo se pone en cuarentena y cómo restaurarlo de forma segura.
Aprenderás a revisar el portal de Defender, restaurar el archivo y agregar una exclusión para evitar falsos positivos futuros. También verás qué hacer si el archivo se elimina permanentemente o si la cuarentena ocurre en un dispositivo local.
Conclusiones clave: Restaurar una grabación de Teams en cuarentena
- Portal de Microsoft Defender > Endpoint > Investigación > Cuarentena: Muestra todos los archivos en cuarentena y permite restaurar una grabación falsamente detectada.
- Portal de Microsoft Defender > Configuración > Endpoints > Indicadores: Agrega una exclusión de hash de archivo para que Defender deje de marcar el archivo de grabación.
- Seguridad de Windows > Protección contra virus y amenazas > Historial de protección: Restaura un archivo en cuarentena en un dispositivo local donde Teams guardó la grabación.
Por qué Defender pone en cuarentena una grabación de reunión de Teams
Microsoft Defender para Endpoint escanea cada archivo que Teams sube o descarga. El motor de escaneo utiliza detección basada en firmas y análisis heurístico. Un archivo MP4 de una reunión grabada puede contener una estructura de metadatos que se asemeja a un patrón de amenaza conocido. Este falso positivo desencadena la acción de cuarentena. El archivo se mueve a un área de almacenamiento seguro y se bloquea el acceso normal.
Otra causa es el hash del archivo. Si el hash de tu grabación coincide con un hash que Defender ha marcado en una lista global de amenazas, el archivo se pone en cuarentena incluso si está limpio. Esto sucede cuando la grabación fue generada por una herramienta de terceros que añade metadatos inusuales. Defender no distingue entre una amenaza real y un archivo benigno con un hash coincidente.
Cuando el archivo está en cuarentena, Teams muestra un mensaje de error. El error puede aparecer en el chat, en los detalles de la reunión o en el portal de Stream. El archivo no se elimina, pero es inaccesible. Debes restaurarlo desde el portal de Defender o desde la lista de cuarentena local.
Dónde se almacenan los archivos en cuarentena
Para grabaciones en la nube, el archivo se almacena en el área de cuarentena de Defender para Endpoint. Para grabaciones locales, el archivo se almacena en la carpeta de cuarentena de Seguridad de Windows. La ubicación depende de cómo hayas grabado la reunión. Las grabaciones de escritorio de Teams son grabaciones en la nube. Teams en la web puede guardar una grabación local si usas el grabador integrado.
Pasos para restaurar una grabación de Teams en cuarentena
Sigue estos pasos para restaurar una grabación falsamente puesta en cuarentena. Necesitas permiso para acceder al portal de Microsoft Defender. Si eres administrador global o administrador de seguridad, puedes completar la restauración.
- Abre el portal de Microsoft Defender
Ve a security.microsoft.com e inicia sesión con tu cuenta de administrador. Si no tienes derechos de administrador, pide a tu administrador de TI que realice la restauración. - Ve a la página de Cuarentena
En el panel de navegación izquierdo, selecciona Endpoint > Investigación > Cuarentena. Esta página lista todos los archivos que Defender ha aislado. - Encuentra tu archivo de grabación
Usa el cuadro de búsqueda para ingresar el nombre del archivo o el hash del archivo. El nombre del archivo generalmente contiene el asunto de la reunión y una marca de tiempo. Busca el archivo con la extensión MP4. - Selecciona el archivo y elige Restaurar
Haz clic en la casilla junto al archivo y luego haz clic en Restaurar. Confirma la acción cuando se te solicite. El archivo se mueve de vuelta a su ubicación original. - Verifica el archivo en Teams
Ve a Teams y abre el chat o canal donde se publicó la grabación. Actualiza la página. La grabación debería ser reproducible ahora.
Pasos para agregar una exclusión para el archivo de grabación
Para evitar que Defender vuelva a poner en cuarentena el mismo archivo, agrega una exclusión para el hash del archivo o la extensión del archivo. Este paso es opcional pero recomendado si grabas reuniones con frecuencia.
- Abre la página de Indicadores
En el portal de Microsoft Defender, ve a Configuración > Endpoints > Indicadores. - Crea un nuevo indicador
Haz clic en Agregar indicador. Elige Hash de archivo como tipo de indicador. - Ingresa el hash del archivo
Copia el hash SHA256 del archivo en cuarentena desde la página de Cuarentena. Pégalo en el campo de hash. - Configura la acción como Permitir
En la sección Acción, selecciona Permitir. Configura el ámbito para todos los dispositivos o un grupo de dispositivos específico. - Guarda el indicador
Haz clic en Guardar. La exclusión surte efecto en unos minutos. Luego restaura el archivo nuevamente si es necesario.
Si la grabación fue puesta en cuarentena en un dispositivo local
Si grabaste la reunión localmente, el archivo puede ser puesto en cuarentena por Seguridad de Windows. Para restaurarlo, sigue estos pasos.
- Abre Seguridad de Windows
Haz clic en el botón Inicio, escribe Seguridad de Windows y presiona Enter. - Ve al Historial de protección
Selecciona Protección contra virus y amenazas, luego haz clic en Historial de protección. - Encuentra el elemento en cuarentena
Busca una entrada que muestre el nombre del archivo de grabación y el estado En cuarentena. - Restaura el archivo
Haz clic en la flecha desplegable junto al elemento y luego haz clic en Restaurar. El archivo se devuelve a su carpeta original. - Abre la grabación
Navega a la carpeta donde Teams guarda las grabaciones locales. La carpeta predeterminada es Documentos > Grabaciones de Teams. Haz doble clic en el archivo para reproducirlo.
Si Teams aún muestra el error de cuarentena después de restaurar
A veces el error persiste incluso después de restaurar el archivo. Esto sucede cuando el cliente de Teams ha almacenado en caché el estado de amenaza. Limpia la caché de Teams y actualiza la página.
Teams muestra un error de cuarentena en la ventana de chat
Cierra Teams por completo. Presiona Ctrl+Alt+Supr y abre el Administrador de tareas. Finaliza todos los procesos llamados Teams. Luego reinicia Teams. El chat debería actualizarse y mostrar la grabación restaurada.
La grabación se eliminó permanentemente
Si Defender eliminó el archivo en lugar de ponerlo en cuarentena, no puedes restaurarlo desde el portal. Revisa la papelera de reciclaje en SharePoint o OneDrive. La grabación se almacena en la carpeta Grabaciones en el OneDrive del organizador de la reunión. Si el archivo no está allí, debes volver a grabar la reunión.
Defender bloquea el archivo cada vez que lo subes
Si vuelves a subir la misma grabación, Defender puede ponerla en cuarentena nuevamente. Agrega una exclusión de hash de archivo como se describió anteriormente. Si el hash cambia después de cada carga, usa una exclusión de extensión para archivos MP4. Ten cuidado con las exclusiones de extensión porque reducen la seguridad para todos los archivos MP4 en el dispositivo.
Grabación en la nube de Teams vs. grabación local: comportamiento de cuarentena
| Elemento | Grabación en la nube | Grabación local |
|---|---|---|
| Ubicación de almacenamiento | OneDrive o SharePoint | Documentos > Grabaciones de Teams |
| Ubicación de cuarentena | Portal de Microsoft Defender | Cuarentena de Seguridad de Windows |
| Método de restauración | Portal de Defender > Cuarentena | Seguridad de Windows > Historial de protección |
| Método de exclusión | Portal de Defender > Indicadores | Seguridad de Windows > Exclusiones |
| Se necesitan derechos de administrador | Sí | No, si eres el propietario del dispositivo |
| Riesgo de eliminación permanente | Bajo | Medio, si el archivo no se restaura rápidamente |
Conclusión
Ahora puedes restaurar una grabación de reunión de Teams que Defender puso en cuarentena. Usa el portal de Microsoft Defender para grabaciones en la nube o Seguridad de Windows para archivos locales. Agrega una exclusión de hash de archivo para detener futuros falsos positivos. Si el archivo se elimina permanentemente, revisa la papelera de reciclaje de OneDrive. Para falsos positivos frecuentes, crea una exclusión de extensión para archivos MP4. Siempre verifica que el archivo sea seguro antes de abrirlo.