Cómo corregir la exclusión de dev drive de los análisis de defender que causa falsas alertas de antivirus en Windows 11
🔍 WiseChecker

Cómo corregir la exclusión de dev drive de los análisis de defender que causa falsas alertas de antivirus en Windows 11

Tu unidad de desarrollo en Windows 11 puede estar excluida de los análisis de Microsoft Defender Antivirus, lo que provoca falsas alertas para código legítimo, artefactos de compilación o imágenes de contenedores. Esta exclusión es por diseño: Windows 11 excluye automáticamente los volúmenes Dev Drive de los análisis en tiempo real y programados para mejorar el rendimiento durante las tareas de desarrollo. Sin embargo, esto puede hacer que Defender marque archivos en otras unidades que hacen referencia o interactúan con contenido excluido. Este artículo explica por qué existe la exclusión, cómo verificarla y cómo restaurar el análisis de tu Dev Drive sin perder los beneficios de rendimiento.

Conclusiones clave: Corregir falsas alertas de antivirus en Dev Drive

  • Seguridad de Windows > Protección contra virus y amenazas > Administrar configuración > Exclusiones > Agregar o quitar exclusiones: Muestra todas las exclusiones actuales, incluido el volumen Dev Drive.
  • Comando de PowerShell Get-MpPreference | Select-Object -ExpandProperty ExclusionPath: Enumera todas las rutas excluidas de Defender en la consola.
  • Ruta de registro HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths: Almacena las entradas de exclusión que se pueden modificar para eliminar la exclusión de Dev Drive.

ADVERTISEMENT

Por qué Windows 11 excluye Dev Drive de los análisis de Defender

Dev Drive es un tipo de volumen especializado introducido en Windows 11 versión 22H2, diseñado para alojar código fuente, resultados de compilación y datos de contenedores. Utiliza el sistema de archivos ReFS y está optimizado para operaciones de E/S de archivos comunes en flujos de trabajo de desarrollo, como clonar repositorios, compilar proyectos y ejecutar entornos virtualizados.

Microsoft excluye automáticamente Dev Drive de los análisis de Microsoft Defender Antivirus para evitar la degradación del rendimiento durante estas operaciones. El análisis en tiempo real de cada lectura y escritura de archivos en un Dev Drive puede ralentizar las compilaciones en un 30 por ciento o más, especialmente en proyectos con miles de archivos pequeños como node_modules u objetos .git.

Esta exclusión se aplica a nivel de volumen, lo que significa que Defender no analiza ningún archivo almacenado en el Dev Drive. La exclusión se establece a través de la aplicación Seguridad de Windows y se almacena en la clave de registro de Windows Defender. Los usuarios no reciben un aviso cuando se crea esta exclusión: ocurre automáticamente cuando se formatea o se adjunta un Dev Drive.

Las falsas alertas ocurren cuando un archivo en una unidad no excluida hace referencia a un ejecutable, script o biblioteca ubicado en el Dev Drive. Por ejemplo, un script de compilación en tu unidad C: puede llamar a un compilador ubicado en tu Dev Drive. Defender analiza el script, ve que invoca un binario sin firmar y lo marca como sospechoso. El binario en sí nunca se analiza porque reside en el volumen excluido.

Pasos para eliminar la exclusión de Dev Drive de Microsoft Defender

Para detener las falsas alertas, debes eliminar la exclusión de Dev Drive de Defender. Puedes hacerlo a través de la interfaz de Seguridad de Windows, PowerShell o el Editor del Registro. Cada método logra el mismo resultado, pero PowerShell es el más rápido para administradores que gestionan múltiples máquinas.

Método 1: Eliminar la exclusión a través de Seguridad de Windows

  1. Abrir Seguridad de Windows
    Presiona la tecla de Windows, escribe Seguridad de Windows y presiona Enter. La aplicación Seguridad de Windows se abre en el Panel de control.
  2. Ir a Protección contra virus y amenazas
    Haz clic en el mosaico Protección contra virus y amenazas en el panel de navegación izquierdo. Aparecen los ajustes principales de protección.
  3. Acceder a Administrar configuración
    En la sección Configuración de protección contra virus y amenazas, haz clic en Administrar configuración. Se abre la página de configuración para la protección en tiempo real, la protección basada en la nube y las exclusiones.
  4. Abrir Exclusiones
    Desplázate hacia abajo hasta la sección Exclusiones. Haz clic en Agregar o quitar exclusiones. Es posible que veas un aviso de Control de cuentas de usuario: haz clic en para continuar.
  5. Encontrar y eliminar la exclusión de Dev Drive
    En la lista de Exclusiones, busca una entrada que coincida con la ruta de tu Dev Drive, como D:\ o E:\DevDrive. Haz clic en la entrada y luego en Quitar. Confirma la eliminación cuando se te solicite.
  6. Cerrar Seguridad de Windows
    Cierra la aplicación Seguridad de Windows. La exclusión se elimina inmediatamente. Defender ahora analizará el volumen Dev Drive en el próximo análisis programado o en tiempo real.

Método 2: Eliminar la exclusión mediante PowerShell

  1. Abrir PowerShell como administrador
    Presiona la tecla de Windows, escribe PowerShell, haz clic derecho en Windows PowerShell en los resultados y selecciona Ejecutar como administrador. Haz clic en en el aviso de Control de cuentas de usuario.
  2. Listar exclusiones actuales
    Ejecuta el siguiente comando para ver todas las rutas excluidas:
    Get-MpPreference | Select-Object -ExpandProperty ExclusionPath
    La salida muestra cada ruta excluida en una línea separada. Identifica la ruta correspondiente a tu Dev Drive, por ejemplo D:\.
  3. Eliminar la exclusión de Dev Drive
    Ejecuta el siguiente comando, reemplazando D:\ con la ruta real de tu Dev Drive:
    Remove-MpPreference -ExclusionPath "D:\"
    No aparece ningún mensaje de confirmación si el comando se ejecuta correctamente.
  4. Verificar que la exclusión se eliminó
    Ejecuta el comando de lista nuevamente:
    Get-MpPreference | Select-Object -ExpandProperty ExclusionPath
    Confirma que la ruta de Dev Drive ya no aparece en la salida.

Método 3: Eliminar la exclusión mediante el Editor del Registro

  1. Abrir el Editor del Registro
    Presiona la tecla de Windows + R, escribe regedit y presiona Enter. Haz clic en en el aviso de Control de cuentas de usuario.
  2. Navegar a la clave de Exclusiones de Defender
    En el panel izquierdo, navega a:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths
  3. Encontrar la entrada de exclusión de Dev Drive
    En el panel derecho, busca un valor cuyo nombre coincida con la ruta de tu Dev Drive, por ejemplo D:\. La columna de datos generalmente muestra un valor de 0.
  4. Eliminar la entrada de exclusión
    Haz clic derecho en el nombre del valor y selecciona Eliminar. Haz clic en para confirmar la eliminación.
  5. Cerrar el Editor del Registro
    Cierra el Editor del Registro. El cambio se aplica inmediatamente. No se requiere reinicio.

ADVERTISEMENT

Si las falsas alertas persisten después de eliminar la exclusión

Las falsas alertas aún aparecen para archivos en el Dev Drive

Después de eliminar la exclusión, Defender comienza a analizar el Dev Drive en el próximo ciclo de análisis. Sin embargo, los resultados de análisis en caché pueden causar un retraso. Fuerza un análisis completo abriendo Seguridad de Windows, haciendo clic en Protección contra virus y amenazas, y luego en Amenazas actuales haz clic en Opciones de análisis. Selecciona Análisis completo y haz clic en Analizar ahora. Esto ejecuta un análisis completo de todas las unidades, incluido el Dev Drive, y actualiza el historial de amenazas.

El rendimiento de compilación disminuye significativamente después de habilitar el análisis

Si tus compilaciones se vuelven notablemente más lentas después de eliminar la exclusión, puedes agregar una exclusión más específica. En lugar de excluir todo el volumen Dev Drive, excluye solo las carpetas específicas que causan más problemas de rendimiento, como node_modules, .git o bin. Para hacer esto, ve a Seguridad de Windows > Protección contra virus y amenazas > Administrar configuración > Exclusiones > Agregar o quitar exclusiones > Agregar una exclusión > Carpeta. Navega a la carpeta específica y agrégala. Esto mantiene el análisis activo para los archivos de código fuente mientras omite las carpetas que ralentizan las compilaciones.

Defender marca una herramienta de desarrollo confiable en el Dev Drive

Algunas herramientas de desarrollo, como compiladores, depuradores o administradores de paquetes, están firmadas por sus editores, pero aún pueden ser marcadas debido al análisis heurístico. Si confías en la herramienta, envíala como falso positivo a través del portal de inteligencia de seguridad de Microsoft en www.microsoft.com/en-us/wdsi/filesubmission. Después del envío, el archivo se analiza y se agrega a la lista blanca global. Alternativamente, puedes agregar el archivo ejecutable específico como exclusión: Seguridad de Windows > Protección contra virus y amenazas > Administrar configuración > Exclusiones > Agregar o quitar exclusiones > Agregar una exclusión > Archivo.

Elemento Exclusión completa de Dev Drive Exclusión por carpeta
Descripción Excluye todo el volumen de todos los análisis de Defender Excluye solo carpetas específicas de los análisis
Impacto en el rendimiento Velocidad máxima de compilación, sin sobrecarga de análisis Velocidad de compilación moderada, algo de sobrecarga de análisis en archivos fuente
Riesgo de seguridad Alto: todos los archivos en el volumen nunca se analizan Bajo: solo se omiten las carpetas excluidas
Reducción de falsas alertas Elimina las alertas para archivos en el Dev Drive, pero puede causar alertas entre unidades Reduce las alertas para carpetas conocidas seguras mientras analiza otro contenido
Esfuerzo de configuración Se establece automáticamente cuando se crea el Dev Drive Requiere configuración manual para cada carpeta

Ahora puedes eliminar la exclusión de Dev Drive de Microsoft Defender para detener las falsas alertas de antivirus en Windows 11. Después de la eliminación, monitorea el rendimiento de tus compilaciones y agrega exclusiones de carpetas específicas solo si notas ralentizaciones significativas. Para falsas alertas persistentes en herramientas confiables, utiliza el portal de envío de inteligencia de seguridad de Microsoft para incluir archivos específicos en la lista blanca global.

ADVERTISEMENT