La Integridad de Memoria (también conocida como Hypervisor-Protected Code Integrity ) es una característica de seguridad avanzada integrada en Windows que previene la inyección de código malicioso en el núcleo (kernel) del sistema operativo.
¿Qué es y cómo funciona con la virtualización?
Se apoya en la Seguridad basada en virtualización (VBS). El sistema utiliza el hipervisor del procesador para crear un entorno virtual aislado e inalcanzable para el resto del sistema operativo.
Antes de que un driver en modo kernel pueda ejecutarse, debe pasar por esta celda aislada para validar su firma e integridad. Bloqueando así los exploits que intentan alterar el funcionamiento interno de Windows.
¿A qué equipos aplica?
No está restringida exclusivamente a hardware. Aunque depende de características de virtualización asistidas por hardware (Intel VT-x/AMD-V, SLAT e IOMMU), también puede ejecutarse en máquinas virtuales si se habilita la virtualización anidada.
Aplica a sistemas a partir de Windows 10 y Windows Server 2016 que cumplan con los requisitos mínimos de hardware.
¿Para qué está destinada ?
Su objetivo es neutralizar ataques sofisticados a nivel de kernel, como la técnica BYOVD (Bring Your Own Vulnerable Driver), previniendo que código no autorizado tome el control total del equipo. Sirve también como cimiento para funciones modernas como el hotpatching (actualizaciones sin reiniciar) y sistemas anti-trampas (anti-cheat) en videojuegos.
¿Cuando actúa este sistema?
La Integridad de Memoria es un mecanismo de protección continuo que funciona en tiempo real desde que enciendes el equipo hasta que lo apagas. Te dejamos un resumen
¿Qué equipos se benefician y pueden verse afectados?
Perfil de Equipo |
Impacto / Beneficio |
Razón principal |
Entornos corporativos y PCs modernos |
Beneficio muy alto |
Establece una base de seguridad robusta por defecto contra exploits de kernel sin requerir gestión manual. |
Jugadores (Gamers) |
Requerido / Neutro |
Los sistemas anti-trampas modernos (como Riot Vanguard) exigen HVCI. En CPUs modernas el impacto en FPS es imperceptible, aunque en CPUs viejas puede haber un impacto marginal en juegos limitados por procesador. |
PCs con periféricos o hardware antiguo |
Riesgo de incompatibilidad |
Si el equipo utiliza drivers antiguos que no cumplen las reglas de HVCI, Windows bloqueará la carga del controlador, lo que puede provocar que el periférico no funcione. |
Como habilitarla o deshabilitarla:
Seguridad de Windows: Ir a Seguridad de Windows > Seguridad del dispositivo > Detalles de aislamiento del núcleo y alternar el interruptor Integridad de memoria.
Directiva de Grupo (GPO):
Configuración del equipo > Plantillas administrativas > Sistema > Device Guard > Activar la seguridad basada en virtualización.Microsoft Intune / CSP: Configurar el nodo
HypervisorEnforcedCodeIntegritydentro del Catálogo de Configuración (Settings Catalog).Registro de Windows: Modificar o crear el valor DWORD
Enabled(1 para activar, 0 para desactivar) en la rutaHKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity.App Control / Control de aplicaciones: Incluyendo la regla de política Hypervisor-protected Code Integrity en la plantilla de App Control for Business.
¿Cómo verificar si está habilitada?
Información del Sistema (
msinfo32): En el resumen del sistema, busca Seguridad basada en virtualización (debe indicar "Habilitado") y Protección de integridad de código impuesta por el hipervisor (debe indicar "En ejecución").PowerShell: Ejecuta el comando
Get-CimInstance -Namespace root\Microsoft\Windows\DeviceGuard -ClassName Win32_DeviceGuardy verifica la propiedadSecurityServicesRunning(el valor2confirma que HVCI está activo).
Mantener activada la Integridad de Memoria es una medida de defensa efectivas en la actualidad. A menos que un controlador imprescindible cause conflictos en el sistema.
Como auditarlo?
Para auditar los equipos sin interrumpir a los usuarios, la estrategia ideal combina la recolección de eventos de Windows.
1. Análisis mediante el Visor de Eventos (Logs de CodeIntegrity)
Cuando HVCI está activo o en modo de prueba, Windows registra automáticamente cada controlador incompatible en los registros del sistema.
Ruta del log:
Visor de eventos > Registros de aplicaciones y servicios > Microsoft > Windows > CodeIntegrity > Operational.Eventos clave a rastrear:
Event ID 3082: Indica que un controlador no cumple con las reglas de integridad de memoria del hipervisor (HVCI).
Event ID 3004 / 3076: Muestra cuando un controlador o ejecutable ha sido bloqueado o genera advertencia.
Comando PowerShell para extraerlos remotamente:
Get-WinEvent -ListLog "Microsoft-Windows-CodeIntegrity/Operational" |Get-WinEvent | Where-Object {$_.Id -eq 3082} |Select-Object TimeCreated, Message | Format-List
2. Consulta KQL para Microsoft Defender for Endpoint (MDE)
Si cuentas con Defender for Endpoint en tus equipos, no necesitas ejecutar scripts equipo por equipo. Puedes lanzar la siguiente consulta en Advanced Hunting para obtener un inventario inmediato de controladores incompatibles en toda la red:
DeviceEvents| where Timestamp > ago(30d)| where ActionType in ("CodeIntegrityDriverBlocked", "CodeIntegrityDriverIncompatible", "HvciDriverBlocked")| summarize EquiposAfectados = count_distinct(DeviceName) by FileName, FolderPath, SHA256| sort by EquiposAfectados desc
3.
Despliegue de hvciscan.exe
o Script de Detección en Intune
Puedes usar Remediaciones de Intune para ejecutar un análisis de preparación silencioso:
Herramienta
hvciscan.exe: Evalúa el sistema en busca de incompatibilidades de hardware o controladores.
4. Estrategia de Despliegue Gradual (GPO / Intune)
Para evitar problemas de pantalla azul (BSOD) o dispositivos inoperativos:
Fase |
Acción |
Configuración |
Fase 1: Auditoría |
Habilitar VBS y Code Integrity en modo Audit Only. |
Recopilar Event ID 3082 durante 14-30 días. |
Fase 2: Remedación |
Actualizar o reemplazar los controladores reportados. |
Contactar fabricantes para drivers firmados según HVCI. |
Fase 3: Enforzamiento |
Activar la directiva en modo Enabled vía GPO/Intune. |
Aplicar primero a un grupo piloto y luego a toda la red. |
¿ Qué sucede en octubre de 2026?
A partir de esa fecha, Microsoft activará la Integridad de Memoria de forma automática en todos los PCs con Windows compatibles a través de las actualizaciones de calidad mensuales. Windows realizará una evaluación previa de compatibilidad, si el equipo tiene controladores incompatibles o si un administrador la desactivó previamente por directiva, el sistema respetará esa preferencia.
Y tu tienes esta configuarcion activa?
Saludos DevicePC








