Saltar al contingut principal
Si veieu aparèixer actius inesperats —tot i que no hàgiu instal·lat Gorelo RMM Agent en aquells endpoints—, pot ser una mica preocupant. Però en la majoria de casos, no cal preocupar-se.

Què està passant realment?

Això sol estar relacionat amb com funcionen els antivirus i altres eines de seguretat. Molts productes de seguretat moderns pugen automàticament executables desconeguts (com l’instal·lador de Gorelo RMM Agent) a entorns sandbox basats en núvol per a la seva anàlisi. Quan aquest sandbox executa l’executable, l’agent s’instal·la i apareix a la vostra llista d’actius.

Com detectar actius creats per sandbox

Quan apareixen actius desconeguts, sovint són el resultat de proveïdors anti-malware que proven Gorelo RMM Agent en entorns sandbox. Malauradament, aquests proveïdors no publiquen convencions de noms per a les seves màquines de prova, així que identificar-les no sempre és senzill. Dit això, hi ha alguns signes comuns que indiquen que un actiu s’ha creat durant proves automatitzades d’AV/EDR:

Què cal buscar

Què cal buscarDescripcióExemples/Causes
Noms d’host estranys o genèricsQualsevol cosa que no segueixi els estàndards habituals de noms del vostre lloc.John-PC, Wilbert, Cuckoo, CWS o ABC
L’adreça IP externa no coincideix amb el vostre entornCerqueu la IP.Es resol en alguna cosa com:
  • Microsoft
  • AWS
  • Un proveïdor de programari de seguretat
Dades d’auditoria mínimes o que faltenAquests actius de prova normalment no fan gran cosa. Alguns poden mostrar una auditoria completa, però la majoria tenen poca o gens d’informació.
L’actiu només s’ha registrat una vegadaEstava en línia quan es va crear però no ha tornat des de llavors.Comportament clàssic d’una execució en sandbox.
Especificacions de maquinari baixesL’actiu pot mostrar el maquinari mínim necessari per executar Windows o qualsevol sistema operatiu reportat.
Noms d’usuari genèricsNoms d’usuari típics de màquines de prova.
  • Administrator
  • User
  • Johndoe
Fins i tot si la vostra solució d’antivirus o EDR no utilitza proves de sandbox externes, els actius misteriosos poden aparèixer si algú puja l’instal·lador de Gorelo RMM Agent a un escàner de malware en línia. Per exemple, eines com VirusTotal us permeten pujar fitxers per analitzar-los en dotzenes de motors d’antivirus. Si un company d’equip, proveïdor de seguretat o qualsevol persona amb accés al vostre instal·lador fa això, pot fer que l’agent s’executi en un sandbox, i això pot crear un nou actiu.