> ## Documentation Index
> Fetch the complete documentation index at: https://help.gorelo.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Actius misteriosos

> Enteneu per què apareixen actius desconeguts a Gorelo quan els sandbox d'antivirus executen l'instal·lador de l'agent, com identificar màquines de prova i com eliminar-les amb seguretat.

Si veieu aparèixer actius inesperats —tot i que no hàgiu instal·lat Gorelo RMM Agent en aquells endpoints—, pot ser una mica preocupant. Però en la majoria de casos, no cal preocupar-se.

## Què està passant realment?

Això sol estar relacionat amb com funcionen els antivirus i altres eines de seguretat. Molts productes de seguretat moderns pugen automàticament executables desconeguts (com l'instal·lador de Gorelo RMM Agent) a entorns sandbox basats en núvol per a la seva anàlisi. Quan aquest sandbox executa l'executable, l'agent s'instal·la i apareix a la vostra llista d'actius.

## Com detectar actius creats per sandbox

Quan apareixen actius desconeguts, sovint són el resultat de proveïdors anti-malware que proven Gorelo RMM Agent en entorns sandbox. Malauradament, aquests proveïdors no publiquen convencions de noms per a les seves màquines de prova, així que identificar-les no sempre és senzill.

Dit això, hi ha alguns signes comuns que indiquen que un actiu s'ha creat durant proves automatitzades d'AV/EDR:

### Què cal buscar

| Què cal buscar                                         | Descripció                                                                                                                                        | Exemples/Causes                                                                                                      |
| ------------------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------- |
| Noms d'host estranys o genèrics                        | Qualsevol cosa que no segueixi els estàndards habituals de noms del vostre lloc.                                                                  | `John-PC`, `Wilbert`, `Cuckoo`, `CWS` o `ABC`                                                                        |
| L'adreça IP externa no coincideix amb el vostre entorn | Cerqueu la IP.                                                                                                                                    | Es resol en alguna cosa com: <ul><li>Microsoft</li><li>AWS</li><li>Un proveïdor de programari de seguretat</li></ul> |
| Dades d'auditoria mínimes o que falten                 | Aquests actius de prova normalment no fan gran cosa. Alguns poden mostrar una auditoria completa, però la majoria tenen poca o gens d'informació. |                                                                                                                      |
| L'actiu només s'ha registrat una vegada                | Estava en línia quan es va crear però no ha tornat des de llavors.                                                                                | Comportament clàssic d'una execució en sandbox.                                                                      |
| Especificacions de maquinari baixes                    | L'actiu pot mostrar el maquinari mínim necessari per executar Windows o qualsevol sistema operatiu reportat.                                      |                                                                                                                      |
| Noms d'usuari genèrics                                 | Noms d'usuari típics de màquines de prova.                                                                                                        | <ul><li>`Administrator`</li><li>`User`</li><li>`Johndoe`</li></ul>                                                   |

Fins i tot si la vostra solució d'antivirus o EDR no utilitza proves de sandbox externes, els actius misteriosos poden aparèixer si algú puja l'instal·lador de Gorelo RMM Agent a un escàner de malware en línia.

Per exemple, eines com **VirusTotal** us permeten pujar fitxers per analitzar-los en dotzenes de motors d'antivirus. Si un company d'equip, proveïdor de seguretat o qualsevol persona amb accés al vostre instal·lador fa això, pot fer que l'agent s'executi en un sandbox, i això pot crear un nou actiu.
