实际发生了什么?
这通常归结于防病毒和其他安全工具的工作方式。许多现代安全产品会自动将不熟悉的可执行文件(如 Gorelo RMM Agent 安装程序)上传到基于云的沙箱环境进行分析。当该沙箱运行可执行文件时,代理就会被安装并显示在你的资产列表中。如何识别由沙箱创建的资产
当未知资产出现时,它们通常是反恶意软件供应商在沙箱环境中测试 Gorelo RMM Agent 的结果。遗憾的是,这些供应商并未公布其测试机器的命名约定,因此识别它们并不总是简单。 也就是说,有一些常见迹象表明资产是在自动化 AV/EDR 测试期间创建的:需要查找的内容
即使你的防病毒或 EDR 解决方案不使用异地沙箱测试,如果有人将 Gorelo RMM Agent 安装程序上传到在线恶意软件扫描程序,神秘资产仍可能出现。
例如,VirusTotal 等工具允许你上传文件以在数十个防病毒引擎中扫描。如果团队成员、安全供应商或任何有权访问你的安装程序的人这样做,可能会触发代理在沙箱中运行——这可能会创建一个新资产。