Que se passe-t-il vraiment?
Cela tient généralement à la façon dont les antivirus et autres outils de sécurité fonctionnent. Plusieurs produits de sécurité modernes téléversent automatiquement les exécutables inconnus (comme l’installeur Gorelo RMM Agent) vers des environnements de bac à sable dans le nuage pour analyse. Lorsque ce bac à sable exécute l’exécutable, l’agent est installé et apparaît dans votre liste d’actifs.Comment repérer les actifs créés par les bacs à sable
Lorsque des actifs inconnus apparaissent, ils sont souvent le résultat de tests effectués par des fournisseurs d’antimaliciels sur Gorelo RMM Agent dans des environnements de bac à sable. Malheureusement, ces fournisseurs ne publient pas de conventions de nommage pour leurs machines de test, donc les identifier n’est pas toujours simple. Cela dit, il y a quelques signes courants qu’un actif a été créé pendant des tests automatisés d’AV/EDR :À surveiller
Même si votre solution antivirus ou EDR n’utilise pas de tests en bac à sable hors site, des actifs mystérieux peuvent quand même apparaître si quelqu’un téléverse l’installeur Gorelo RMM Agent sur un scanneur de maliciels en ligne.
Par exemple, des outils comme VirusTotal vous permettent de téléverser des fichiers pour les analyser avec des dizaines de moteurs antivirus. Si un coéquipier, un fournisseur de sécurité ou quiconque ayant accès à votre installeur fait cela, cela peut amener l’agent à s’exécuter dans un bac à sable — et créer un nouvel actif.