Pular para o conteúdo principal
Se você está vendo ativos inesperados aparecerem — mesmo sem ter instalado o Gorelo RMM Agent nesses endpoints — pode ser preocupante. Mas, na maioria dos casos, não há motivo para alarme.

O que está realmente acontecendo?

Isso geralmente está relacionado a como antivírus e outras ferramentas de segurança funcionam. Muitos produtos modernos de segurança enviam automaticamente executáveis desconhecidos (como o instalador do Gorelo RMM Agent) para ambientes sandbox em nuvem para análise. Quando esse sandbox executa o executável, o agente é instalado e aparece na sua lista de ativos.

Como identificar ativos criados por sandboxing

Quando ativos desconhecidos aparecem, geralmente são resultado de fornecedores antimalware testando o Gorelo RMM Agent em ambientes sandbox. Infelizmente, esses fornecedores não publicam convenções de nomenclatura para suas máquinas de teste, então identificá-los nem sempre é simples. Dito isso, há alguns sinais comuns de que um ativo foi criado durante teste automático de AV/EDR:

O que procurar

O que procurarDescriçãoExemplos/Causas
Hostnames estranhos ou genéricosQualquer coisa que não siga os padrões usuais do seu site.John-PC, Wilbert, Cuckoo, CWS ou ABC
O endereço IP externo não corresponde ao seu ambienteProcure o IP.Ele resolve para algo como:
  • Microsoft
  • AWS
  • Um fornecedor de software de segurança
Dados de auditoria ausentes ou mínimosEsses ativos de teste geralmente não fazem muito. Alguns mostram uma auditoria completa, mas a maioria tem pouca ou nenhuma informação.
O ativo só fez check-in uma vezEstava online quando foi criado, mas não voltou desde então.Comportamento clássico de uma execução em sandbox.
Especificações de hardware baixasO ativo pode mostrar o mínimo de hardware necessário para rodar o Windows ou o SO reportado.
Nomes de usuário genéricosNomes de usuário comuns em máquinas de teste.
  • Administrator
  • User
  • Johndoe
Mesmo que seu antivírus ou EDR não use testes em sandbox externos, ativos misteriosos ainda podem aparecer se alguém enviar o instalador do Gorelo RMM Agent para um scanner de malware online. Por exemplo, ferramentas como o VirusTotal permitem enviar arquivos para verificação em dezenas de engines de antivírus. Se um colega, fornecedor de segurança ou alguém com acesso ao seu instalador fizer isso, pode acionar a execução do agente em um sandbox — e isso pode criar um novo ativo.