Advanced EPDR/EDR identifica las instalaciones legítimas de ScreenConnect como malware
Productos Relacionados_
- Advanced EPDR
- Advanced EDR
Descripción_
Las herramientas de supervisión y gestión remotas (RMM), entre las que se incluye ScreenConnect, son cada vez más utilizadas de forma indebida por los autores de amenazas para establecer acceso remoto y mantener la persistencia en los sistemas comprometidos.
Para reducir el riesgo asociado a las herramientas de acceso remoto no autorizadas, Advanced EPDR/EDR ha introducido una regla de detección para identificar y bloquear las instalaciones de ScreenConnect iniciadas al margen de los mecanismos de implementación corporativos aprobados.
Como resultado, los usuarios ya no podrán descargar e instalar ScreenConnect directamente desde Internet ni desde otras fuentes no aprobadas.
¿Qué se bloqueará?
- Las instalaciones manuales de ScreenConnect realizadas por los usuarios finales.
- Los instaladores de ScreenConnect descargados de sitios web externos o fuentes no autorizadas.
- Los métodos de instalación que no procedan de herramientas corporativas autorizadas para la implementación de software.
¿Qué está permitido?
- Las instalaciones de ScreenConnect realizadas a través de plataformas corporativas autorizadas de distribución de software y procesos de implementación gestionados por el departamento de TI.
Solución_
Falsos positivos
Las instalaciones legítimas iniciadas directamente desde un navegador web podrían bloquearse si la fuente de conexión se identifica como externa.
Hay dos escenarios habituales en los que las instalaciones legítimas de ScreenConnect podrían bloquearse:
- Uso frecuente, normalmente por parte de los equipos de soporte técnico, en el que los instaladores pueden variar de una descarga a otra.
- Uso ocasional, en el que se utiliza un instalador específico con poca frecuencia y se puede crear una excepción según sea necesario.
Escenario 1: Uso frecuente de ScreenConnect con nombres de instalador variables
Cuando ScreenConnect se utiliza de forma frecuente, por ejemplo, por parte de los equipos de asistencia técnica, el instalador puede variar de una descarga a otra. Para evitar tener que crear exclusiones individuales para cada instalador, como solución alternativa, configura una exclusión de archivos utilizando el siguiente patrón de comodín: screenconnect.client*.exe
Para obtener más información sobre las exclusiones, consulta la ayuda sobre Exclusiones de archivos.
Para aplicar exclusiones en varios entornos de clientes desde Cytomic Nexus, consulta la ayuda sobre Configuración de productos de seguridad desde Cytomic Nexus.
Siempre que sea posible, contacta con soporte técnico para encontrar una solución para tu caso concreto.
Habilitar excepciones desde la página de detalles de detecciones de malware
Sigue estos pasos para habilitar una excepción en la consola de Aether desde la página de detalles de detección de malware y permitir la ejecución de ScreenConnect cuando se clasifique como malware:
- Selecciona Estado > Seguridad.
- Haz clic en el mosaico Actividad de malware.
- En la lista, selecciona la amenaza cuya ejecución deseas permitir (BHV/RMM.ScrCon).
- En la página de detalles, haz clic en el icono de información situado junto a la acción.
- Aparecerá un cuadro de diálogo emergente que describe la acción realizada por Advanced EPDR/EDR.
- Haz clic en No volver a detectar.
Para obtener más información, consulta Permitir la ejecución de elementos bloqueados en la ayuda online.