Advanced EPDR/EDR identifica las instalaciones legítimas de ScreenConnect como malware
Productos Relacionados_
- Advanced EPDR
- Advanced EDR
Descripción_
Las herramientas de supervisión y gestión remotas (RMM), entre las que se incluye ScreenConnect, son cada vez más utilizadas de forma indebida por los autores de amenazas para establecer acceso remoto y mantener la persistencia en los sistemas comprometidos.
Para reducir el riesgo asociado a las herramientas de acceso remoto no autorizadas, Advanced EPDR/EDR ha introducido una regla de detección para identificar y bloquear las instalaciones de ScreenConnect iniciadas al margen de los mecanismos de implementación corporativos aprobados.
Como resultado, los usuarios ya no podrán descargar e instalar ScreenConnect directamente desde Internet ni desde otras fuentes no aprobadas.
¿Qué se bloqueará?
- Las instalaciones manuales de ScreenConnect realizadas por los usuarios finales.
- Los instaladores de ScreenConnect descargados de sitios web externos o fuentes no autorizadas.
- Los métodos de instalación que no procedan de herramientas corporativas autorizadas para la implementación de software.
¿Qué está permitido?
- Las instalaciones de ScreenConnect realizadas a través de plataformas corporativas autorizadas de distribución de software y procesos de implementación gestionados por el departamento de TI.
Solución_
Falsos positivos
Las instalaciones legítimas iniciadas directamente desde un navegador web podrían bloquearse si la fuente de conexión se identifica como externa. Si tu organización utiliza este método de instalación, puedes habilitar una excepción en la consola de Advanced EPDR/EDR en cualquiera de estas ubicaciones:
- Página de detalles del incidente
- Página de detalles de la detección de malware
Habilitar excepciones desde la página de detalles del incidente
Para permitir la ejecución de ScreenConnect cuando se identifique como un incidente, en la consola:
- Selecciona Estado > Seguridad.
- Haz clic en el mosaico Estado del incidente.
- Filtra la lista de incidentes para mostrar únicamente los incidentes de archivos maliciosos.
- En la lista, selecciona el incidente que incluye la detección de señal cuya ejecución deseas permitir.
- En el panel Señales, selecciona la señal que deseas excluir (BHV/RMM.ScrCon).
- Haz clic en
. Selecciona No volver a detectar. - En el cuadro de diálogo de confirmación, haga clic en No volver a detectar.
La regla elimina todas las señales que cumplen los criterios definidos en la misma. Las excepciones de señales se muestran en el mosaico y la lista Elementos detectados permitidos por el administrador. La lista Incidentes muestra el estado de las señales eliminadas automáticamente como Cerrado automáticamente.
Habilitar excepciones desde la página de detalles de detecciones de malware
Para permitir la ejecución de ScreenConnect cuando se clasifica como malware, en la interfaz de usuario de gestión o en la consola:
- Selecciona Estado > Seguridad.
- Haz clic en el mosaico Actividad de malware.
- En la lista, selecciona la amenaza cuya ejecución deseas permitir (BHV/RMM.ScrCon).
- En la página de detalles, haz clic en el icono de información situado junto a la acción.
- Aparecerá un cuadro de diálogo emergente que describe la acción realizada por Advanced EPDR/EDR.
- Haz clic en No volver a detectar.
Para obtener más información, consulta Permitir la ejecución de elementos bloqueados en la ayuda online.