Pular para o conteúdo principal

Antivírus e assinatura do agente

Por que um RMM se parece com um trojan

Um agente de RMM roda com privilégio máximo, executa script remoto, vê a tela e move o mouse. É legitimamente parecido com o que a heurística de antivírus procura — e não existe botão de "não sou ameaça".

O que existe é parecer software de empresa, e é o que já está feito:

MedidaO que resolve
Metadados no executável (empresa, produto, versão, ícone)O Windows deixa de mostrar "Editor desconhecido"
Manifesto declarando compatibilidadeComportamento previsível para o sistema
Script de tarefa fora da pasta temporáriaSai do padrão que as regras de proteção do Defender caçam
Aviso visível na tela remota, sem PowerShellNão usa o mecanismo que malware usa para mostrar mensagem
Assinatura digital do executávelOrigem verificável

O detalhe da pasta temporária merece nota: gravar script em pasta temporária e executar em seguida é literalmente o padrão que a proteção do Windows persegue. Os scripts do agente rodam em pasta própria, o que além de sair da heurística torna a exclusão uma linha só — em vez de liberar a pasta temporária inteira, que seria um buraco de segurança de verdade, já que qualquer processo escreve lá.


Exclusões para o cliente aplicar

Se ainda assim houver atrito com o antivírus do cliente, estas são as exclusões a aplicar — por GPO, Intune ou no console do antivírus:

C:\Program Files\noxuscore\
C:\ProgramData\noxuscore\
noxus-agent.exe

No Linux e no macOS, o agente costuma passar sem atrito.


Certificado próprio na frota gerenciada

Para a frota que você administra, um certificado próprio resolve: ele precisa ser distribuído às máquinas por GPO ou Intune em duas lojas de certificado — Autoridades de Certificação Raiz Confiáveis e Editores Confiáveis.

Sem esse passo, o Windows das máquinas continua mostrando "Editor desconhecido", mesmo com o executável assinado. É o erro mais comum: instalar em uma loja só.

O que fazer quando um antivírus bloqueia
  1. Confira se as exclusões acima foram aplicadas
  2. Submeta o arquivo para análise do fabricante do antivírus — é o que constrói reputação e evita o falso positivo na versão seguinte
  3. Abra um chamado com a gente informando qual antivírus e qual a mensagem