Page cover
For the complete documentation index, see llms.txt. This page is also available as Markdown.

KCS - Microsoft Defender Bloqueando o Agente TiFlux: Como Resolver o Falso-Positivo

Aqui está o documento formatado e padronizado no padrão KCS para a sua base de conhecimento:

🛡️ Microsoft Defender Bloqueando o Agente TiFlux: Como Resolver o Falso-Positivo

🕒 Tempo aproximado para leitura: 00:02:00 min


❓ O Problema

O antivírus corporativo (Microsoft Defender) está identificando o agente do TiFlux ou seus arquivos temporários como uma ameaça (geralmente associada ao termo Winring0) em várias estações de trabalho da rede. As exceções configuradas localmente nos endpoints parecem ser ignoradas ou não surtem efeito.


🔎 A Causa

O componente Winring0 é um driver legítimo utilizado pelo agente do TiFlux para realizar a leitura profunda de inventário de hardware (como temperatura da CPU, barramentos e detalhes de placas).

Eventualmente, o motor de heurística da Microsoft pode classificar esse comportamento como um falso-positivo de segurança. Em redes corporativas monitoradas centralizadamente, as regras de exclusão feitas diretamente na máquina local falham porque a política de nuvem do portal de segurança da empresa sobresscreve as configurações locais.


✅ Solução Definitiva: Homologação de Hash no Portal Microsoft Defender

A forma mais segura e eficaz de resolver este cenário em lote (para todas as máquinas da empresa de uma só vez) é criar um Indicador de Permissão Global por Hash de Arquivo dentro do console de administração do Microsoft Defender.

Siga o procedimento abaixo utilizando uma conta de Administrador do Tenant:

🛠️ Passo a Passo no Painel da Microsoft

  1. Acesse o Portal de Segurança:

    Faça login no console administrativo através do link: security.microsoft.com.

  2. Navegue até a Área de Indicadores:

    No menu lateral esquerdo, navegue até: Configurações ➔ Pontos de Extremidade (SettingsEndpoints). Na seção de Regras (Rules), clique na opção Indicadores (Indicators).

  3. Cadastrar a Permissão do Executável (TiService.exe):

    • Clique em Adicionar item e selecione o tipo Hash de Arquivo (File Hash).

    • Insira o código hash SHA-256 correspondente ao arquivo TiService.exe da sua build atual.

    • No campo Ação (Action), altere para Permitir (Allow).

    • Defina um título claro (ex: Permitir Agente TIFLUX (TiService.exe)).

    • No campo de descrição, detalhe o escopo: "Falso positivo da ameaça Winring0. Agente legítimo de monitoramento RMM TiFlux."

    • Salve a regra.

  4. Cadastrar a Permissão do Executável (TiAgent.exe):

    • Repita exatamente o mesmo processo da etapa anterior, mas insira o hash SHA-256 correspondente ao arquivo TiAgent.exe.

💡 Dica de Sucesso: Após salvar os indicadores no portal do Defender, a regra pode levar de 15 a 30 minutos para ser replicada de forma síncrona para todas as estações de trabalho. Assim que os computadores receberem a nova diretiva da nuvem, os alertas antigos serão limpos e os arquivos do TiFlux rodarão livremente.


⚠️ Verificação Secundária (Erros de Comunicação e Registro)

Se, mesmo após a liberação do antivírus, o agente apresentar dificuldades de comunicação com os servidores centrais em alguma máquina isolada, certifique-se de que a comunicação segura via TLS 1.2 está forçada no Registro do Windows:

  1. Abra o Executar (Windows + R), digite regedit.exe e pressione Enter.

  2. Navegue até o caminho: HKEY_LOCAL_MACHINE\SOFTWARE\TiFlux

  3. Procure a chave force_tls12. Se o valor estiver definido como false, altere para true e reinicie a máquina.


🔍 Palavras-chave para busca

Atualizado