KCS - Microsoft Defender Bloqueando o Agente TiFlux: Como Resolver o Falso-Positivo
AnteriorKCS - Execução de Comandos CMD sem Conexão Visual (Agente Remoto)PróximoKCS - Modo Privado no Acesso Remoto: P2P e Splashtop
Atualizado

Aqui está o documento formatado e padronizado no padrão KCS para a sua base de conhecimento:
🕒 Tempo aproximado para leitura: 00:02:00 min
O antivírus corporativo (Microsoft Defender) está identificando o agente do TiFlux ou seus arquivos temporários como uma ameaça (geralmente associada ao termo Winring0) em várias estações de trabalho da rede. As exceções configuradas localmente nos endpoints parecem ser ignoradas ou não surtem efeito.
O componente Winring0 é um driver legítimo utilizado pelo agente do TiFlux para realizar a leitura profunda de inventário de hardware (como temperatura da CPU, barramentos e detalhes de placas).
Eventualmente, o motor de heurística da Microsoft pode classificar esse comportamento como um falso-positivo de segurança. Em redes corporativas monitoradas centralizadamente, as regras de exclusão feitas diretamente na máquina local falham porque a política de nuvem do portal de segurança da empresa sobresscreve as configurações locais.
A forma mais segura e eficaz de resolver este cenário em lote (para todas as máquinas da empresa de uma só vez) é criar um Indicador de Permissão Global por Hash de Arquivo dentro do console de administração do Microsoft Defender.
Siga o procedimento abaixo utilizando uma conta de Administrador do Tenant:
Acesse o Portal de Segurança:
Faça login no console administrativo através do link: security.microsoft.com.
Navegue até a Área de Indicadores:
No menu lateral esquerdo, navegue até: Configurações ➔ Pontos de Extremidade (Settings ➔ Endpoints). Na seção de Regras (Rules), clique na opção Indicadores (Indicators).
Cadastrar a Permissão do Executável (TiService.exe):
Clique em Adicionar item e selecione o tipo Hash de Arquivo (File Hash).
Insira o código hash SHA-256 correspondente ao arquivo TiService.exe da sua build atual.
No campo Ação (Action), altere para Permitir (Allow).
Defina um título claro (ex: Permitir Agente TIFLUX (TiService.exe)).
No campo de descrição, detalhe o escopo: "Falso positivo da ameaça Winring0. Agente legítimo de monitoramento RMM TiFlux."
Salve a regra.
Cadastrar a Permissão do Executável (TiAgent.exe):
Repita exatamente o mesmo processo da etapa anterior, mas insira o hash SHA-256 correspondente ao arquivo TiAgent.exe.
💡 Dica de Sucesso: Após salvar os indicadores no portal do Defender, a regra pode levar de 15 a 30 minutos para ser replicada de forma síncrona para todas as estações de trabalho. Assim que os computadores receberem a nova diretiva da nuvem, os alertas antigos serão limpos e os arquivos do TiFlux rodarão livremente.
Se, mesmo após a liberação do antivírus, o agente apresentar dificuldades de comunicação com os servidores centrais em alguma máquina isolada, certifique-se de que a comunicação segura via TLS 1.2 está forçada no Registro do Windows:
Abra o Executar (Windows + R), digite regedit.exe e pressione Enter.
Navegue até o caminho: HKEY_LOCAL_MACHINE\SOFTWARE\TiFlux
Procure a chave force_tls12. Se o valor estiver definido como false, altere para true e reinicie a máquina.
Atualizado
microsoft defender bloqueando tiflux,
falso positivo winring0,
tiservice.exe ameaca defender,
tiagent.exe bloqueado,
liberar hash sha256 defender,
indicadores de permissao defender,
force_tls12 regedit tiflux,
agente tiflux antivírus