> For the complete documentation index, see [llms.txt](https://guia-de-uso.tiflux.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://guia-de-uso.tiflux.com/faq/duvidas-frequentes/recursos/kcs-microsoft-defender-bloqueando-o-agente-tiflux-como-resolver-o-falso-positivo.md).

# KCS - Microsoft Defender Bloqueando o Agente TiFlux: Como Resolver o Falso-Positivo

Aqui está o documento formatado e padronizado no padrão KCS para a sua base de conhecimento:

## 🛡️ Microsoft Defender Bloqueando o Agente TiFlux: Como Resolver o Falso-Positivo

🕒 Tempo aproximado para leitura: 00:02:00 min

***

### ❓ O Problema

O antivírus corporativo (Microsoft Defender) está identificando o agente do TiFlux ou seus arquivos temporários como uma ameaça (geralmente associada ao termo *Winring0*) em várias estações de trabalho da rede. As exceções configuradas localmente nos endpoints parecem ser ignoradas ou não surtem efeito.

***

### 🔎 A Causa

O componente Winring0 é um driver legítimo utilizado pelo agente do TiFlux para realizar a leitura profunda de inventário de hardware (como temperatura da CPU, barramentos e detalhes de placas).

Eventualmente, o motor de heurística da Microsoft pode classificar esse comportamento como um falso-positivo de segurança. Em redes corporativas monitoradas centralizadamente, as regras de exclusão feitas diretamente na máquina local falham porque a política de nuvem do portal de segurança da empresa sobresscreve as configurações locais.

***

### ✅ Solução Definitiva: Homologação de Hash no Portal Microsoft Defender

A forma mais segura e eficaz de resolver este cenário em lote (para todas as máquinas da empresa de uma só vez) é criar um Indicador de Permissão Global por Hash de Arquivo dentro do console de administração do Microsoft Defender.

Siga o procedimento abaixo utilizando uma conta de Administrador do Tenant:

#### 🛠️ Passo a Passo no Painel da Microsoft

1. Acesse o Portal de Segurança:

   Faça login no console administrativo através do link: `security.microsoft.com`.
2. Navegue até a Área de Indicadores:

   No menu lateral esquerdo, navegue até: Configurações ➔ Pontos de Extremidade (*Settings* ➔ *Endpoints*). Na seção de Regras (*Rules*), clique na opção Indicadores (*Indicators*).
3. Cadastrar a Permissão do Executável (`TiService.exe`):
   * Clique em Adicionar item e selecione o tipo Hash de Arquivo (*File Hash*).
   * Insira o código hash SHA-256 correspondente ao arquivo `TiService.exe` da sua build atual.
   * No campo Ação (*Action*), altere para Permitir (*Allow*).
   * Defina um título claro (ex: `Permitir Agente TIFLUX (TiService.exe)`).
   * No campo de descrição, detalhe o escopo: *"Falso positivo da ameaça Winring0. Agente legítimo de monitoramento RMM TiFlux."*
   * Salve a regra.
4. Cadastrar a Permissão do Executável (`TiAgent.exe`):
   * Repita exatamente o mesmo processo da etapa anterior, mas insira o hash SHA-256 correspondente ao arquivo `TiAgent.exe`.

> 💡 Dica de Sucesso: Após salvar os indicadores no portal do Defender, a regra pode levar de 15 a 30 minutos para ser replicada de forma síncrona para todas as estações de trabalho. Assim que os computadores receberem a nova diretiva da nuvem, os alertas antigos serão limpos e os arquivos do TiFlux rodarão livremente.

***

### ⚠️ Verificação Secundária (Erros de Comunicação e Registro)

Se, mesmo após a liberação do antivírus, o agente apresentar dificuldades de comunicação com os servidores centrais em alguma máquina isolada, certifique-se de que a comunicação segura via TLS 1.2 está forçada no Registro do Windows:

1. Abra o Executar (Windows + R), digite `regedit.exe` e pressione Enter.
2. Navegue até o caminho: `HKEY_LOCAL_MACHINE\SOFTWARE\TiFlux`
3. Procure a chave `force_tls12`. Se o valor estiver definido como `false`, altere para `true` e reinicie a máquina.

***

### 🔍 Palavras-chave para busca

```
microsoft defender bloqueando tiflux,
falso positivo winring0,
tiservice.exe ameaca defender,
tiagent.exe bloqueado,
liberar hash sha256 defender,
indicadores de permissao defender,
force_tls12 regedit tiflux,
agente tiflux antivírus
```
