BookinglyTech News
Ciberseguridad

Dell.TechHub.exe dispara detecciones de ransomware en el EDR pese a dar limpio en VirusTotal

Administradores de sistemas reportan falsos positivos recurrentes del agente de Dell: los motores de comportamiento lo clasifican como ransomware mientras el hash sale limpio.

2 min de lecturar/sysadmin0 vistas

Varios administradores de sistemas están reportando lo mismo: Dell.TechHub.exe, el agente que Dell preinstala en sus equipos para telemetría y soporte, dispara alertas de ransomware en el EDR. El binario crea archivos .rbf con nombres aleatorios y toca services.exe, y los motores de comportamiento lo clasifican como cifrado malicioso. El informe del hash en VirusTotal sale limpio, lo que añade confusión a quien tiene que decidir si excluye la ruta o mantiene la alerta.

Los indicadores que disparan la alarma

La lista que acompaña al reporte explica por qué cualquier EDR razonable levanta la mano. Entre otras cosas, el agente borra copias de sombra del volumen, un comportamiento que MITRE mapea directamente en la técnica T1490 y que es el gesto previo favorito de casi cualquier ransomware. A eso se suman la redirección de datos desde un LOLBin con ventana oculta, la carga dinámica de librerías .NET después del arranque, consultas WMI de reconocimiento, acceso a un volumen en crudo y hooking mediante SetHook API.

El resto de la lista es igual de fea de leer: intento de manipulación de claves de registro de SentinelOne, ejecución de comandos indirectos, registro como servicio para persistir, llamadas a API de shellcode y redirección de datos hacia una tubería desde un intérprete con ventana oculta. Puestos en fila, esos indicadores no son ruido de un antivirus nervioso: son el guion de una intrusión.

Que el hash no tenga detecciones conocidas tampoco significa gran cosa. VirusTotal compara firmas; si el binario es legítimo y solo se comporta de forma sospechosa, saldrá limpio igual. El problema no es la firma, es la heurística.

Qué hacer mientras no haya confirmación

De momento no hay declaración de Dell ni de SentinelOne, solo reportes de gente que se está encontrando lo mismo en producción. Lo razonable pasa por verificar la firma digital del ejecutable y su versión antes de tocar nada, y por no añadir una exclusión amplia a lo bruto: si se excluye una ruta que un atacante puede reutilizar, el agujero que se abre es peor que el falso positivo. Las exclusiones conviene acotarlas al hash exacto y revisarlas cuando Dell actualice el agente.

El riesgo aquí es doble. Silenciar la alerta sin comprobar el binario deja la puerta abierta a un atacante disfrazado de software de telemetría, y marcar como tolerable un patrón que borra copias de sombra acaba entrenando al equipo a ignorar precisamente la señal que importa. Hasta que el fabricante aclare qué hace su agente con las shadow copies, cada uno decide con lo que tiene.