{"id":791909,"date":"2026-04-06T14:05:16","date_gmt":"2026-04-06T14:05:16","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=791909"},"modified":"2026-04-06T14:05:16","modified_gmt":"2026-04-06T14:05:16","slug":"como-detectar-o-ransomware","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/pt-br\/blog\/como-detectar-o-ransomware\/","title":{"rendered":"Como detectar ransomware: 12 Monitoramento &#038; Oportunidades de alerta para automatizar"},"content":{"rendered":"<div class=\"in-context-cta\"><h2 style=\"text-align: left;\">Pontos principais<\/h2>\n<h3 style=\"text-align: left;\">Como detectar ransomware<\/h3>\n<ul style=\"text-align: left;\">\n<li><strong>A detec\u00e7\u00e3o precoce \u00e9 fundamental para impedir o ransomware: <\/strong>A maioria dos ataques de ransomware aumenta em horas. \u00c9 fundamental detectar sinais de acesso inicial, como phishing, RDP exposto ou scripts suspeitos.<\/li>\n<li><strong>Monitore 12 indicadores de alto impacto em toda a cadeia de ataque: <\/strong>Rastreie comportamentos como acesso LSASS, cria\u00e7\u00e3o de tarefas agendadas, adultera\u00e7\u00e3o de AV, varredura de portas e tr\u00e1fego de sa\u00edda incomum para sinalizar amea\u00e7as antecipadamente.<\/li>\n<li><strong>Automatize os alertas com as ferramentas de gerenciamento de endpoints: <\/strong>Use RMMs como o NinjaOne para implementar scripts de detec\u00e7\u00e3o, acionar alertas e automatizar a resposta a incidentes em todos os endpoints.<\/li>\n<li><strong>O monitoramento baseado em comportamento supera a detec\u00e7\u00e3o somente de assinaturas: <\/strong>Confiar apenas no antiv\u00edrus n\u00e3o \u00e9 suficiente. Monitore as t\u00e1ticas dos invasores, como o uso do PsExec ou de ferramentas remotas n\u00e3o autorizadas, para obter uma defesa mais forte.<\/li>\n<\/ul>\n<p style=\"text-align: left;\"><strong>\u00c9 poss\u00edvel ter uma prote\u00e7\u00e3o acess\u00edvel e dimension\u00e1vel: <\/strong>Muitos m\u00e9todos de detec\u00e7\u00e3o usam ferramentas gratuitas, logs de eventos e regras de c\u00f3digo aberto, tornando o monitoramento eficaz de ransomware acess\u00edvel \u00e0s PMEs.<\/p>\n<\/div>\n<p>\u00c9 incr\u00edvel pensar que em maio deste ano completaram-se cinco anos desde que o surto <a href=\"https:\/\/en.wikipedia.org\/wiki\/WannaCry_ransomware_attack\" target=\"_blank\" rel=\"noopener\">do WannaCry<\/a> ajudou a tornar <a href=\"https:\/\/www.ninjaone.com\/it-hub\/seguranca-de-endpoints\/what-is-ransomware\/\">o ransomware<\/a> um nome conhecido. Em alguns aspectos, parece que foi h\u00e1 uma vida inteira (ou mais). Ex: Em compara\u00e7\u00e3o com os n\u00fameros de cair o queixo citados nos relat\u00f3rios de hoje, algumas das estat\u00edsticas relacionadas a ransomware de 2017 parecem pitorescas.<\/p>\n<ul>\n<li>No segundo trimestre de 2017, o pedido de resgate m\u00e9dio estimado estava <a href=\"https:\/\/www.statista.com\/statistics\/701003\/average-amount-of-ransom-requested-to-msp-clients\/#:~:text=Amount%20of%20ransom%20demanded%20during%20ransomware%20attacks%202017&amp;text=According%20to%20the%20survey%2C%2047,500%20and%202%2C000%20U.S.%20dollars.\" target=\"_blank\" rel=\"noopener\">entre US$ 501 e US$ 2.000<\/a>. De acordo com a Coveware, no primeiro trimestre de 2024 e em \u00a0, o <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/ransomware-payments-drop-to-record-low-of-28-percent-in-q1-2024\/\" target=\"_blank\" rel=\"noopener\">pagamento m\u00e9dio de resgate foi de US$ 381.980<\/a>.<\/li>\n<li>Em 2017, a Cybersecurity Ventures estimou que o custo total dos danos causados por ransomware chegaria <a href=\"https:\/\/cybersecurityventures.com\/ransomware-damage-report-2017-5-billion\/\" target=\"_blank\" rel=\"noopener\">a US$ 5 bilh\u00f5es no ano<\/a>. Seu \u00faltimo relat\u00f3rio estima que <a href=\"https:\/\/cybersecurityventures.com\/global-ransomware-damage-costs-predicted-to-reach-250-billion-usd-by-2031\/\" target=\"_blank\" rel=\"noopener\">os custos anuais totais em 2025 podem chegar a US$ 57 bilh\u00f5es<\/a>.<\/li>\n<\/ul>\n<p>Obviamente, muita coisa mudou e, com bilh\u00f5es de d\u00f3lares em jogo, dizer que as opera\u00e7\u00f5es de ransomware de hoje amadureceram e evolu\u00edram \u00e9 um grande eufemismo.<\/p>\n<p>Como diz o pesquisador de seguran\u00e7a Kevin Beaumont em uma publica\u00e7\u00e3o de blog que todos deveriam ler:<\/p>\n<p>&nbsp;<\/p>\n<blockquote><p><strong>&#8220;Um grupo de ransomware <a href=\"https:\/\/www.bloomberg.com\/news\/articles\/2021-05-20\/cna-financial-paid-40-million-in-ransom-after-march-cyberattack\" target=\"_blank\" rel=\"noopener\">que recebeu um pagamento de US$ 40 milh\u00f5es por atacar uma empresa de seguros de seguran\u00e7a cibern\u00e9tica<\/a> d\u00e1 aos atacantes mais or\u00e7amento para lan\u00e7ar um ataque cibern\u00e9tico do que a maioria das organiza\u00e7\u00f5es de m\u00e9dio a grande porte tem para se defender contra ataques no total. E esse \u00e9 apenas um ataque, de um grupo, que mal apareceu no radar de not\u00edcias da maioria das pessoas.&#8221;<\/strong><\/p>\n<p>&#8211; Kevin Beaumont, <a href=\"https:\/\/doublepulsar.com\/the-hard-truth-about-ransomware-we-arent-prepared-it-s-a-battle-with-new-rules-and-it-hasn-t-a93ad3030a54\" target=\"_blank\" rel=\"noopener\">&#8220;A dura verdade sobre o ransomware&#8221;<\/a><\/p><\/blockquote>\n<p>&nbsp;<\/p>\n<p>\u00c9 uma avalia\u00e7\u00e3o preocupante, mas antes de ficarmos ansiosos pelos dias &#8220;mais simples&#8221; de 2017, tamb\u00e9m vale a pena considerar que, por mais que tenhamos visto as coisas mudarem nos \u00faltimos oito anos, tamb\u00e9m h\u00e1 muita coisa que n\u00e3o mudou.<\/p>\n<p>Sim, o ecossistema do crime cibern\u00e9tico explodiu em torno do ransomware e, com certeza, os grupos de ataque acumularam enormes fundos de guerra para comprar zero-days e <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/lockbit-30-introduces-the-first-ransomware-bug-bounty-program\/\" target=\"_blank\" rel=\"noopener\">lan\u00e7ar programas de recompensa por bugs<\/a>. Mas a verdade \u00e9 que, apesar de tudo isso, a maioria ainda est\u00e1 operando no modo de frutas mais f\u00e1ceis de colher. Por que ficar sofisticado e chique quando voc\u00ea ainda pode pegar muita gente dormindo com o b\u00e1sico?<\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Colonial Pipeline? <\/span><a href=\"https:\/\/www.crn.com\/news\/security\/colonial-pipeline-hacked-via-inactive-account-without-mfa\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Hackeado por meio de uma conta inativa sem MFA.<\/span><\/a><span style=\"font-weight: 400;\">\u00a0\u00a0\u00a0<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Servi\u00e7os de sa\u00fade irlandeses? <\/span><a href=\"https:\/\/www.hse.ie\/eng\/services\/publications\/conti-cyber-attack-on-the-hse-full-report.pdf\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Documento malicioso do Excel.<\/span><\/a><span style=\"font-weight: 400;\">\u00a0<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">O acesso de cinco meses da gangue do ransomware LockBit a uma ag\u00eancia do governo dos EUA? <\/span><a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/lockbit-ransomware-gang-lurked-in-a-us-gov-network-for-months\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">RDP exposto.<\/span><\/a><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\">O ataque de ransomware de US$ 50 milh\u00f5es contra a Acer, gigante dos PCs? <a href=\"https:\/\/www.crn.com\/news\/security\/revil-ransomware-targets-acer-s-microsoft-exchange-server-source\" target=\"_blank\" rel=\"noopener\">Vulnerabilidade n\u00e3o corrigida do Microsoft Exchange.<\/a><\/li>\n<\/ul>\n<p>Sim, a preven\u00e7\u00e3o \u00e9 dif\u00edcil para as organiza\u00e7\u00f5es de hoje, mas, por outro lado, sempre foi, e n\u00e3o estou totalmente convencido de que seja <em>exponencialmente<\/em> mais dif\u00edcil hoje do que h\u00e1 oito anos. A verdade \u00e9 que os fundamentos s\u00f3lidos e a prote\u00e7\u00e3o b\u00e1sica dos endpoints podem ajudar muito as PMEs.<\/p>\n<p>Mas esta postagem \u00e9 sobre detec\u00e7\u00e3o, certo? Bem, o mesmo ponto se aplica. A maioria das organiza\u00e7\u00f5es ainda precisar\u00e1 de recursos dedicados (internos ou terceirizados) para implantar e monitorar ativamente as oportunidades de detec\u00e7\u00e3o que abordaremos aqui, mas a barreira de entrada n\u00e3o \u00e9 necessariamente t\u00e3o alta quanto alguns fornecedores de seguran\u00e7a podem fazer voc\u00ea acreditar.<\/p>\n<p>Caso em quest\u00e3o: A seguir, apresentamos 12 ideias boas e b\u00e1sicas de detec\u00e7\u00e3o de ransomware que podem lhe trazer resultados sem custar uma fortuna.<\/p>\n<p>Vamos nos aprofundar neles.<\/p>\n<p>Se voc\u00ea preferir uma vis\u00e3o geral visual, h\u00e1 tamb\u00e9m uma vers\u00e3o em v\u00eddeo: <a href=\"https:\/\/www.ninjaone.com\/videos\/security\/how-to-detect-ransomware-monitoring-and-alerting\/\">Como detectar ransomware: Monitoramento e alertas.<\/a><\/p>\n<h2>Como detectar ransomware<\/h2>\n<p>Para come\u00e7ar, vamos concordar que tentar detectar a atividade de ransomware p\u00f3s-execu\u00e7\u00e3o (execut\u00e1veis de ransomware ativamente em execu\u00e7\u00e3o e criptografando dados) \u00e9 uma corrida perdida. Algumas das variantes mais prol\u00edficas de ransomware podem <a href=\"https:\/\/www.zdnet.com\/article\/this-is-how-fast-a-ransomware-attack-encrypts-all-your-files\/\" target=\"_blank\" rel=\"noopener\">criptografar 100.000 arquivos em menos de cinco minutos<\/a>.<\/p>\n<p>As tentativas de identificar e reagir a mudan\u00e7as repentinas e em massa nos nomes dos arquivos etc. geralmente s\u00e3o muito pequenas e muito tardias.<\/p>\n<p>O AV\/EDR foi obviamente projetado para bloquear os execut\u00e1veis de ransomware, mas as taxas de detec\u00e7\u00e3o\/bloqueio n\u00e3o s\u00e3o perfeitas. Mesmo que eles consigam bloquear um execut\u00e1vel, isso n\u00e3o resolve o problema de que os invasores obtiveram acesso. Se eles falharem uma vez, tentar\u00e3o novamente.<\/p>\n<p>Os invasores tamb\u00e9m utilizam rotineiramente ferramentas e manuais projetados para obter privil\u00e9gios elevados para\u00a0desativar ferramentas de seguran\u00e7a (e backups).<\/p>\n<p>Por esse motivo, o melhor momento para detectar e interromper os ataques \u00e9 logo no in\u00edcio, de prefer\u00eancia quando voc\u00ea estiver lidando com tentativas frequentemente automatizadas de aterrissar e estabelecer cabe\u00e7as de ponte em seus sistemas. Cortar os ataques pela raiz \u00e9 muito mais f\u00e1cil do que enfrentar o pr\u00f3ximo est\u00e1gio, quando voc\u00ea est\u00e1 lidando com um hacker humano real que est\u00e1 operando com um manual testado e comprovado e v\u00e1rias ferramentas projetadas para ajud\u00e1-lo a mapear rapidamente sua rede e domin\u00e1-la completamente.<\/p>\n<p>&nbsp;<\/p>\n<blockquote><p><strong>Portanto, quando falamos em detectar ransomware, a melhor pergunta talvez seja: &#8220;Como detectamos os <em>primeiros sinais de alerta de um comprometimento<\/em> que pode <em>levar<\/em> rapidamente ao ransomware?&#8221;<\/strong><\/p><\/blockquote>\n<p>&nbsp;<\/p>\n<p>E a \u00eanfase \u00e9 muito grande em &#8220;rapidamente&#8221; Os relat\u00f3rios mostram que, a partir do acesso inicial, o ransomware pode ser implantado em qualquer lugar, desde dias at\u00e9 mesmo horas depois.<\/p>\n<p>Por exemplo, grupos como Black Basta e Clop s\u00e3o conhecidos por distribuir cargas \u00fateis em menos de 4 horas.<\/p>\n<p>Veja os detalhamentos do relat\u00f3rio DFIR de &#8220;<a href=\"https:\/\/thedfirreport.com\/2021\/10\/18\/icedid-to-xinglocker-ransomware-in-24-hours\/\" target=\"_blank\" rel=\"noopener\">IcedID para XingLocker ransomware em 24 horas<\/a>&#8221; e &#8220;<a href=\"https:\/\/thedfirreport.com\/2020\/08\/31\/netwalker-ransomware-in-1-hour\/\" target=\"_blank\" rel=\"noopener\">Netwalker Ransomware em 1 hora<\/a>&#8221;<\/p>\n<p>Com t\u00e3o pouco tempo para identificar a amea\u00e7a e reagir, \u00e9 fundamental ter ferramentas e profissionais experientes monitorando ativamente os sistemas e prontos para responder (de prefer\u00eancia, aproveitando a automa\u00e7\u00e3o).<\/p>\n<h2>Quais s\u00e3o os sinais de ransomware e as boas oportunidades de detec\u00e7\u00e3o?<\/h2>\n<p>A boa not\u00edcia \u00e9 que, embora existam muitos grupos e variantes de ataque, a maioria ainda depende de manuais e ferramentas comuns. Gra\u00e7as ao trabalho de pesquisadores como os do <a href=\"https:\/\/thedfirreport.com\/\" target=\"_blank\" rel=\"noopener\">The DFIR Report<\/a> e de outros lugares, os defensores podem aprender as TTPs mais comuns e criar mecanismos de detec\u00e7\u00e3o de acordo com elas.<\/p>\n<p>A seguir, h\u00e1 uma lista de oportunidades de detec\u00e7\u00e3o mapeadas para padr\u00f5es comuns de ataque de ransomware (uma grande dica do <a href=\"https:\/\/thedfirreport.com\/2022\/03\/07\/2021-year-in-review\/\" target=\"_blank\" rel=\"noopener\">The DFIR Report&#8217;s 2021 Year in Review<\/a>). N\u00e3o se trata, de forma alguma, de uma lista abrangente, mas ela deve lhe fornecer uma \u00f3tima orienta\u00e7\u00e3o para come\u00e7ar.<\/p>\n<p>Se voc\u00ea estiver usando uma <a href=\"https:\/\/www.ninjaone.com\/pt-br\/gerenciamento-de-endpoints\/\">solu\u00e7\u00e3o de gerenciamento de endpoints<\/a> ou <a href=\"https:\/\/www.ninjaone.com\/pt-br\/rmm\/\">RMM<\/a> como o NinjaOne, poder\u00e1 criar condi\u00e7\u00f5es de monitoramento e alerta para muitas dessas detec\u00e7\u00f5es que podem ser facilmente implementadas nos endpoints, poupando o seu trabalho manual e o da sua equipe. Voc\u00ea tamb\u00e9m pode criar a\u00e7\u00f5es automatizadas que deseja que os alertas acionem, como reinstalar\/reiniciar automaticamente os processos AV\/EDR se eles forem identificados como ausentes\/desabilitados.<\/p>\n<p>Se quiser levar tudo isso um pouco mais longe, o pessoal do The DFIR Report tamb\u00e9m compartilhou <a href=\"https:\/\/thedfirreport.com\/2022\/06\/16\/sans-ransomware-summit-2022-can-you-detect-this\/\" target=\"_blank\" rel=\"noopener\">uma grande quantidade de regras Sigma extremamente \u00fateis<\/a> que podem ser utilizadas com o <a href=\"https:\/\/labs.f-secure.com\/tools\/chainsaw\/\" target=\"_blank\" rel=\"noopener\">Chainsaw, uma ferramenta gratuita de c\u00f3digo aberto do F-Secure Labs<\/a> que oferece uma maneira r\u00e1pida de examinar os logs de eventos e detectar sinais suspeitos de um ataque.<\/p>\n<div class=\"in-context-cta\"><p><strong><a href=\"https:\/\/www.ninjaone.com\/endpoint-hardening-checklist\/\">\u2192 Download gratuito: Lista de verifica\u00e7\u00e3o de prote\u00e7\u00e3o de endpoints<\/a><\/strong><\/p>\n<\/div>\n<h2>Tipos de t\u00e1ticas de ransomware e como detect\u00e1-las &#8211; oportunidades de detec\u00e7\u00e3o por est\u00e1gio de ataque<\/h2>\n<h3>Acesso inicial<\/h3>\n<p><strong>1) Relat\u00f3rios de e-mails suspeitos de usu\u00e1rios finais:<\/strong> Elas n\u00e3o ganham as manchetes que as vulnerabilidades de dia zero ganham, mas os e-mails mal-intencionados comuns criados para induzir os usu\u00e1rios a baixar e executar <a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-malware-as-a-service\/\">malware<\/a> continuam a ser <a href=\"https:\/\/www.coveware.com\/blog\/2022\/5\/3\/ransomware-threat-actors-pivot-from-big-game-to-big-shame-hunting\" target=\"_blank\" rel=\"noopener\">um dos vetores de ataque inicial mais comuns<\/a>. Por qu\u00ea? Porque eles ainda funcionam.<\/p>\n<ul>\n<li><strong>Como detectar e-mails suspeitos:<\/strong> As organiza\u00e7\u00f5es devem oferecer aos funcion\u00e1rios treinamento de conscientiza\u00e7\u00e3o sobre seguran\u00e7a e criar uma cultura em que eles sejam ativamente incentivados e recompensados por relatar e-mails suspeitos e poss\u00edveis erros sem medo de puni\u00e7\u00e3o.<\/li>\n<\/ul>\n<p><strong>2) Conex\u00f5es RDP suspeitas:<\/strong> <a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/what-is-remote-desktop-protocol-rdp\/\">O RDP<\/a> exposto \u00e9 outro vetor de ataque para o qual algumas pessoas de TI e de seguran\u00e7a podem revirar os olhos, mas continua a ser um dos principais pontos de comprometimento inicial para incidentes de ransomware.<\/p>\n<ul>\n<li><strong>Como detectar conex\u00f5es RDP suspeitas:<\/strong> Esta postagem do NCCGroup explica <a href=\"https:\/\/research.nccgroup.com\/2021\/10\/21\/detecting-and-protecting-when-remote-desktop-protocol-rdp-is-open-to-the-internet\/\" target=\"_blank\" rel=\"noopener\">como capturar eventos de registro de baixo ru\u00eddo<\/a> relacionados a sess\u00f5es RDP tentadas e bem-sucedidas. Al\u00e9m disso, <a href=\"https:\/\/www.cyberdrain.com\/documenting-with-powershell-documenting-remote-access\/\" target=\"_blank\" rel=\"noopener\">esse script do especialista em PowerShell Kelvin Tegelaar<\/a> vai al\u00e9m, documentando se v\u00e1rias ferramentas de acesso remoto est\u00e3o instaladas (Remote Desktop, Teamviewer, Connectwise ScreenConnect e outras) e registrando quando h\u00e1 uma conex\u00e3o bem-sucedida.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h3>Persist\u00eancia<\/h3>\n<p><strong>1) Cria\u00e7\u00e3o de tarefa agendada suspeita<\/strong>: Uma das formas mais comuns de os invasores obterem persist\u00eancia em um sistema.<\/p>\n<ul>\n<li><strong>Como detectar a cria\u00e7\u00e3o de tarefas agendadas suspeitas:<\/strong> Monitore e alerte sobre isso rastreando os IDs de evento 4698 e 4700 do Windows ou <a href=\"https:\/\/www.cyberdrain.com\/monitoring-with-powershell-chapter-3-monitoring-creation-of-scheduled-tasks\/\" target=\"_blank\" rel=\"noopener\">aproveitando o script do PowerShell de Kelvin Tegelaar aqui<\/a>.<\/li>\n<\/ul>\n<p><strong>2) Software de acesso remoto inesperado:<\/strong> Outra t\u00e1tica que vem ganhando for\u00e7a \u00e9 a instala\u00e7\u00e3o, pelos invasores, de software de terceiros, como AnyDesk (o mais popular, de longe), Atera, TeamViewer e Splashtop.<\/p>\n<ul>\n<li><strong>Como detectar software de acesso remoto inesperado:<\/strong> Essas s\u00e3o ferramentas populares entre os MSPs, mas se voc\u00ea n\u00e3o estiver aproveitando nenhuma delas, \u00e9 uma boa ideia monitorar regularmente e sinalizar sua presen\u00e7a. Novamente, o script de Kelvin pode ser usado para isso (consulte o coment\u00e1rio de Luke Whitlock em\u00a0para obter uma modifica\u00e7\u00e3o que monitora o AnyDesk).<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Al\u00e9m disso, voc\u00ea tamb\u00e9m pode monitorar o Windows Event ID 7045\u00a0 <\/span><\/p>\n<p>&nbsp;<\/p>\n<h3>Escalonamento de privil\u00e9gios\/acesso a credenciais<\/h3>\n<p><strong>1) Extra\u00e7\u00e3o de credenciais do subsistema de autoridade de seguran\u00e7a local do Windows (LSASS):<\/strong> Embora os invasores possam extrair credenciais de outras maneiras, essa \u00e9, de longe, uma das mais comuns.<\/p>\n<ul>\n<li><strong>Como detectar abuso de LSASS:<\/strong> Uma boa maneira de monitorar ou bloquear tentativas de roubo de credenciais do LSASS \u00e9 aproveitar <a href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-365\/security\/defender-endpoint\/attack-surface-reduction-rules-reference?view=o365-worldwide#block-credential-stealing-from-the-windows-local-security-authority-subsystem\" target=\"_blank\" rel=\"noopener\">as regras de Redu\u00e7\u00e3o da Superf\u00edcie de Ataque (ASR) da Microsoft<\/a> (\u00e9 necess\u00e1rio o Windows 10 build 1709 \/ Windows Server build 1809 ou superior): Outras regras de ASR tamb\u00e9m s\u00e3o \u00f3timas para bloquear v\u00e1rias tentativas comuns de execu\u00e7\u00e3o de c\u00f3digos maliciosos e obter acesso inicial (por exemplo: bloquear programas do Office para que n\u00e3o criem processos filhos, bloquear JavaScript ou VBScript para que n\u00e3o iniciem conte\u00fado execut\u00e1vel baixado etc.). Veja esta publica\u00e7\u00e3o da equipe de seguran\u00e7a da Palantir compartilhando sua <a href=\"https:\/\/blog.palantir.com\/microsoft-defender-attack-surface-reduction-recommendations-a5c7d41c3cf8\" target=\"_blank\" rel=\"noopener\">avalia\u00e7\u00e3o do impacto da regra ASR e as configura\u00e7\u00f5es recomendadas<\/a>. Muitas ferramentas de EDR tamb\u00e9m oferecem recursos semelhantes de bloqueio e detec\u00e7\u00e3o para proteger o LSASS.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h3>Evas\u00e3o de defesa<\/h3>\n<p><b>1) Desativar\/desinstalar o antiv\u00edrus e outras ferramentas de seguran\u00e7a:<\/b><span style=\"font-weight: 400;\"> Por que se preocupar em passar despercebido pelas ferramentas de seguran\u00e7a quando voc\u00ea pode simplesmente desativ\u00e1-las?<\/span><\/p>\n<ul>\n<li><b>Como detectar adultera\u00e7\u00e3o de antiv\u00edrus:<\/b><a href=\"https:\/\/www.cyberdrain.com\/monitoring-with-powershell-chapter-2-anti-virus-installation-status\/\" target=\"_blank\" rel=\"noopener\"> <span style=\"font-weight: 400;\">D\u00ea uma olhada neste script de Kelvin Tegelaar<\/span><\/a><span style=\"font-weight: 400;\"> ou, se voc\u00ea tiver um,<\/span><a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/msp-remote-monitoring-checklist-examples\/\"> <span style=\"font-weight: 400;\">aproveite seu RMM<\/span><\/a><span style=\"font-weight: 400;\"> para alertar regularmente se as ferramentas de seguran\u00e7a est\u00e3o instaladas e\/ou em execu\u00e7\u00e3o.<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h3>Descoberta<\/h3>\n<p><b>1) Uso inesperado de ferramentas de varredura de portas e <a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/o-que-e-descoberta-de-rede\/\">descoberta de rede<\/a>: <\/b><span style=\"font-weight: 400;\">Uma vez estabelecida a cabe\u00e7a de ponte, os atacantes precisam olhar ao redor para ver onde chegaram e identificar as melhores oportunidades de movimenta\u00e7\u00e3o lateral. Muitos aproveitar\u00e3o os utilit\u00e1rios integrados do Windows, como nltest.exe, ipconfig, whoami etc., bem como o ADFind. Outros usar\u00e3o ferramentas de varredura de portas, como o Advanced IP Scanner.<\/span><\/p>\n<ul>\n<li><strong>Como detectar scanners de porta suspeitos e ferramentas de reconhecimento:<\/strong> Assim como acontece com as ferramentas de acesso remoto, voc\u00ea pode testar o monitoramento dessas ferramentas e criar alertas e regras de automa\u00e7\u00e3o para bloque\u00e1-las proativamente.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h3>Movimento lateral<\/h3>\n<p><b>1) Suspeita de uso de Cobalt Strike: <\/b><span style=\"font-weight: 400;\">O Cobalt Strike \u00e9 um &#8220;software de simula\u00e7\u00e3o de advers\u00e1rio&#8221; que, infelizmente, se tornou t\u00e3o popular entre os invasores quanto era para seu p\u00fablico-alvo de testadores de penetra\u00e7\u00e3o. Ele torna incrivelmente f\u00e1cil a execu\u00e7\u00e3o de uma ampla gama de t\u00e1ticas p\u00f3s-explora\u00e7\u00e3o e, rotineiramente, aparece como uma ferramenta abusada em incidentes de ransomware.<\/span><\/p>\n<ul>\n<li><strong>Como detectar o Cobalt Strike:<\/strong> Muitas ferramentas EDR e pesquisadores de seguran\u00e7a est\u00e3o de olho na detec\u00e7\u00e3o do uso do Cobalt Strike. <a href=\"https:\/\/github.com\/MichaelKoczwara\/Awesome-CobaltStrike-Defence\" target=\"_blank\" rel=\"noopener\">Veja uma excelente cole\u00e7\u00e3o de recursos para ajud\u00e1-lo a fazer o mesmo aqui<\/a>.<\/li>\n<\/ul>\n<p><b>2) Software de acesso remoto inesperado: <\/b><span style=\"font-weight: 400;\">Consulte a se\u00e7\u00e3o de acesso remoto em &#8220;Persist\u00eancia&#8221; acima.<\/span><\/p>\n<p><b>3) Conex\u00f5es suspeitas de acesso remoto:<\/b><span style=\"font-weight: 400;\"> Pode incluir o uso de RDP, SMB, VNC e outros. <\/span><\/p>\n<ul>\n<li><strong>Como detectar conex\u00f5es de acesso remoto suspeitas:<\/strong> Consulte esta <a href=\"https:\/\/attack.mitre.org\/techniques\/T1021\/\" target=\"_blank\" rel=\"noopener\">lista de ideias de monitoramento do MITRE<\/a> (ex.: cria\u00e7\u00e3o de conex\u00e3o de rede, acesso a <a href=\"https:\/\/www.ninjaone.com\/blog\/delete-a-network-share-on-windows\/\">compartilhamento de rede<\/a>, etc.) e aprofunde-se nas subt\u00e9cnicas para obter informa\u00e7\u00f5es espec\u00edficas sobre o abuso de RDP, SMB, VNC, SSH, etc.<\/li>\n<\/ul>\n<p><b>4) Uso suspeito do PsExec: <\/b><span style=\"font-weight: 400;\">O PsExec \u00e9 outra ferramenta incorporada da Microsoft que os atacantes come\u00e7aram a usar de forma abusiva. Ele permite que voc\u00ea execute remotamente comandos ou scripts como SYSTEM.<\/span><\/p>\n<ul>\n<li><strong>Como detectar abuso do PsExec:<\/strong> Nosso amigo <a href=\"https:\/\/www.cyberdrain.com\/monitoring-with-powershell-monitoring-psexec-execution\/\" target=\"_blank\" rel=\"noopener\">Kelvin tamb\u00e9m tem um roteiro para isso<\/a> (porque \u00e9 claro que ele tem). Voc\u00ea tamb\u00e9m pode encontrar <a href=\"https:\/\/www.praetorian.com\/blog\/threat-hunting-how-to-detect-psexec\/\" target=\"_blank\" rel=\"noopener\">IDs de eventos do Windows e altera\u00e7\u00f5es de registro adicionais para monitorar aqui<\/a>.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h3>Exfiltra\u00e7\u00e3o de dados<\/h3>\n<p><b>1) Conex\u00f5es de sa\u00edda suspeitas e picos de tr\u00e1fego:<\/b><span style=\"font-weight: 400;\"> Para obter mais vantagem sobre as v\u00edtimas, est\u00e1 se tornando cada vez mais comum que os invasores n\u00e3o apenas criptografem os dados, mas tamb\u00e9m os exfiltrem primeiro. Isso lhes d\u00e1 a amea\u00e7a adicional de vender os dados ou public\u00e1-los ao vivo. <\/span><\/p>\n<ul>\n<li><strong>Como detectar a exfiltra\u00e7\u00e3o de dados:<\/strong> Os indicadores de poss\u00edvel exfiltra\u00e7\u00e3o de dados podem incluir grandes picos de tr\u00e1fego de sa\u00edda, conex\u00f5es inesperadas com endere\u00e7os IP p\u00fablicos, portas usadas de forma incomum, grandes volumes de consultas de DNS, extens\u00f5es de arquivos de origem suspeita (.rar, .7z, .zip, etc.) e muito mais. O monitoramento da rede e as regras de firewall podem fazer o trabalho pesado aqui. Para obter mais ideias, consulte a <a href=\"https:\/\/attack.mitre.org\/tactics\/TA0010\/\" target=\"_blank\" rel=\"noopener\">se\u00e7\u00e3o &#8220;Exfiltration&#8221; do MITRE ATT&amp;<\/a> CK.<\/li>\n<\/ul>\n<p><b>2) Abuso de ferramentas de transfer\u00eancia de arquivos incorporadas e de c\u00f3digo aberto:<\/b><span style=\"font-weight: 400;\"> Os invasores adoram usar ferramentas leg\u00edtimas que podem ajud\u00e1-los a se disfar\u00e7ar. Para a exfiltra\u00e7\u00e3o de dados, isso inclui Microsoft BITS, curl.exe, Rclone, Mega (MegaSync e MegaCmd) e muito mais.<\/span><\/p>\n<ul>\n<li><strong>Como detectar o uso suspeito de transfer\u00eancia de arquivos:<\/strong> Embora os invasores possam se dar ao trabalho de renomear esses programas, alguns simplesmente n\u00e3o o fazem, portanto, bloquear e\/ou monitorar e alertar sobre seu uso \u00e9 um bom ponto de partida. Para obter ideias de detec\u00e7\u00e3o mais avan\u00e7adas\/granulares, consulte o seguinte: <a href=\"https:\/\/research.nccgroup.com\/2021\/05\/27\/detecting-rclone-an-effective-tool-for-exfiltration\/\" target=\"_blank\" rel=\"noopener\">detec\u00e7\u00e3o de Rclone<\/a>, <a href=\"https:\/\/redcanary.com\/blog\/rclone-mega-extortion\/\" target=\"_blank\" rel=\"noopener\">detec\u00e7\u00e3o de Mega e Rclone<\/a> e <a href=\"https:\/\/attack.mitre.org\/techniques\/T1197\/\" target=\"_blank\" rel=\"noopener\">MITRE ATT&amp;<\/a> CK <a href=\"https:\/\/attack.mitre.org\/techniques\/T1197\/\" target=\"_blank\" rel=\"noopener\">ID T1197<\/a>.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2>Adicione uma camada de detec\u00e7\u00e3o de ransomware que seja gerenci\u00e1vel e dimension\u00e1vel<\/h2>\n<p><span style=\"font-weight: 400;\">Monitorar e alertar ativamente sobre esses tipos de atividades pode ser um desafio para as organiza\u00e7\u00f5es que n\u00e3o disp\u00f5em de um recurso dedicado especializado e treinado. Em muitos casos, a parceria com os especialistas terceirizados certos pode ser o caminho a seguir. <\/span><\/p>\n<p><span style=\"font-weight: 400;\">Para obter mais exemplos de automa\u00e7\u00f5es que as equipes de TI podem aproveitar com a Ninja, consulte <\/span><a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/msp-remote-monitoring-checklist-examples\/\"><span style=\"font-weight: 400;\">&#8220;What Should You Be Monitoring with Your RMM? 28 Recomenda\u00e7\u00f5es&#8221;<\/span><\/a><\/p>\n<p><span style=\"font-weight: 400;\">A NinjaOne tamb\u00e9m tem parceria com a Bitdefender para fornecer uma solu\u00e7\u00e3o integrada anti-ransomware como parte de sua plataforma de gerenciamento unificado de TI (UITO). Ao incluir o<\/span><span style=\"font-weight: 400;\"> Ninja + Bitdefender GravityZone + Ninja Data Protection, o pacote <a href=\"https:\/\/www.ninjaone.com\/pt-br\/ransomware\/\">NinjaOne Protect<\/a> ajuda a prevenir, detectar e responder a ataques de ransomware, mitigando potencialmente o impacto do ransomware em sua empresa <\/span>.<\/p>\n<p><span style=\"font-weight: 400;\">Inscreva-se para um <\/span><a href=\"https:\/\/www.ninjaone.com\/pt-br\/solicitar-teste-gratis\/\"><span style=\"font-weight: 400;\">teste gratuito<\/span><\/a><span style=\"font-weight: 400;\"> do NinjaOne Protect hoje mesmo. <\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00c9 incr\u00edvel pensar que em maio deste ano completaram-se cinco anos desde que o surto do WannaCry ajudou a tornar o ransomware um nome conhecido. Em alguns aspectos, parece que foi h\u00e1 uma vida inteira (ou mais). Ex: Em compara\u00e7\u00e3o com os n\u00fameros de cair o queixo citados nos relat\u00f3rios de hoje, algumas das estat\u00edsticas [&hellip;]<\/p>\n","protected":false},"author":28,"featured_media":260707,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[12428],"tags":[],"class_list":["post-791909","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguranca"],"acf":[],"modified_by":"AnaMaria Diaconescu","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts\/791909","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/users\/28"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/comments?post=791909"}],"version-history":[{"count":0,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts\/791909\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/media\/260707"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/media?parent=791909"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/categories?post=791909"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/tags?post=791909"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}