Malware pode se esconder em pastas ignoradas pelo windows defender, alerta pesquisa

4 минут чтения

Malware pode se esconder em pastas ignoradas pelo Windows Defender

O Microsoft Defender pode continuar aparecendo como ativo enquanto deixa de examinar locais específicos do computador. Uma técnica observada por pesquisadores consiste em alterar as exclusões do antivírus: em vez de desativar a proteção por completo, o invasor manda o programa ignorar os diretórios onde mantém arquivos maliciosos. Assim, a defesa parece funcionar normalmente, mas não verifica parte do sistema.

As exclusões são um recurso legítimo do Defender. Administradores podem usá-las para evitar que determinados arquivos ou pastas sejam examinados. A configuração pode ser feita por caminho, dispensando uma pasta inteira, ou por extensão, fazendo com que arquivos com certo sufixo fiquem fora das análises.

O risco aparece quando essa possibilidade é manipulada sem autorização. Depois de obter privilégios de administrador, um invasor pode criar exclusões para reduzir a chance de o malware ser identificado durante as varreduras. Essa etapa não costuma ser o método de entrada inicial no computador: seu objetivo é ajudar o criminoso a manter o acesso e a operar com menos visibilidade.

Há diferentes formas de modificar as configurações. Entre elas estão comandos do PowerShell, recursos de instrumentação e gerenciamento do Windows, políticas de grupo e alterações diretas no Registro do sistema. Embora os caminhos variem, as mudanças acabam refletidas em configurações do Registro, o que torna esse componente importante para a investigação.

Outra opção pode dificultar a descoberta: a política `HideExclusionsFromLocalAdmins`. Quando ativada, ela oculta a relação de exclusões da interface apresentada aos administradores locais. Dessa maneira, uma consulta visual pode sugerir que não há itens dispensados, ainda que configurações correspondentes continuem gravadas no Registro.

O uso malicioso dessa estratégia tem precedentes. A prática foi associada ao GootKit em 2019 e ao WhisperGate em 2022; neste último caso, a exclusão chegou a abranger todo o disco C. Em 2024, a técnica também foi relacionada ao grupo Muddled Libra. Esses episódios mostram que as exclusões podem variar de uma pasta específica a áreas muito amplas do sistema.

Para as equipes de segurança, acompanhar alterações no Registro é uma medida relevante, especialmente quando elas afetam as configurações do Defender. A investigação não deve depender apenas da interface do antivírus: consultar diretamente os valores armazenados pode revelar exclusões que não aparecem na lista exibida aos administradores.

Também merece atenção a criação de exceções para unidades inteiras ou para diretórios de uso frequente durante a preparação de ataques, como pastas temporárias e a pasta de downloads. Uma exclusão legítima costuma ter uma justificativa operacional clara e um escopo limitado. Mudanças amplas, inesperadas ou sem responsável identificado devem ser verificadas.

Em computadores domésticos, vale revisar periodicamente as configurações de proteção contra vírus e ameaças e confirmar se há exclusões que não foram adicionadas pelo próprio usuário ou por um administrador conhecido. Se surgir uma exceção desconhecida, removê-la pode ser necessário, mas isso não substitui uma análise completa: arquivos maliciosos talvez já tenham sido executados ou copiados para outros locais.

Em ambientes corporativos, as alterações podem ser comparadas com a política de segurança aprovada para cada máquina. Uma lista de exclusões autorizadas facilita identificar diferenças e reduz o risco de considerar normal uma configuração criada por um invasor. O registro das justificativas e dos responsáveis por cada exceção também ajuda a separar necessidades de operação de mudanças suspeitas.

Manter o Windows e as ferramentas de proteção atualizados continua sendo importante, mas não resolve sozinho esse tipo de abuso. O ponto central é verificar não apenas se o Defender está ligado, mas também o que ele foi configurado para examinar. Um antivírus ativo pode oferecer proteção incompleta quando diretórios relevantes foram retirados da varredura.

Se uma alteração não autorizada for identificada, o dispositivo deve ser tratado como potencialmente comprometido. Além de revisar e remover a exclusão, é prudente investigar a origem da mudança, verificar processos e arquivos suspeitos e avaliar se outras contas ou máquinas foram afetadas. Restaurar a configuração do antivírus é um passo importante, mas a apuração precisa considerar todo o possível acesso obtido pelo invasor.