Malware, programas de proteção, phishing e pharming
Roteiro
Fraqueza → vetor → exploit → execução → carga → persistência → impacto → defesa → resposta.
Cadeia do ataque
| Termo | Papel |
|---|
| ameaça | pode causar dano |
| vulnerabilidade | fraqueza explorável |
| exploit | aproveita a fraqueza |
| vetor | caminho de entrada |
| malware | código malicioso |
| payload | ação final |
| persistência | mantém acesso |
| C2 | comando e controle |
Zero-day ≠ tipo de malware.
Tipos de malware
| Tipo | Traço distintivo |
|---|
| vírus | hospedeiro |
| worm | autonomia e propagação |
| trojan | disfarce |
| backdoor | acesso de retorno |
| RAT | controle remoto malicioso |
| spyware | monitoramento |
| keylogger | teclas |
| screenlogger | tela/cliques |
| infostealer | credenciais, cookies e tokens |
| ransomware | indisponibilidade/extorsão |
| wiper | destruição |
| rootkit | ocultação/persistência |
| bot | dispositivo controlado |
| botnet | rede de bots |
| scareware | falso alerta assustador |
| hoax | boato ou alerta falso |
| bomba lógica | ação por condição |
Vírus clássicos
| Tipo | Regra |
|---|
| arquivo | infecta programa/executável |
| boot | atinge inicialização |
| macro | usa automação de documento |
| multipartite | infecta alvos diferentes |
| sobrescrita | destrói conteúdo do hospedeiro |
| polimórfico | muda representação |
| metamórfico | reescreve código |
| stealth | oculta sinais |
Vírus depende de hospedeiro; worm não.
Instalação e execução
| Componente | Função |
|---|
| dropper | libera/instala carga |
| downloader | baixa componentes |
| macro maliciosa | executa ação por conteúdo ativo |
| fileless | opera principalmente em memória/ferramentas do sistema |
| living off the land | abusa de ferramenta legítima |
Ferramenta legítima ≠ uso legítimo.
Ransomware
| Variante | Efeito |
|---|
| locker | bloqueia interface/dispositivo |
| crypto | cifra dados |
| dupla extorsão | indisponibilidade + ameaça de divulgação |
Pagar ≠ recuperação garantida.
Antimalware
| Método | Como atua |
|---|
| assinatura | padrão conhecido |
| heurística | estrutura suspeita |
| comportamento | ações executadas |
| reputação | origem/prevalência |
| ML | combinação de sinais |
| Resultado | Significado |
|---|
| falso positivo | legítimo marcado como ameaça |
| falso negativo | ameaça não detectada |
Quarentena ≠ exclusão.
Sandbox
| Recurso | Função |
|---|
| análise estática | sem executar |
| análise dinâmica | observa execução |
| sandbox | ambiente restrito |
| máquina virtual | virtualiza sistema |
| quarentena | isola objeto detectado |
Sandbox ≠ garantia de revelar tudo.
Firewall
Localização
| Tipo | Alcance |
|---|
| rede | segmentos/fronteiras |
| host | próprio equipamento |
Inspeção
| Tipo | Regra |
|---|
| stateless | pacote isolado |
| stateful | estado da conexão |
| proxy/gateway | intermedeia aplicação |
| aplicação | entende protocolo específico |
| NGFW | combina múltiplos sinais |
- entrada ≠ saída;
- retorno stateful ≠ liberação geral;
- porta 443 ≠ conteúdo legítimo;
- firewall ≠ antimalware.
Engenharia social
| Técnica | Traço |
|---|
| phishing | mensagem enganosa |
| spear phishing | alvo pesquisado |
| whaling | dirigente/alvo de alto valor |
| smishing | SMS/mensageria |
| vishing | voz |
| quishing | QR code |
| BEC | fraude corporativa/financeira |
| consent phishing | aplicativo OAuth malicioso |
| pharming | redirecionamento técnico |
BEC pode ocorrer sem link, anexo ou malware.
URL
https://login.gov.br.exemplo.com/validar
- host:
login.gov.br.exemplo.com;
- domínio relevante:
exemplo.com;
gov.br é subdomínio enganoso;
- HTTPS protege o canal, não a legitimidade esperada.
SPF, DKIM e DMARC
| Mecanismo | Função |
|---|
| SPF | servidores autorizados |
| DKIM | assinatura vinculada ao domínio |
| DMARC | alinhamento, política e relatórios |
| DMARC | Ação |
|---|
none | monitorar |
quarantine | tratar como suspeita |
reject | rejeitar falha |
Passar SPF/DKIM/DMARC ≠ mensagem benigna.
MFA e OAuth
- código temporário pode ser capturado;
- push repetido pode ser fadiga de MFA;
- sessão pode ser roubada;
- consentimento OAuth pode conceder acesso sem revelar senha;
- aprovação inesperada: negar e reportar.
Phishing × pharming
| Phishing | Pharming |
|---|
| induz por comunicação | desvia tecnicamente |
| link, SMS, voz, QR | DNS, hosts, roteador |
| domínio imitador | endereço correto pode ser desviado |
Defesa em camadas
| Camada | Exemplos |
|---|
| pessoa | confirmar e reportar |
| identidade | MFA, sessões, menor privilégio |
| endpoint | atualização, antimalware |
| rede | firewall, segmentação |
| e-mail | filtragem, SPF/DKIM/DMARC |
| dados | permissões, backup |
| monitoramento | logs e alertas |
Resposta
Registrar → comunicar → conter → preservar →
analisar → erradicar → recuperar → monitorar → aprender
Isolar ≠ remover malware.
Credencial comprometida
- usar dispositivo confiável;
- comunicar;
- trocar senha;
- revogar sessões/tokens;
- revisar MFA;
- revisar dispositivos;
- verificar regras de encaminhamento;
- revogar aplicativos OAuth suspeitos;
- revisar alterações e acessos;
- tratar senhas reutilizadas.
Casos rápidos
| Situação | Classificação |
|---|
| aplicativo falso com controle remoto | trojan + RAT |
| propagação automática + retorno | worm + backdoor |
| conta real pede nova conta bancária | BEC |
| QR leva a login falso | quishing |
| usuário autoriza app desconhecido | consent phishing |
| vários hosts desviados ao digitar endereço certo | pharming |
| arquivo isolado | quarentena |
| amostra executada sob restrição | sandbox |
Pegadinhas
- vulnerabilidade ≠ exploit ≠ malware;
- vetor ≠ payload;
- trojan ≠ worm;
- backdoor ≠ RAT necessariamente;
- infostealer ≠ keylogger apenas;
- wiper ≠ ransomware;
- rootkit ≠ root;
- hoax pode não ter código;
- sandbox ≠ quarentena;
- máquina virtual ≠ laboratório seguro automaticamente;
- stateful ≠ inspeção completa da aplicação;
- antimalware ≠ detecção perfeita;
- HTTPS ≠ site legítimo;
- BEC ≠ anexo obrigatório;
- QR físico ≠ seguro;
- MFA ≠ phishing impossível;
- SPF/DKIM/DMARC ≠ remetente humano confiável;
- isolamento ≠ erradicação;
- trocar senha ≠ revogar todas as sessões.