{"id":24385,"date":"2026-07-22T08:00:00","date_gmt":"2026-07-22T11:00:00","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=24385"},"modified":"2026-07-04T12:22:21","modified_gmt":"2026-07-04T15:22:21","slug":"ransomware-burla-protecoes-do-windows-com-drivers","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2026\/07\/exploits\/ransomware-burla-protecoes-do-windows-com-drivers\/","title":{"rendered":"Ransomware burla prote\u00e7\u00f5es do Windows com drivers"},"content":{"rendered":"\n<p class=\"PDq2pG_selectionAnchorContainer\" style=\"text-align: justify;\" data-section-id=\"18uj4b8\" data-start=\"0\" data-end=\"102\"><strong>Ransomware evolui: Como drivers assinados est\u00e3o sendo utilizados para burlar as prote\u00e7\u00f5es do Windows<\/strong><\/p>\n<p style=\"text-align: justify;\" data-start=\"104\" data-end=\"633\">O ransomware continua sendo uma das amea\u00e7as mais destrutivas do cen\u00e1rio da seguran\u00e7a cibern\u00e9tica. Nos \u00faltimos anos, grupos criminosos deixaram de depender apenas da criptografia de arquivos e passaram a empregar t\u00e9cnicas altamente sofisticadas para contornar mecanismos de prote\u00e7\u00e3o presentes nos sistemas operacionais modernos. Uma dessas estrat\u00e9gias consiste no uso de <strong data-start=\"474\" data-end=\"508\">drivers digitalmente assinados<\/strong>, capazes de operar em n\u00edvel privilegiado do sistema e desativar solu\u00e7\u00f5es de seguran\u00e7a antes da execu\u00e7\u00e3o do ataque principal.<\/p>\n<p style=\"text-align: justify;\" data-start=\"635\" data-end=\"1185\">Pesquisadores identificaram campanhas recentes nas quais operadores de ransomware exploram drivers assinados para obter acesso ao n\u00facleo (kernel) do Windows, neutralizar antiv\u00edrus, solu\u00e7\u00f5es EDR (Endpoint Detection and Response) e outras tecnologias defensivas. Essa t\u00e9cnica demonstra uma mudan\u00e7a significativa no comportamento das amea\u00e7as atuais: em vez de enfrentar diretamente os mecanismos de prote\u00e7\u00e3o, os criminosos buscam desativ\u00e1-los antes de iniciar a criptografia dos dados, aumentando consideravelmente a probabilidade de sucesso da invas\u00e3o.<\/p>\n<p data-start=\"635\" data-end=\"1185\">\u00a0<\/p>\n<p style=\"text-align: justify;\" data-section-id=\"10aod8t\" data-start=\"1187\" data-end=\"1232\"><strong>O papel dos drivers no sistema operacional<\/strong><\/p>\n<p style=\"text-align: justify;\" data-start=\"1234\" data-end=\"1386\">Drivers s\u00e3o componentes respons\u00e1veis por permitir a comunica\u00e7\u00e3o entre o sistema operacional e dispositivos f\u00edsicos ou fun\u00e7\u00f5es espec\u00edficas do computador.<\/p>\n<p style=\"text-align: justify;\" data-start=\"1388\" data-end=\"1413\">Entre suas fun\u00e7\u00f5es est\u00e3o:<\/p>\n<ul style=\"text-align: justify;\" data-start=\"1415\" data-end=\"1593\">\n<li data-section-id=\"ljvu2w\" data-start=\"1415\" data-end=\"1445\">\n<p>Controle de placas de v\u00eddeo;<\/p>\n<\/li>\n<li data-section-id=\"c5gfzy\" data-start=\"1446\" data-end=\"1484\">\n<p>Gerenciamento de interfaces de rede;<\/p>\n<\/li>\n<li data-section-id=\"1vx2vgg\" data-start=\"1485\" data-end=\"1520\">\n<p>Comunica\u00e7\u00e3o com dispositivos USB;<\/p>\n<\/li>\n<li data-section-id=\"1vpbqga\" data-start=\"1521\" data-end=\"1557\">\n<p>Opera\u00e7\u00e3o de discos r\u00edgidos e SSDs;<\/p>\n<\/li>\n<li data-section-id=\"j7bwbn\" data-start=\"1558\" data-end=\"1593\">\n<p>Controle de perif\u00e9ricos diversos.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\" data-start=\"1595\" data-end=\"1741\">Como operam em n\u00edvel de kernel, esses componentes possuem privil\u00e9gios extremamente elevados, permitindo acesso direto a \u00e1reas cr\u00edticas do sistema.<\/p>\n<p style=\"text-align: justify;\" data-start=\"1743\" data-end=\"1922\">Por essa raz\u00e3o, o Windows exige que drivers modernos sejam assinados digitalmente por certificados reconhecidos, reduzindo a possibilidade de instala\u00e7\u00e3o de componentes maliciosos.<\/p>\n<p data-start=\"1743\" data-end=\"1922\">\u00a0<\/p>\n<p style=\"text-align: justify;\" data-section-id=\"lkesxy\" data-start=\"1924\" data-end=\"1974\"><strong>Como os criminosos abusam dos drivers assinados<\/strong><\/p>\n<p style=\"text-align: justify;\" data-start=\"1976\" data-end=\"2112\">O problema surge quando um driver leg\u00edtimo apresenta vulnerabilidades explor\u00e1veis ou quando um certificado de assinatura \u00e9 comprometido.<\/p>\n<p style=\"text-align: justify;\" data-start=\"2114\" data-end=\"2301\">Em vez de desenvolver um driver pr\u00f3prio \u2014 que dificilmente seria aceito pelo Windows \u2014 os operadores de ransomware reutilizam drivers leg\u00edtimos vulner\u00e1veis para executar a\u00e7\u00f5es maliciosas.<\/p>\n<p style=\"text-align: justify;\" data-start=\"2303\" data-end=\"2378\">Essa t\u00e9cnica \u00e9 conhecida como <strong data-start=\"2333\" data-end=\"2377\">Bring Your Own Vulnerable Driver (BYOVD)<\/strong>.<\/p>\n<p style=\"text-align: justify;\" data-start=\"2380\" data-end=\"2513\">Nesse modelo, o atacante instala um driver originalmente leg\u00edtimo, mas que cont\u00e9m falhas capazes de permitir opera\u00e7\u00f5es privilegiadas.<\/p>\n<p style=\"text-align: justify;\" data-start=\"2515\" data-end=\"2557\">A partir desse momento, torna-se poss\u00edvel:<\/p>\n<ul style=\"text-align: justify;\" data-start=\"2559\" data-end=\"2742\">\n<li data-section-id=\"1ve8ljk\" data-start=\"2559\" data-end=\"2591\">\n<p>Encerrar processos protegidos;<\/p>\n<\/li>\n<li data-section-id=\"pp2q3f\" data-start=\"2592\" data-end=\"2619\">\n<p>Desabilitar solu\u00e7\u00f5es EDR;<\/p>\n<\/li>\n<li data-section-id=\"hira59\" data-start=\"2620\" data-end=\"2644\">\n<p>Interromper antiv\u00edrus;<\/p>\n<\/li>\n<li data-section-id=\"1thh3zq\" data-start=\"2645\" data-end=\"2678\">\n<p>Alterar configura\u00e7\u00f5es cr\u00edticas;<\/p>\n<\/li>\n<li data-section-id=\"114coxq\" data-start=\"2679\" data-end=\"2709\">\n<p>Manipular mem\u00f3ria do kernel;<\/p>\n<\/li>\n<li data-section-id=\"3h06q5\" data-start=\"2710\" data-end=\"2742\">\n<p>Ocultar atividades maliciosas.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\" data-start=\"2744\" data-end=\"2954\">Segundo a an\u00e1lise publicada pelo Boletim SEC, essa abordagem tem sido cada vez mais utilizada por grupos especializados em ransomware devido \u00e0 sua elevada taxa de sucesso contra mecanismos modernos de prote\u00e7\u00e3o.<\/p>\n<p data-start=\"2744\" data-end=\"2954\">\u00a0<\/p>\n<p style=\"text-align: justify;\" data-section-id=\"7jjc0c\" data-start=\"2956\" data-end=\"2995\"><strong>Por que essa t\u00e9cnica \u00e9 t\u00e3o perigosa?<\/strong><\/p>\n<p style=\"text-align: justify;\" data-start=\"2997\" data-end=\"3073\">Grande parte das solu\u00e7\u00f5es de seguran\u00e7a opera no pr\u00f3prio sistema operacional.<\/p>\n<p style=\"text-align: justify;\" data-start=\"3075\" data-end=\"3212\">Quando um atacante consegue executar c\u00f3digo com privil\u00e9gios de kernel, praticamente todos os mecanismos defensivos tornam-se vulner\u00e1veis.<\/p>\n<p style=\"text-align: justify;\" data-start=\"3214\" data-end=\"3233\">Isso ocorre porque:<\/p>\n<ul style=\"text-align: justify;\" data-start=\"3235\" data-end=\"3518\">\n<li data-section-id=\"1k6s4a1\" data-start=\"3235\" data-end=\"3313\">\n<p>O malware passa a possuir privil\u00e9gios superiores aos processos de seguran\u00e7a;<\/p>\n<\/li>\n<li data-section-id=\"wmikxf\" data-start=\"3314\" data-end=\"3368\">\n<p>Ferramentas defensivas podem ser encerradas \u00e0 for\u00e7a;<\/p>\n<\/li>\n<li data-section-id=\"12maqmo\" data-start=\"3369\" data-end=\"3408\">\n<p>Logs podem ser alterados ou apagados;<\/p>\n<\/li>\n<li data-section-id=\"2fab1k\" data-start=\"3409\" data-end=\"3466\">\n<p>Monitoramentos comportamentais podem ser neutralizados;<\/p>\n<\/li>\n<li data-section-id=\"1e62nwv\" data-start=\"3467\" data-end=\"3518\">\n<p>O ransomware executa sua carga sem interfer\u00eancia.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\" data-start=\"3520\" data-end=\"3658\">Em outras palavras, o ataque elimina primeiro a capacidade de defesa da m\u00e1quina para, somente depois, iniciar a criptografia dos arquivos.<\/p>\n<p data-start=\"3520\" data-end=\"3658\">\u00a0<\/p>\n<p style=\"text-align: justify;\" data-section-id=\"1v8in7w\" data-start=\"3660\" data-end=\"3687\"><strong>A evolu\u00e7\u00e3o do ransomware<\/strong><\/p>\n<p style=\"text-align: justify;\" data-start=\"3689\" data-end=\"3741\">Os primeiros ransomwares eram relativamente simples.<\/p>\n<p style=\"text-align: justify;\" data-start=\"3743\" data-end=\"3781\">Seu objetivo consistia basicamente em:<\/p>\n<ul style=\"text-align: justify;\" data-start=\"3783\" data-end=\"3867\">\n<li data-section-id=\"ydlndg\" data-start=\"3783\" data-end=\"3807\">\n<p>Infectar o computador;<\/p>\n<\/li>\n<li data-section-id=\"1aw2wxe\" data-start=\"3808\" data-end=\"3834\">\n<p>Criptografar documentos;<\/p>\n<\/li>\n<li data-section-id=\"1o6k9lt\" data-start=\"3835\" data-end=\"3867\">\n<p>Exigir pagamento pelo resgate.<\/p>\n<\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\" data-start=\"3869\" data-end=\"3911\">Hoje, o cen\u00e1rio \u00e9 completamente diferente.<\/p>\n<p style=\"text-align: justify;\" data-start=\"3913\" data-end=\"3985\">As campanhas modernas incluem diversas etapas cuidadosamente planejadas:<\/p>\n<ul>\n<li style=\"text-align: justify;\" data-section-id=\"1b02e5l\" data-start=\"3987\" data-end=\"4005\">Reconhecimento<\/li>\n<li style=\"text-align: justify;\" data-start=\"4007\" data-end=\"4049\">Mapeamento da infraestrutura comprometida.<\/li>\n<li style=\"text-align: justify;\" data-section-id=\"w6vx5k\" data-start=\"4051\" data-end=\"4078\">Escalada de privil\u00e9gios<\/li>\n<li style=\"text-align: justify;\" data-start=\"4080\" data-end=\"4114\">Obten\u00e7\u00e3o de acesso administrativo.<\/li>\n<li style=\"text-align: justify;\" data-section-id=\"86xfz5\" data-start=\"4116\" data-end=\"4143\">Desativa\u00e7\u00e3o das defesas<\/li>\n<li style=\"text-align: justify;\" data-start=\"4145\" data-end=\"4178\">Neutraliza\u00e7\u00e3o de antiv\u00edrus e EDR.<\/li>\n<li style=\"text-align: justify;\" data-section-id=\"1floyps\" data-start=\"4180\" data-end=\"4204\">Movimenta\u00e7\u00e3o lateral<\/li>\n<li style=\"text-align: justify;\" data-start=\"4206\" data-end=\"4250\">Propaga\u00e7\u00e3o para outros computadores da rede.<\/li>\n<li style=\"text-align: justify;\" data-section-id=\"m9d9s8\" data-start=\"4252\" data-end=\"4276\">Exfiltra\u00e7\u00e3o de dados<\/li>\n<li style=\"text-align: justify;\" data-start=\"4278\" data-end=\"4320\">Roubo de documentos antes da criptografia.<\/li>\n<li style=\"text-align: justify;\" data-section-id=\"1tf8s27\" data-start=\"4322\" data-end=\"4338\">Criptografia<\/li>\n<li style=\"text-align: justify;\" data-start=\"4340\" data-end=\"4377\">Bloqueio dos arquivos da organiza\u00e7\u00e3o.<\/li>\n<li style=\"text-align: justify;\" data-section-id=\"1k4f6f5\" data-start=\"4379\" data-end=\"4397\">Extors\u00e3o dupla<\/li>\n<\/ul>\n<p style=\"text-align: justify;\" data-start=\"4399\" data-end=\"4472\">Cobran\u00e7a pelo desbloqueio e pela n\u00e3o divulga\u00e7\u00e3o das informa\u00e7\u00f5es roubadas.<\/p>\n<p style=\"text-align: justify;\" data-start=\"4474\" data-end=\"4560\">O uso de drivers assinados fortalece especialmente a etapa de desativa\u00e7\u00e3o das defesas.<\/p>\n<p data-start=\"4474\" data-end=\"4560\">\u00a0<\/p>\n<p style=\"text-align: justify;\" data-section-id=\"ivhn7f\" data-start=\"4562\" data-end=\"4584\"><strong>O Conceito de BYOVD<\/strong><\/p>\n<p style=\"text-align: justify;\" data-start=\"4586\" data-end=\"4696\">A t\u00e9cnica <strong data-start=\"4596\" data-end=\"4640\">Bring Your Own Vulnerable Driver (BYOVD)<\/strong> tornou-se extremamente popular entre grupos criminosos.<\/p>\n<p style=\"text-align: justify;\" data-start=\"4698\" data-end=\"4831\">Em vez de explorar vulnerabilidades in\u00e9ditas do Windows, os invasores aproveitam drivers existentes que apresentam falhas conhecidas.<\/p>\n<p style=\"text-align: justify;\" data-start=\"4833\" data-end=\"4975\">Como esses componentes s\u00e3o assinados digitalmente e frequentemente pertencem a fabricantes reconhecidos, sua execu\u00e7\u00e3o desperta pouca suspeita.<\/p>\n<p style=\"text-align: justify;\" data-start=\"4977\" data-end=\"5166\">Diversos grupos de ransomware j\u00e1 incorporaram essa abordagem em seus arsenais, demonstrando que vulnerabilidades em drivers representam uma amea\u00e7a significativa para ambientes corporativos.<\/p>\n<p data-start=\"4977\" data-end=\"5166\">\u00a0<\/p>\n<p style=\"text-align: justify;\" data-section-id=\"1j1yjv\" data-start=\"5168\" data-end=\"5196\"><strong>Os impactos para empresas<\/strong><\/p>\n<p style=\"text-align: justify;\" data-start=\"5198\" data-end=\"5279\">A explora\u00e7\u00e3o de drivers vulner\u00e1veis amplia consideravelmente os danos potenciais.<\/p>\n<p style=\"text-align: justify;\" data-start=\"5281\" data-end=\"5352\">Uma vez obtido o controle privilegiado do sistema, os criminosos podem:<\/p>\n<ul style=\"text-align: justify;\" data-start=\"5354\" data-end=\"5589\">\n<li data-section-id=\"51tgou\" data-start=\"5354\" data-end=\"5388\">\n<p>Comprometer servidores cr\u00edticos;<\/p>\n<\/li>\n<li data-section-id=\"1oj1h5k\" data-start=\"5389\" data-end=\"5422\">\n<p>Desativar mecanismos de backup;<\/p>\n<\/li>\n<li data-section-id=\"13kr0nd\" data-start=\"5423\" data-end=\"5449\">\n<p>Acessar bancos de dados;<\/p>\n<\/li>\n<li data-section-id=\"gd8n4d\" data-start=\"5450\" data-end=\"5484\">\n<p>Roubar informa\u00e7\u00f5es estrat\u00e9gicas;<\/p>\n<\/li>\n<li data-section-id=\"1rtrqwo\" data-start=\"5485\" data-end=\"5519\">\n<p>Criptografar ambientes virtuais;<\/p>\n<\/li>\n<li data-section-id=\"1cox3b0\" data-start=\"5520\" data-end=\"5556\">\n<p>Interromper opera\u00e7\u00f5es industriais;<\/p>\n<\/li>\n<li data-section-id=\"17mw0n2\" data-start=\"5557\" data-end=\"5589\">\n<p>Paralisar servi\u00e7os essenciais.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\" data-start=\"5591\" data-end=\"5761\">Os preju\u00edzos frequentemente incluem perdas financeiras, indisponibilidade operacional, danos reputacionais e san\u00e7\u00f5es regulat\u00f3rias decorrentes do vazamento de informa\u00e7\u00f5es.<\/p>\n<p data-start=\"5591\" data-end=\"5761\">\u00a0<\/p>\n<p style=\"text-align: justify;\" data-section-id=\"75zuys\" data-start=\"5763\" data-end=\"5787\"><strong>Estrat\u00e9gias de defesa<\/strong><\/p>\n<p style=\"text-align: justify;\" data-start=\"5789\" data-end=\"5863\">A mitiga\u00e7\u00e3o desse tipo de ataque exige uma abordagem em m\u00faltiplas camadas.<\/p>\n<p style=\"text-align: justify;\" data-start=\"5865\" data-end=\"5911\">Entre as principais recomenda\u00e7\u00f5es destacam-se:<\/p>\n<ul style=\"text-align: justify;\" data-start=\"5913\" data-end=\"6417\">\n<li data-section-id=\"1er7q3e\" data-start=\"5913\" data-end=\"5958\">\n<p>Manter o Windows constantemente atualizado;<\/p>\n<\/li>\n<li data-section-id=\"1cn22s4\" data-start=\"5959\" data-end=\"6000\">\n<p>Aplicar patches em drivers vulner\u00e1veis;<\/p>\n<\/li>\n<li data-section-id=\"1wnrxyq\" data-start=\"6001\" data-end=\"6068\">\n<p>Utilizar listas de bloqueio de drivers conhecidos como inseguros;<\/p>\n<\/li>\n<li data-section-id=\"1f1io93\" data-start=\"6069\" data-end=\"6186\">\n<p>Habilitar recursos como Microsoft Defender Application Control (MDAC) e HVCI (Hypervisor-Protected Code Integrity);<\/p>\n<\/li>\n<li data-section-id=\"1bbd61e\" data-start=\"6187\" data-end=\"6232\">\n<p>Monitorar carregamento de drivers incomuns;<\/p>\n<\/li>\n<li data-section-id=\"qs8eng\" data-start=\"6233\" data-end=\"6274\">\n<p>Restringir privil\u00e9gios administrativos;<\/p>\n<\/li>\n<li data-section-id=\"l32rsu\" data-start=\"6275\" data-end=\"6359\">\n<p>Implementar solu\u00e7\u00f5es EDR capazes de identificar comportamentos em n\u00edvel de kernel;<\/p>\n<\/li>\n<li data-section-id=\"xhqz04\" data-start=\"6360\" data-end=\"6417\">\n<p>Realizar monitoramento cont\u00ednuo dos eventos do sistema.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\" data-start=\"6419\" data-end=\"6546\">Al\u00e9m disso, pol\u00edticas rigorosas de gest\u00e3o de ativos ajudam a identificar componentes desatualizados antes que sejam explorados.<\/p>\n<p data-start=\"6419\" data-end=\"6546\">\u00a0<\/p>\n<p style=\"text-align: justify;\" data-section-id=\"1nvqtsw\" data-start=\"6548\" data-end=\"6585\"><strong>O papel da intelig\u00eancia de amea\u00e7as<\/strong><\/p>\n<p style=\"text-align: justify;\" data-start=\"6587\" data-end=\"6695\">Servi\u00e7os de <strong data-start=\"6599\" data-end=\"6622\">Threat Intelligence<\/strong> desempenham papel fundamental na identifica\u00e7\u00e3o precoce dessas campanhas.<\/p>\n<p style=\"text-align: justify;\" data-start=\"6697\" data-end=\"6924\">Indicadores de comprometimento (IoCs), hashes de drivers vulner\u00e1veis, certificados comprometidos e assinaturas comportamentais permitem que equipes de seguran\u00e7a detectem tentativas de explora\u00e7\u00e3o antes da execu\u00e7\u00e3o do ransomware.<\/p>\n<p style=\"text-align: justify;\" data-start=\"6926\" data-end=\"7064\">A integra\u00e7\u00e3o entre intelig\u00eancia de amea\u00e7as, monitoramento cont\u00ednuo e resposta automatizada reduz significativamente a janela de exposi\u00e7\u00e3o.<\/p>\n<p data-start=\"6926\" data-end=\"7064\">\u00a0<\/p>\n<p style=\"text-align: justify;\" data-section-id=\"ikvwhq\" data-start=\"7066\" data-end=\"7101\"><strong>Tend\u00eancias para os pr\u00f3ximos anos<\/strong><\/p>\n<p style=\"text-align: justify;\" data-start=\"7103\" data-end=\"7181\">Especialistas apontam que os ataques em n\u00edvel de kernel continuar\u00e3o evoluindo.<\/p>\n<p style=\"text-align: justify;\" data-start=\"7183\" data-end=\"7220\">Entre as principais tend\u00eancias est\u00e3o:<\/p>\n<ul style=\"text-align: justify;\" data-start=\"7222\" data-end=\"7518\">\n<li data-section-id=\"10dbapv\" data-start=\"7222\" data-end=\"7279\">\n<p>Maior uso de drivers vulner\u00e1veis por grupos criminosos;<\/p>\n<\/li>\n<li data-section-id=\"lanj6m\" data-start=\"7280\" data-end=\"7321\">\n<p>Ataques voltados \u00e0 desativa\u00e7\u00e3o de EDRs;<\/p>\n<\/li>\n<li data-section-id=\"1b9vjjk\" data-start=\"7322\" data-end=\"7386\">\n<p>Explora\u00e7\u00e3o de componentes assinados por fabricantes leg\u00edtimos;<\/p>\n<\/li>\n<li data-section-id=\"6sc6w0\" data-start=\"7387\" data-end=\"7436\">\n<p>Automatiza\u00e7\u00e3o da busca por drivers vulner\u00e1veis;<\/p>\n<\/li>\n<li data-section-id=\"20rrom\" data-start=\"7437\" data-end=\"7518\">\n<p>Uso crescente de Intelig\u00eancia Artificial para acelerar campanhas de ransomware.<\/p>\n<\/li>\n<\/ul>\n<p style=\"text-align: justify;\" data-start=\"7520\" data-end=\"7650\">Esse cen\u00e1rio refor\u00e7a a necessidade de mecanismos de prote\u00e7\u00e3o capazes de atuar abaixo da camada tradicional do sistema operacional.<\/p>\n<p data-start=\"7520\" data-end=\"7650\">\u00a0<\/p>\n<p style=\"text-align: justify;\" data-section-id=\"h85oci\" data-start=\"7652\" data-end=\"7664\"><strong>Conclus\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\" data-start=\"7666\" data-end=\"8070\">O uso de drivers assinados para desativar mecanismos de seguran\u00e7a representa uma evolu\u00e7\u00e3o significativa nas estrat\u00e9gias empregadas por grupos de ransomware. A t\u00e9cnica BYOVD demonstra que a confian\u00e7a depositada em componentes leg\u00edtimos pode ser explorada por criminosos para obter acesso privilegiado ao kernel do Windows, neutralizando solu\u00e7\u00f5es defensivas antes mesmo do in\u00edcio da criptografia dos dados.<\/p>\n<p style=\"text-align: justify;\" data-start=\"8072\" data-end=\"8655\">Diante desse cen\u00e1rio, organiza\u00e7\u00f5es precisam ampliar sua estrat\u00e9gia de prote\u00e7\u00e3o para al\u00e9m da simples instala\u00e7\u00e3o de antiv\u00edrus. A atualiza\u00e7\u00e3o constante de drivers, o monitoramento de componentes carregados no kernel, a ado\u00e7\u00e3o de controles de integridade e a implementa\u00e7\u00e3o de solu\u00e7\u00f5es avan\u00e7adas de detec\u00e7\u00e3o comportamental tornam-se elementos essenciais para enfrentar uma gera\u00e7\u00e3o de ataques cada vez mais sofisticada. Em um ambiente onde at\u00e9 componentes confi\u00e1veis podem ser utilizados como armas, a gest\u00e3o cont\u00ednua de vulnerabilidades permanece como uma das principais linhas de defesa.<\/p>\n<p data-start=\"8072\" data-end=\"8655\">\u00a0<\/p>\n<p style=\"text-align: justify;\" data-section-id=\"1bfeuhi\" data-start=\"8657\" data-end=\"8686\"><strong>Refer\u00eancias Bibliogr\u00e1ficas<\/strong><\/p>\n<ul data-start=\"8688\" data-end=\"9143\">\n<li data-section-id=\"lvqqk5\" data-start=\"8688\" data-end=\"8881\"><strong data-start=\"8691\" data-end=\"8707\">Boletim SEC.<\/strong> <em data-start=\"8708\" data-end=\"8776\">Ransomware usa drivers assinados para burlar prote\u00e7\u00f5es no Windows.<\/em> Dispon\u00edvel em: <a class=\"decorated-link\" href=\"https:\/\/boletimsec.com\/ransomware-usa-drivers-assinados-para-burlar-protecoes-no-windows\/\" target=\"_blank\" rel=\"noopener\" data-start=\"8792\" data-end=\"8881\">https:\/\/boletimsec.com\/ransomware-usa-drivers-assinados-para-burlar-protecoes-no-windows\/<\/a><\/li>\n<li data-section-id=\"8e98tu\" data-start=\"8883\" data-end=\"9143\" data-is-last-node=\"\"><strong data-start=\"8886\" data-end=\"8906\">Microsoft Learn.<\/strong> <em data-start=\"8907\" data-end=\"8957\">Driver Security and Vulnerable Driver Blocklist.<\/em> Dispon\u00edvel em: <a class=\"decorated-link cursor-pointer\" href=\"https:\/\/learn.microsoft.com\/windows\/security\/application-security\/application-control\/windows-defender-application-control\/design\/microsoft-recommended-driver-block-rules\" target=\"_blank\" rel=\"noopener\" data-start=\"8973\" data-end=\"9143\" data-is-last-node=\"\">https:\/\/learn.microsoft.com\/windows\/security\/application-security\/application-control\/windows-defender-application-control\/design\/microsoft-recommended-driver-block-rules<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Ransomware evolui: Como drivers assinados est\u00e3o sendo utilizados para burlar as prote\u00e7\u00f5es do Windows O ransomware continua sendo uma das amea\u00e7as mais destrutivas do cen\u00e1rio da seguran\u00e7a cibern\u00e9tica. Nos \u00faltimos anos, grupos criminosos deixaram de depender apenas da criptografia de arquivos e passaram a empregar t\u00e9cnicas altamente sofisticadas para contornar mecanismos de prote\u00e7\u00e3o presentes nos [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":24386,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,21,105],"tags":[],"class_list":["post-24385","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-exploits","category-noticias"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24385","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=24385"}],"version-history":[{"count":1,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24385\/revisions"}],"predecessor-version":[{"id":24387,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24385\/revisions\/24387"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/24386"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=24385"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=24385"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=24385"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}