FINA-03
Em riscoEstação de faturamento · Diego Kruger · Financeiro · 10.20.1.6
Cadeia de comportamento
7 eventos correlacionados em 1 cadeia — o motor avalia a sequência, não o evento isolado
Script executado em memória
+7T1059nf-e_4471228.js executado a partir de anexo de e-mail
OUTLOOK.EXE → wscript.exe · 26/08/2026, 14:42
Processo filho criado
+2T1106PowerShell iniciado com -enc e janela oculta
wscript.exe → powershell.exe · 26/08/2026, 14:43
Conexão com infraestrutura suspeita
+8T1071Conexão HTTPS para 193.42.x.x — domínio registrado há 4 dias
powershell.exe · 26/08/2026, 14:43
Mecanismo de persistência criado
+14T1547Tarefa agendada 'WinUpdateSvc' criada para executar a cada logon
powershell.exe · 26/08/2026, 14:44
Tentativa de desativar proteção
+20T1562Tentativa de parar o serviço de proteção em tempo real — bloqueada por autoproteção
svhost.exe · 26/08/2026, 14:45
Cópias de sombra removidas
+24T1490vssadmin delete shadows /all /quiet interceptado
svhost.exe → vssadmin.exe · 26/08/2026, 14:45
Criptografia de arquivos do usuário
+22T14861.284 arquivos em \Documentos alterados em 40 s — processo encerrado
svhost.exe · 26/08/2026, 14:46
Detecções neste dispositivo
6 no total
| Arquivo | Família | Risco | Camadas | Ação | Quando |
|---|---|---|---|---|---|
| gerador_chave.exeC:\Users\diego\Downloads\gerador_chave.exe | PUA | 45 | AssinaturaYARAHeurísticaComportamentoIA / ML | Em análise | agora |
| driver_impressora.scrC:\Users\diego\AppData\Roaming\driver_impressora.scr | Worm | 73 | HeurísticaComportamentoIA / ML | Bloqueado | há 11 min |
| boleto_vencido.htmlC:\Users\diego\AppData\Local\Temp\boleto_vencido.html | Phishing | 59 | YARAHeurística | Bloqueado | há 14 h |
| addon_promo.exeC:\ProgramData\addon_promo.exe | Adware | 41 | YARA | Em análise | há 20 h |
| contrato_assinado.zipC:\Users\diego\Downloads\contrato_assinado.zip | Trojan | 92 | YARAComportamentoReputaçãoIA / ML | Quarentena | há 1 dia |
| update_service.exeC:\ProgramData\Microsoft\update_service.exe | Cryptominer | 78 | HeurísticaComportamentoReputaçãoIA / ML | Quarentena | há 2 dias |
Varreduras recentes
Sem varreduras
Agente instalado
- Versão
- v2.4.1
- Status
- degradado
- Motor
- SG-Engine 1.8.2 (ClamAV 1.4 + próprio)
- Base de assinaturas
- 2026.08.26-0640
- Regras YARA
- 4.187
- Modelo de IA
- sg-behavior-v4
- Instalado
- há 5 meses
- Atualizado
- há 12 h
- Último contato
- há 13 min
Política aplicada
Financeiro — reforçada
Limiar de bloqueio agressivo e USB travado. Setor com maior exposição a fraude.
- Tempo real
- Anti-ransomware
- Filtro web
- AMSI
- Análise em nuvem
- Bloqueio de USB
Limiar de bloqueio: 35 / 100
Quarentena local
2 arquivos isolados
- contrato_assinado.zipTrojan
C:\Users\diego\Downloads\contrato_assinado.zip
3.7 MB · isolado há 1 dia
- update_service.exeCryptominer
C:\ProgramData\Microsoft\update_service.exe
691.9 KB · isolado há 2 dias