Metalúrgica Vale Verde Ltda

SausenGuard Business · 60 assentos

4
VH

Motor de análise

Este é o motor real: a mesma função que o agente executa no endpoint. Ajuste os indicadores e veja o veredito recalcular — sem servidor, sem banco.

Como o risco é somado

Nenhuma camada decide sozinha; o veredito é a convergência delas

Assinatura

até +55

Hash bate com ameaça já catalogada. Barato e certeiro — só não pega o que é novo.

YARA

até +30

Regras próprias sobre padrões binários e textuais. Pegam variantes de uma mesma família.

Heurística

−12 a +25

Sinais estruturais: caminho, assinatura digital, entropia, origem, processo pai. Pontua negativo, e o lado positivo tem teto — sozinha ela não condena.

Comportamento

até +100

O que o processo faz depois de rodar. Encadeamento vale mais que a soma dos eventos.

Reputação

−35 a +40

Prevalência do hash na base da nuvem. Evita reanalisar o mesmo arquivo mil vezes.

IA / ML

até +30

Modelo comportamental sobre características estruturadas — nunca decide sozinho.

Cenários prontos

Arquivo

Regras YARA que casaram

Comportamento observado no endpoint

Veredito

Malicioso confirmado

100

de 100

0255075100
Ação do agenteBloquear + quarentena
ClassificaçãoRansomware (confiança alta)
Camadas convergentes5 de 6

Malicioso confirmado por 5 camadas independentes. Processo bloqueado e amostra isolada em quarentena.

Composição do risco

  • YARASG_Ransom_Generic_ARotina de cifragem em lote + nota de resgate embutida+16
  • YARASG_Ransom_NoteDropGravação de README de resgate em múltiplos diretórios+14
  • Heurísticasem_assinaturaExecutável sem assinatura digital+8
  • Heurísticacaminho_suspeitoExecução a partir de \AppData\Local\Temp+9
  • HeurísticaempacotadoBinário empacotado / ofuscado+7
  • Heurísticaentropia_altaEntropia 7.60 — conteúdo cifrado ou comprimido — reduzido pelo teto da heurística (25)+1
  • Heurísticaorigem_emailArquivo veio de anexo de e-mail — reduzido pelo teto da heurística (25)+0
  • Heurísticapai_anomaloCriado por OUTLOOK.EXE — cadeia atípica para executável — reduzido pelo teto da heurística (25)+0
  • ComportamentopersistenciaMecanismo de persistência criado (T1547)+14
  • Comportamentoshadow_copy_removidaCópias de sombra removidas (T1490)+24
  • Comportamentoarquivo_criptografadoCriptografia de arquivos do usuário (T1486)+22
  • Comportamentoseguranca_desativadaTentativa de desativar proteção (T1562)+20
  • Comportamentocadeia_coordenada4 comportamentos encadeados no mesmo processo+10
  • Reputaçãorep_desconhecidaArquivo nunca visto na base — prevalência zero+5
  • IA / MLmodelo_comportamentalModelo atribuiu 97.0% de probabilidade de malícia+29
Soma saturada em 100100

Técnicas MITRE ATT&CK

T1547T1490T1486T1562

Por que a heurística pode pontuar negativo

Falso positivo custa mais caro que falso negativo em produto comercial: bloquear o ERP do cliente destrói a confiança mais rápido que deixar passar um adware. Por isso assinatura digital válida de editor conhecido e reputação limpa subtraem risco — um instalador legítimo grande, empacotado e com entropia alta continua abaixo do limiar porque as evidências a favor dele entram na mesma conta.