Motor de análise
Este é o motor real: a mesma função que o agente executa no endpoint. Ajuste os indicadores e veja o veredito recalcular — sem servidor, sem banco.
Como o risco é somado
Nenhuma camada decide sozinha; o veredito é a convergência delas
Assinatura
até +55Hash bate com ameaça já catalogada. Barato e certeiro — só não pega o que é novo.
YARA
até +30Regras próprias sobre padrões binários e textuais. Pegam variantes de uma mesma família.
Heurística
−12 a +25Sinais estruturais: caminho, assinatura digital, entropia, origem, processo pai. Pontua negativo, e o lado positivo tem teto — sozinha ela não condena.
Comportamento
até +100O que o processo faz depois de rodar. Encadeamento vale mais que a soma dos eventos.
Reputação
−35 a +40Prevalência do hash na base da nuvem. Evita reanalisar o mesmo arquivo mil vezes.
IA / ML
até +30Modelo comportamental sobre características estruturadas — nunca decide sozinho.
Cenários prontos
Arquivo
Regras YARA que casaram
Comportamento observado no endpoint
Veredito
Malicioso confirmado
100
de 100
Malicioso confirmado por 5 camadas independentes. Processo bloqueado e amostra isolada em quarentena.
Composição do risco
- YARASG_Ransom_Generic_ARotina de cifragem em lote + nota de resgate embutida+16
- YARASG_Ransom_NoteDropGravação de README de resgate em múltiplos diretórios+14
- Heurísticasem_assinaturaExecutável sem assinatura digital+8
- Heurísticacaminho_suspeitoExecução a partir de \AppData\Local\Temp+9
- HeurísticaempacotadoBinário empacotado / ofuscado+7
- Heurísticaentropia_altaEntropia 7.60 — conteúdo cifrado ou comprimido — reduzido pelo teto da heurística (25)+1
- Heurísticaorigem_emailArquivo veio de anexo de e-mail — reduzido pelo teto da heurística (25)+0
- Heurísticapai_anomaloCriado por OUTLOOK.EXE — cadeia atípica para executável — reduzido pelo teto da heurística (25)+0
- ComportamentopersistenciaMecanismo de persistência criado (T1547)+14
- Comportamentoshadow_copy_removidaCópias de sombra removidas (T1490)+24
- Comportamentoarquivo_criptografadoCriptografia de arquivos do usuário (T1486)+22
- Comportamentoseguranca_desativadaTentativa de desativar proteção (T1562)+20
- Comportamentocadeia_coordenada4 comportamentos encadeados no mesmo processo+10
- Reputaçãorep_desconhecidaArquivo nunca visto na base — prevalência zero+5
- IA / MLmodelo_comportamentalModelo atribuiu 97.0% de probabilidade de malícia+29
Técnicas MITRE ATT&CK
Por que a heurística pode pontuar negativo
Falso positivo custa mais caro que falso negativo em produto comercial: bloquear o ERP do cliente destrói a confiança mais rápido que deixar passar um adware. Por isso assinatura digital válida de editor conhecido e reputação limpa subtraem risco — um instalador legítimo grande, empacotado e com entropia alta continua abaixo do limiar porque as evidências a favor dele entram na mesma conta.