Pesquisas em fóruns do crime organizado e relatórios de pesquisadores indicam que um ator autodenominado AlphaGhoul está promovendo uma ferramenta chamada NtKiller, anunciada como capaz de encerrar soluções antivírus e contornar EDRs. O alcance real das capacidades alegadas ainda não foi verificado por terceiros.
O que o anúncio afirma
De acordo com a cobertura do Cyber Security News, o anúncio descreve NtKiller como uma ferramenta modular vendida em um fórum clandestino. O núcleo foi ofertado a US$500, com módulos adicionais (rootkit, UAC bypass) custando cerca de US$300 cada. Entre as alegações técnicas há suporte para desativar soluções como Microsoft Defender, ESET, Kaspersky, Bitdefender e Trend Micro, além de mecanismos para contornar modos agressivos de EDR.
Capacidades técnicas reportadas e validação
Analistas citados (KrakenLabs) relatam que o anúncio lista recursos avançados — early-boot persistence, anti-debug/anti-analysis, UAC bypass silencioso, e manipulação de funcionalidades como HVCI e VBS. Essas características, se efetivas, permitiriam execução em um estágio em que a detecção é mais difícil.
Importante: o artigo observa explicitamente que as capacidades anunciadas não foram independetemente verificadas. Não há no material público apresentado provas técnicas reproduzíveis da eficácia do NtKiller contra as soluções mencionadas.
Implicações para defesa e resposta
Mesmo que parte das afirmações sejam propaganda de mercado clandestino, a existência de ferramentas que visam desabilitar AV/EDR exige atenção das equipes de segurança:
- Reforce monitoramento de integridade de boot e de componentes críticos do sistema; early-boot persistence é um sinal de risco maior.
- Adote múltiplas camadas de detecção — proteções baseadas em comportamento, telemetria de rede e detecção de anomalias complementam apis e assinaturas.
- Planeje procedimentos de resposta a casos onde processos de segurança são terminados: registros imutáveis (SIEM, logs de rede) e sensores externos podem preservar evidência.
O que ainda falta saber
O relatório disponível resume o anúncio e menciona análises de mercado do produto (preço, módulos) feitas por observadores, mas não apresenta amostras públicas, indicadores de comprometimento (IOCs) confirmados ou análises técnicas independentes. Não é possível, a partir do material público citado, afirmar que NtKiller funciona conforme o marketing do autor.
Recomendação
Organizações devem tratar o NtKiller como uma potencial ameaça emergente e revisar controles de proteção em camadas, incluindo proteção de boot, detecção baseada em comportamento e planos de investigação que não dependam exclusivamente de assinaturas do endpoint. Caso haja suspeita de uso dessa ferramenta em ambiente, preserve evidências e envolva times de resposta e fornecedores para validação técnica.
Relato baseado em anúncio em fórum clandestino e análise de terceiros reproduzida pelo Cyber Security News; capacidades não verificadas independentemente, conforme o próprio relatório.