A Kaspersky descreve uma campanha do HoneyMyte que utiliza um driver em modo kernel como rootkit/loader para injetar e proteger o backdoor ToneShell. O método impede ações de remoção, protege processos e registra callbacks de arquivo e registro; o C2 comunica-se por conexões raw TCP no porto 443.
29/12/2025 08:02
Cyber ataques
#edr
Pesquisas recentes apontam duas superfícies críticas no Windows para elevação de privilégios: drivers de kernel com IOCTLs mal validados e named pipes com ACLs permissivas. Casos mostram possibilidade de leitura/escrita arbitrária no kernel e execução de código em contexto SYSTEM; mitigação exige auditoria de drivers e revisão de ACLs.
29/12/2025 08:01
Riscos e Ameaças
#edr
Anúncios em fórum clandestino promovem o NtKiller, ferramenta modular que alega encerrar antivírus e contornar EDRs. KrakenLabs e o veículo reportam funcionalidades como persistência early-boot e UAC bypass; porém, as capacidades não foram verificadas por terceiros. Organizações devem reforçar detecções baseadas em comportamento e proteger mecanismos de boot.
24/12/2025 10:02
Riscos e Ameaças
#edr
Pesquisador liberou GhostLocker, ferramenta que usa políticas do AppLocker para bloquear serviços userland de EDRs, deixando apenas drivers em kernel ativos e comprometendo a análise. Relatos apontam neutralização em testes contra produtos comerciais; não há indicação de exploração em massa.
23/12/2025 08:02
Riscos e Ameaças
#edr
Analistas identificaram que o grupo Storm-0249 evoluiu para initial access broker e usa DLL sideloading em processos de EDR assinados (ex.: SentinelAgentWorker.exe) para permanecer furtivo, estabelecer C2 e preparar acesso para afiliados de ransomware. Recomenda-se análise comportamental e revisão de exclusões do EDR.
15/12/2025 08:01
Cyber ataques
#edr
Com o vazamento do builder do ValleyRAT, pesquisadores observaram aumento de amostras e destacaram que o malware contém um rootkit em modo kernel capaz de ser carregado em Windows 11, além de remover drivers de soluções de segurança.
11/12/2025 08:03
Riscos e Ameaças
#edr
Pesquisadores identificaram o uso de ferramentas nativas do Windows e do próprio EDR por um initial access broker identificado como Storm-0249 para carregar malware e estabelecer persistência antes de operações de ransomware. A técnica explora a confiança em utilitários legítimos e exige revisão de allowlisting, regras comportamentais no EDR e segmentação de rede.
09/12/2025 13:04
Cyber ataques
#edr
Shanya, um packer-as-a-service identificado pela Sophos, usa BYOVD e técnicas de DLL side-loading para ganhar privilégios kernel e neutralizar EDRs, facilitando ataques de ransomwares como Akira e Medusa.
08/12/2025 07:04
Riscos e Ameaças
#edr
Pesquisas recentes mostram exploração ativa de múltiplas falhas no protocolo NTLM (CVE-2024-43451, CVE-2025-24054/24071, CVE-2025-33073). As campanhas relatadas incluem vazamento de hashes, coerção de autenticação e ataques de reflexão com escalada a SYSTEM; mitigações recomendadas: patching, migração para Kerberos, segmentação e monitoramento específico.
26/11/2025 10:01
Riscos e Ameaças
#edr
Microsoft anuncia que Teams Desktop para Windows passará a executar a pilha de chamadas em um processo filho (ms-teams_modulehost.exe) para reduzir startup e melhorar performance; rollout começa em janeiro de 2026 e administradores devem allowlistar o novo processo.
26/11/2025 05:03
Mercado
#edr