Rootkits, spyware e keyloggers
Descubra como rootkits ocultam malware do OS, como spyware exfiltra dados silenciosamente e como keyloggers capturam credenciais em tempo real.
Rootkits, spyware e keyloggers é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.
Malware furtivo: escondendo-se à vista de todos
Enquanto muitos tipos de malware anunciam sua presença por meio de danos visíveis, uma classe de software malicioso é projetada especificamente para permanecer oculta de usuários, administradores e ferramentas de segurança enquanto realiza silenciosamente os objetivos do invasor. Rootkits, Spyware e registradores de teclas representam a extremidade furtiva do espectro de malware. Sua eficácia depende da persistência sem detecção — eles podem permanecer ativos por meses ou anos, extraindo credenciais e dados discretamente. Compreender suas técnicas de ocultação é essencial para a investigação forense e para selecionar ferramentas de detecção capazes de encontrar aquilo que as verificações padrão não identificam.
Rootkits: subvertendo o próprio sistema operacional
Um rootkit modifica o sistema operacional ou o software de baixo nível para ocultar a presença do invasor. O termo vem de Unix “root” (privilégio máximo) + “kit” (conjunto de ferramentas). Os rootkits interceptam funções do sistema operacional para ocultar arquivos, chaves do Registro, processos e conexões de rede das ferramentas padrão de inspeção do sistema. Um processo que executa um rootkit pode não aparecer no Task Manager, suas conexões de rede não serão exibidas pelo netstat e seus arquivos não aparecerão nas listagens de diretórios — porque todas essas ferramentas consultam o sistema operacional pelas mesmas APIs que o rootkit comprometeu. É extremamente difícil detectar rootkits a partir do sistema operacional infectado.
# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings
# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden processTipos de rootkit por localização
Os rootkits são classificados de acordo com o local em que operam no sistema. Rootkits de modo de usuário (nível de aplicativo) executam no espaço do usuário e interceptam chamadas de API; são os mais fáceis de detectar e remover. Rootkits de modo de kernel operam com privilégios no nível do sistema operacional, modificando estruturas de dados do kernel — são altamente furtivos e exigem um driver ou uma exploração do kernel para serem instalados. O Bootkit (rootkit de MBR) infecta o Registro Mestre de Inicialização ou o Registro de Inicialização do Volume, carregando antes do sistema operacional — fica invisível para o sistema operacional durante a operação. Rootkits de hipervisor (baseados em VM) ficam abaixo do sistema operacional, executando o sistema original como uma máquina virtual — teoricamente, não podem ser detectados de dentro do sistema convidado.
# Rootkit detection approaches by type:
# User-mode: Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
# with on-disk data (GMER, RootkitRevealer)
# Bootkit: Boot-time scan from trusted environment
# Secure Boot with UEFI TPM attestation
# Hypervisor: Hardware-based integrity measurement
# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the systemDetecção de rootkits
Como os rootkits comprometem os próprios mecanismos de geração de relatórios do sistema operacional, a detecção exige uma análise feita fora do sistema operacional infectado. As técnicas incluem: análise cruzada (comparar diretamente na memória as estruturas de dados do kernel com o que as APIs relatam — discrepâncias revelam itens ocultos), verificação de integridade (comparar os hashes de arquivos críticos do sistema com linhas de base reconhecidamente íntegras de uma fonte confiável), verificação offline (inicializar a partir de um USB limpo e verificar a unidade) e inicialização segura com atestação do TPM (verificar criptograficamente se a cadeia de inicialização não foi modificada). As ferramentas incluem GMER, Malwarebytes Anti-Rootkit e chkrootkit/rkhunter para Linux.
# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit
# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)
# Verify critical file hashes:
aids --check # Advanced Intrusion Detection Environment
trip # Tripwire IDSSpyware: extração silenciosa de dados
O Spyware monitora secretamente a atividade do usuário e transmite informações ao invasor sem o conhecimento ou consentimento do usuário. Ele pode capturar histórico de navegação, consultas de pesquisa, capturas de tela, uso de aplicativos e dados de localização. Alguns Spyware são comercializados como “software de monitoramento” para controle parental ou monitoramento de funcionários (embora a legalidade varie conforme a jurisdição). Spyware malicioso é usado por criminosos e Estados-nação para extrair silenciosamente dados empresariais confidenciais, informações pessoais e propriedade intelectual. O Spyware costuma vir agrupado com software gratuito (PUPs — programas potencialmente indesejados), dificultando a identificação da origem.
# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring
# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensionsStalkerware e Spyware comercial
Stalkerware é um Spyware projetado para monitorar secretamente parceiros íntimos, comercializado para abusadores como ferramenta de vigilância de parceiros. Ele captura localização, chamadas, mensagens de texto e mídias sociais. Spyware comercial (como o Pegasus, da NSO Group, o Candiru e o FinFisher) é vendido a governos e órgãos de aplicação da lei — frequentemente tendo como alvo jornalistas, ativistas e dissidentes. O Pegasus explorou vulnerabilidades de zero-click do iPhone para ser instalado sem qualquer interação do usuário. A Coalition Against Stalkerware e pesquisadores de segurança trabalharam para adicionar a detecção de stalkerware aos produtos de AV convencionais. A detecção frequentemente exige análise forense do dispositivo com ferramentas como o Mobile Verification Toolkit (MVT) da Amnesty International.
Registradores de teclas: capturando cada pressionamento
Um registrador de teclas registra cada tecla pressionada pelo usuário, capturando senhas, mensagens, números de cartão de crédito e quaisquer outros dados digitados. Os registradores de teclas de software operam em diferentes níveis: interceptações no modo de usuário (API SetWindowsHookEx), drivers no modo de kernel (mais furtivos) ou interceptações de captura de formulários, que interceptam os envios de formulários do navegador antes da criptografia. Registradores de teclas de Hardware são dispositivos físicos conectados entre o teclado e o Computer — completamente invisíveis para a detecção baseada em software. Eles armazenam as teclas pressionadas na memória interna para recuperação posterior. As organizações que protegem áreas de alta segurança devem inspecionar regularmente as portas de Hardware em busca de dispositivos não autorizados.
# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL
# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic
# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)Capturadores de formulários e roubo de credenciais do navegador
Capturadores de formulários interceptam os dados enviados em formulários do navegador antes que sejam criptografados e enviados pela rede — capturando nomes de usuário, senhas e números de cartão de crédito no ponto de entrada. O Zeus (Zbot), um conhecido Trojan bancário, usava interceptações de captura de formulários injetadas nos processos do navegador. Ao contrário dos farejadores no nível da rede, bloqueados pelo HTTPS, os capturadores de formulários operam no nível do aplicativo, tornando a criptografia irrelevante. Normalmente, eles interceptam funções do navegador como InternetReadFile ou injetam código na memória do processo do navegador. As ferramentas modernas de EDR detectam padrões de injeção de processos e interceptação de APIs do navegador indicativos da atividade de capturadores de formulários.
# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs
# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuseAdware e PUPs
O Adware exibe anúncios indesejados e pode redirecionar o tráfego do navegador para gerar receita para seus operadores. Embora seja menos destrutivo que outros malwares, o Adware reduz o desempenho do sistema, compromete a privacidade e cria riscos de segurança ao redirecionar para sites maliciosos ou vir agrupado com software mais perigoso. PUPs (programas potencialmente indesejados) são softwares que os usuários talvez não tenham instalado intencionalmente, geralmente agrupados com software gratuito por meio de diálogos de instalação enganosos. Os PUPs ocupam uma área cinzenta — podem não ser estritamente maliciosos, mas consomem recursos, comprometem a privacidade e criam um caminho para infecções mais perigosas.
# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next
# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additionsExtração de credenciais e LSASS
Depois que o malware é instalado com privilégios suficientes, a extração de credenciais obtém credenciais armazenadas na memória ou no disco para permitir o movimento lateral. O processo LSASS do Windows armazena credenciais na memória para o logon único. Ferramentas como o Mimikatz extraem senhas em texto simples ou hashes NTLM da memória do LSASS. Os defensores combatem isso com o Credential Guard (Windows 10 ou posterior, que usa a Segurança Baseada em Virtualização para isolar o LSASS em um contêiner seguro), a associação ao grupo Protected Users (que impede o armazenamento em cache de credenciais) e regras de EDR que geram alertas quando processos que não são do sistema acessam a memória do LSASS.
# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts
# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext
# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = EnabledRemoção de rootkits e ameaças persistentes
Tentar remover um rootkit de um sistema em execução é arriscado — o rootkit se oculta ativamente e pode detectar as tentativas de remoção. A melhor prática para remediar um rootkit é recriar a imagem do sistema a partir de uma base confiável depois de preservar as evidências forenses. Se não for possível recriar totalmente a imagem imediatamente: inicialize o sistema a partir de uma mídia externa confiável (um USB com um scanner off-line), execute ferramentas de detecção de rootkits antes do carregamento do sistema operacional, documente todos os artefatos e planeje recriar a imagem assim que possível. Para bootkits, use o Secure Boot com UEFI para impedir carregadores de inicialização não assinados e considere gravar zeros no MBR antes de reinstalar o sistema operacional.
# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd
# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1 # wipe MBR
grub-install /dev/sda # reinstall GRUB
# Best practice: full reimage after forensic image capturedVerificação rápida
Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) apresentados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: rootkits subvertem APIs do sistema operacional para ocultar processos, arquivos e conexões de rede, tornando não confiável a detecção feita de dentro do sistema operacional infectado — o que exige uma varredura off-line ou uma análise de visões cruzadas; spyware e keyloggers exfiltram credenciais e dados silenciosamente, apresentando indicadores comportamentais detectáveis por meio do monitoramento da rede e da inspeção de processos pelo EDR; e ferramentas de extração de credenciais, como o Mimikatz, que têm o LSASS como alvo, são neutralizadas pelo Windows Credential Guard e pelas políticas de grupo do Protected Users. A seguir, exploraremos malware sem arquivos e ataques de uso do ambiente legítimo.
Perguntas Frequentes
A aula “Rootkits, spyware e keyloggers” é grátis?
Sim — o texto completo de “Rootkits, spyware e keyloggers” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.
O que vou aprender em “Rootkits, spyware e keyloggers”?
Descubra como rootkits ocultam malware do OS, como spyware exfiltra dados silenciosamente e como keyloggers capturam credenciais em tempo real. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Security+ Academy?
Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Rootkits, spyware e keyloggers”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Security+ Academy?
Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Vírus, worms e cavalos de Troia
- Ransomware e bloqueadores criptográficos
- Rootkits, spyware e keyloggers
- Malware sem arquivos e ataques de aproveitamento de recursos nativos