O vírus mora na pasta que o antivírus não olha: invasores usam as exclusões do Microsoft Defender para se esconder
Em vez de desligar o antivírus — o que dispara alarme —, invasores cadastram uma pasta ou uma extensão na lista de exclusões do Microsoft Defender e guardam o malware ali. Uma política do próprio Windows ainda esconde a exclusão até do administrador. A Huntress documentou a técnica em uso real.

O antivírus está ligado. O ícone está verde. A última varredura não encontrou nada. E o malware está lá há semanas — em uma pasta que o antivírus foi instruído a não olhar.
É essa a técnica que a Huntress detalhou em relatório publicado no fim de setembro: em vez de desativar o Microsoft Defender, que é barulhento e chama atenção, o invasor usa um recurso legítimo do produto — as exclusões — para abrir um ponto cego exatamente onde vai trabalhar.
Como funciona
O Defender permite quatro tipos de exclusão: por processo, por caminho, por extensão de arquivo e por endereço IP. Os atacantes preferem as duas do meio:
- uma exclusão de caminho tira uma pasta inteira — não um arquivo — das varreduras agendadas, sob demanda e da proteção em tempo real;
- uma exclusão de extensão faz o mesmo com todo arquivo que termine, por exemplo, em
.dllou.ps1.
A exclusão pode ser criada por PowerShell, por WMI, por política de grupo ou direto no registro do Windows. Depois, o malware é copiado para a pasta excluída e executado dali, invisível para o antivírus que continua “funcionando”.
O detalhe que piora tudo
Existe uma política do Windows chamada HideExclusionsFromLocalAdmins. Criada para que usuários locais não vejam quais pastas a empresa excluiu, ela tem um efeito colateral: quando ligada, nem o administrador local consegue listar as exclusões pelo PowerShell ou pela tela de Segurança do Windows. O atacante, que já é administrador àquela altura, cria a exclusão e em seguida liga a política. Quem for investigar não vê nada.

Não é teoria
A Huntress lembra que a técnica tem histórico: o GootKit a usou em 2019, o WhisperGate — malware destrutivo lançado contra a Ucrânia em 2022 — excluiu a unidade C:\ inteira antes de agir, e a campanha Muddled Libra repetiu a receita em 2024. A conclusão da equipe é seca: as exclusões do Defender “são usadas mais do que imaginávamos”.
Há um pré-requisito, e ele é a boa notícia: é preciso ser administrador da máquina. A técnica vem depois da invasão, não antes.
O que a empresa faz
- Auditar as exclusões hoje, em todas as estações e servidores, e tratar como suspeita qualquer exclusão de
C:\, de pastas temporárias ou de downloads, e qualquer extensão executável excluída por inteiro. - Alertar quando a política de ocultação for ligada. Em um ambiente normal ela quase nunca muda; quando muda, é evento para investigar.
- Centralizar as exclusões por política e bloquear a criação local. Exclusão criada na máquina, fora da política, deixa de ser configuração e vira indício.
- Tirar o administrador local do dia a dia. Sem privilégio, não há exclusão — nem a maior parte do que vem depois dela.
Para o gestor, a lição cabe em uma frase: antivírus ligado não é o mesmo que antivírus olhando. A pergunta certa para a TI não é “temos proteção?”, e sim “o que a nossa proteção foi configurada para ignorar — e por quem?”.
Fontes
- Huntress — “You Can Run, but You Can’t Hide: Defender Exclusions” (30/09/2026): huntress.com
-
Microsoft Learn — configuração e políticas de exclusão do Microsoft Defender Antivirus: learn.microsoft.com
-
Foto de capa: placa da Microsoft no centro de visitantes do campus de Redmond — Lectrician1, CC BY-SA 4.0, via Wikimedia Commons
- Segunda imagem: notebooks com Windows em uma mesa de trabalho — Tom Page, CC BY-SA 2.0, via Wikimedia Commons
VKSECURITY


