VKSECURITY BLOG
Cibersegurança · ·3 min de leitura

O vírus mora na pasta que o antivírus não olha: invasores usam as exclusões do Microsoft Defender para se esconder

Em vez de desligar o antivírus — o que dispara alarme —, invasores cadastram uma pasta ou uma extensão na lista de exclusões do Microsoft Defender e guardam o malware ali. Uma política do próprio Windows ainda esconde a exclusão até do administrador. A Huntress documentou a técnica em uso real.

Compartilhar
O vírus mora na pasta que o antivírus não olha: invasores usam as exclusões do Microsoft Defender para se esconder

O antivírus está ligado. O ícone está verde. A última varredura não encontrou nada. E o malware está lá há semanas — em uma pasta que o antivírus foi instruído a não olhar.

É essa a técnica que a Huntress detalhou em relatório publicado no fim de setembro: em vez de desativar o Microsoft Defender, que é barulhento e chama atenção, o invasor usa um recurso legítimo do produto — as exclusões — para abrir um ponto cego exatamente onde vai trabalhar.

Como funciona

O Defender permite quatro tipos de exclusão: por processo, por caminho, por extensão de arquivo e por endereço IP. Os atacantes preferem as duas do meio:

  • uma exclusão de caminho tira uma pasta inteira — não um arquivo — das varreduras agendadas, sob demanda e da proteção em tempo real;
  • uma exclusão de extensão faz o mesmo com todo arquivo que termine, por exemplo, em .dll ou .ps1.

A exclusão pode ser criada por PowerShell, por WMI, por política de grupo ou direto no registro do Windows. Depois, o malware é copiado para a pasta excluída e executado dali, invisível para o antivírus que continua “funcionando”.

O detalhe que piora tudo

Existe uma política do Windows chamada HideExclusionsFromLocalAdmins. Criada para que usuários locais não vejam quais pastas a empresa excluiu, ela tem um efeito colateral: quando ligada, nem o administrador local consegue listar as exclusões pelo PowerShell ou pela tela de Segurança do Windows. O atacante, que já é administrador àquela altura, cria a exclusão e em seguida liga a política. Quem for investigar não vê nada.

Notebooks com Windows em uma mesa de trabalho — o Defender vem ativo por padrão, e é justamente nele que a técnica se apoia

Não é teoria

A Huntress lembra que a técnica tem histórico: o GootKit a usou em 2019, o WhisperGate — malware destrutivo lançado contra a Ucrânia em 2022 — excluiu a unidade C:\ inteira antes de agir, e a campanha Muddled Libra repetiu a receita em 2024. A conclusão da equipe é seca: as exclusões do Defender “são usadas mais do que imaginávamos”.

Há um pré-requisito, e ele é a boa notícia: é preciso ser administrador da máquina. A técnica vem depois da invasão, não antes.

O que a empresa faz

  • Auditar as exclusões hoje, em todas as estações e servidores, e tratar como suspeita qualquer exclusão de C:\, de pastas temporárias ou de downloads, e qualquer extensão executável excluída por inteiro.
  • Alertar quando a política de ocultação for ligada. Em um ambiente normal ela quase nunca muda; quando muda, é evento para investigar.
  • Centralizar as exclusões por política e bloquear a criação local. Exclusão criada na máquina, fora da política, deixa de ser configuração e vira indício.
  • Tirar o administrador local do dia a dia. Sem privilégio, não há exclusão — nem a maior parte do que vem depois dela.

Para o gestor, a lição cabe em uma frase: antivírus ligado não é o mesmo que antivírus olhando. A pergunta certa para a TI não é “temos proteção?”, e sim “o que a nossa proteção foi configurada para ignorar — e por quem?”.


Fontes

  • Huntress — “You Can Run, but You Can’t Hide: Defender Exclusions” (30/09/2026): huntress.com
  • Microsoft Learn — configuração e políticas de exclusão do Microsoft Defender Antivirus: learn.microsoft.com

  • Foto de capa: placa da Microsoft no centro de visitantes do campus de Redmond — Lectrician1, CC BY-SA 4.0, via Wikimedia Commons

  • Segunda imagem: notebooks com Windows em uma mesa de trabalho — Tom Page, CC BY-SA 2.0, via Wikimedia Commons
Gostou? Compartilhe
LinkedIn

Acompanhe a VKSECURITY

Novidades de segurança, LGPD e produto — direto no seu feed.