[ Início ]
Vol. 2 (abr. 2026) | Pp. 379–381 | ISSN 3086-6103
Análise de malware CDF.BAT – [D]iário Threat Watch #002
Para iniciar, realizamos uma análise aprofundada do arquivo denominado cdf.bat.
Como é de praxe, arquivos com extensão .bat podem ser abertos em um editor de texto para análise. O nível de dificuldade da investigação depende da capacidade e da criatividade do autor em ofuscar as informações contidas nesse tipo de arquivo.
Identificamos que o arquivo inicial atua como uma ferramenta para desabilitar os mecanismos de proteção antimalware do Windows, mais conhecidos como Microsoft Defender Antivirus.
REM Method 1
Ele realiza uma tentativa de criar uma chave de registro chamada ‘DisableAntiSpyware” com o valor 1 do tipo DWORD. Caso tenha sucesso ele exibe uma mensagem de ‘Registry setting completed’.

O comando aponta para o caminho:
A chave de registro DisableAntiSpyware é uma configuração legada utilizada para desabilitar o Microsoft Defender Antivirus quando outro antivírus era instalado no sistema. Atualmente, essa configuração não é mais necessária, pois o Defender possui a capacidade de entrar automaticamente em modo passivo ao detectar uma solução antivírus compatível.
O valor 1 representa True, conforme a documentação oficial.
REM Method 2
![]()
REM Method 3

REM Method 4
- C:\Windows\temp
- C:\PerfLogs
- C:\Packages

REM Method 5
- riação da chave de registro legada DisableAntiSpyware para desabilitar a proteção do Microsoft Defender (Method 1);
- Execução do comando PowerShell para desabilitar a proteção em tempo real (Method 2);
- Criação da chave de registro DisableRealtimeMonitoring no caminho:
- HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection
https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-defender

REM Method 6
![]()
REM Method 7
Neste método, o atacante adiciona novamente chaves de registro utilizando o comando reg add para:
- DisableAntiSpyware, já observado nos métodos anteriores;
- DisableAntiVirus, com o mesmo objetivo de desabilitar as funcionalidades antimalware do Microsoft Defender.
https://learn.microsoft.com/en-us/defender-endpoint/tamper-protection-overview
reg add “HKLM\SOFTWARE\Microsoft\Windows Defender\Features” /v TamperProtection /t REG_DWORD /d 0 /f
Ao definir o valor 0, o script tenta desabilitar esse mecanismo de proteção.
Como penúltima etapa, o malware procura desabilitar um importante recurso de proteção de credenciais do Windows, denominado Windows Defender Credential Guard.
Para isso, ele altera a chave de registro LsaCfgFlags, atribuindo-lhe o valor 0(zero desabilitado). Essa alteração é frequentemente observada em cadeias de ataque cujo objetivo é facilitar o roubo de credenciais armazenadas pelo sistema operacional.


Categorias: Malware.
FakeGit retorna com 17.610 repositórios maliciosos no GitHub para distribuir SmartLoader e StealC
Uma nova onda da campanha FakeGit utiliza 17.610 repositórios maliciosos no GitHub para distribuir o SmartLoader, malware empregado como estágio…
Alerta: AnyDesk para Linux com PoC pública de execução remota de código sem autenticação
Resumo [7] Repositório atiilla/anydesk-enum — enumeração de IDs via relay (agosto de 2026)
A campanha “FortiBleed“, noticiada pelo Diário do Analista em junho no alerta “FortiBleed: ataque e vazamento massivo a firewalls Fortinet”…
Vulnerabilidade crítica SonicWall permite acesso a funcionalidades internas
A SonicWall publicou correções para quatro vulnerabilidades na linha Secure Mobile Access 1000 (SMA1000), solução de acesso remoto usada por…
Recentemente, fora descoberta uma falha crítica em oito dos produtos da Atlassian Data Center, produtos projetados para que os…
Alerta Crítico: Zero-Days em Citrix NetScaler sob Exploração Ativa (CVE-2026-88771 e CVE-2026-88772)
Em 27 de setembro de 2026 a Citrix publicou o boletim CTX697096, com oito vulnerabilidades em NetScaler ADC e NetScaler…