O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 379–381  |  ISSN 3086-6103

Análise de malware CDF.BAT – [D]iário Threat Watch #002

Coletamos e analisamos os malwares apresentados no [D]iário Threat Watch #002.

Para iniciar, realizamos uma análise aprofundada do arquivo denominado cdf.bat.

Como é de praxe, arquivos com extensão .bat podem ser abertos em um editor de texto para análise. O nível de dificuldade da investigação depende da capacidade e da criatividade do autor em ofuscar as informações contidas nesse tipo de arquivo.

Identificamos que o arquivo inicial atua como uma ferramenta para desabilitar os mecanismos de proteção antimalware do Windows, mais conhecidos como Microsoft Defender Antivirus.

REM Method 1

Ele realiza uma tentativa de criar uma chave de registro chamada ‘DisableAntiSpyware” com o valor 1 do tipo DWORD. Caso tenha sucesso ele exibe uma mensagem de ‘Registry setting completed’.

 

O comando New-Item no PowerShell realiza a criação de um novo item:

https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.management/new-item?view=powershell-7.6

O comando aponta para o caminho:

HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender

A chave de registro DisableAntiSpyware é uma configuração legada utilizada para desabilitar o Microsoft Defender Antivirus quando outro antivírus era instalado no sistema. Atualmente, essa configuração não é mais necessária, pois o Defender possui a capacidade de entrar automaticamente em modo passivo ao detectar uma solução antivírus compatível.

O valor 1 representa True, conforme a documentação oficial.

https://learn.microsoft.com/en-us/windows-hardware/customize/desktop/unattend/security-malware-windows-defender-disableantispyware

REM Method 2

Em uma segunda tentativa, denominada Method 2, o atacante executa o comando PowerShell Set-MpPreference, utilizando o parâmetro -DisableRealtimeMonitoring com valor 1.

Esse comando configura as preferências do Microsoft Defender. Ao utilizar esse parâmetro, a proteção em tempo real do mecanismo antimalware é desabilitada.

https://learn.microsoft.com/en-us/powershell/module/defender/set-mppreference?view=windowsserver2025-ps

REM Method 3

Seguindo a mesma linha do método anterior, o atacante tenta desabilitar a proteção em tempo real do Microsoft Defender criando a chave de registro DisableRealtimeMonitoring.
A principal diferença entre os métodos 2 e 3 é que, no método 2, a configuração é realizada diretamente por meio de um comando PowerShell, enquanto no método 3 utiliza-se do reg add para adicionar e configurar a chave de registro correspondente. Apesar das abordagens diferentes, ambos possuem o mesmo objetivo.

https://learn.microsoft.com/en-us/powershell/module/defender/set-mppreference?view=windowsserver2025-ps

REM Method 4

O atacante adiciona exclusões de caminho para impedir que o Microsoft Defender realize o escaneamento e a proteção em tempo real dos diretórios especificados.
Os caminhos excluídos são:
  • C:\Windows\temp
  • C:\PerfLogs
  • C:\Packages

https://learn.microsoft.com/en-us/powershell/module/defender/add-mppreference?view=windowsserver2025-ps

REM Method 5

O método 5 apresenta a combinação das técnicas observadas anteriormente:
  • riação da chave de registro legada DisableAntiSpyware para desabilitar a proteção do Microsoft Defender (Method 1);
  • Execução do comando PowerShell para desabilitar a proteção em tempo real (Method 2);
  • Criação da chave de registro DisableRealtimeMonitoring no caminho:
    • HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection

https://learn.microsoft.com/en-us/windows/client-management/mdm/policy-csp-defender

REM Method 6

Trata-se de uma técnica já utilizada anteriormente. Entretanto, nesta etapa o malware configura exclusões para os drives C:, D:, E: e F:, impedindo o escaneamento e a proteção em tempo real nesses volumes.

REM Method 7

Neste método, o atacante adiciona novamente chaves de registro utilizando o comando reg add para:

  • DisableAntiSpyware, já observado nos métodos anteriores;
  • DisableAntiVirus, com o mesmo objetivo de desabilitar as funcionalidades antimalware do Microsoft Defender.

https://learn.microsoft.com/en-us/windows-hardware/customize/desktop/unattend/security-malware-windows-defender-disableantispyware

Além disso, o script tenta desabilitar o recurso Tamper Protection.
O Tamper Protection é um mecanismo de segurança presente no Microsoft Defender e na maioria das soluções modernas de EDR e XDR. Seu objetivo é impedir alterações não autorizadas nas configurações de proteção do produto, evitando que funcionalidades críticas de antivírus e antispyware sejam desabilitadas.

https://learn.microsoft.com/en-us/defender-endpoint/tamper-protection-overview

A tentativa de desativação ocorre por meio da seguinte alteração de registro:

reg add “HKLM\SOFTWARE\Microsoft\Windows Defender\Features” /v TamperProtection /t REG_DWORD /d 0 /f

Ao definir o valor 0, o script tenta desabilitar esse mecanismo de proteção.

Como penúltima etapa, o malware procura desabilitar um importante recurso de proteção de credenciais do Windows, denominado Windows Defender Credential Guard.

Para isso, ele altera a chave de registro LsaCfgFlags, atribuindo-lhe o valor 0(zero desabilitado). Essa alteração é frequentemente observada em cadeias de ataque cujo objetivo é facilitar o roubo de credenciais armazenadas pelo sistema operacional.

https://learn.microsoft.com/pt-br/windows-hardware/customize/desktop/unattend/microsoft-windows-deviceguard-unattend-lsacfgflags

Como última ação do Method 7, o atacante desabilita o firewall do Windows, facilitando a comunicação das próximas etapas da infecção.

 

Por fim, o script realiza uma verificação para identificar quais mecanismos de proteção foram efetivamente desabilitados com sucesso.

Este é o primeiro arquivo identificado durante a análise do diretório. Em breve, publicaremos novas análises detalhando os demais artefatos encontrados e seu comportamento.

Categorias: Malware.