Entendendo a técnica Pass-the-Hash (PtH): movimentação lateral em redes com Active Directory e estratégias defensivas de hardening

Durante a realização de simulações de ataque (Red Team) e testes de intrusão (Pentesting), uma das etapas mais críticas após o comprometimento inicial de um endpoint é a movimentação lateral, a capacidade do invasor de estender seu acesso a outros servidores e estações da rede corporativa. No ecossistema de redes gerenciadas pelo Microsoft Active Directory (AD), a técnica conhecida como Pass-the-Hash (PtH) permanece como uma das táticas de exploração mais eficazes para o sequestro de sessões sem a necessidade de quebrar a senha em texto claro do usuário.

A mecânica da vulnerabilidade fundamenta-se no funcionamento do protocolo de autenticação legado NTLM. Quando um usuário se autentica no Windows, o sistema não armazena a senha original em memória, mas sim a sua representação criptográfica (hash NTLM) no processo do Local Security Authority Subsystem Service (LSASS). No ataque Pass-the-Hash, se o invasor obtiver privilégios administrativos na máquina local, ele pode extrair esse hash NTLM da memória e reutilizá-lo diretamente em requisições de autenticação remota (via SMB, WinRM ou RDP) para outros computadores que aceitem o mesmo parâmetro de credencial.

Para interromper o vetor de movimentação lateral via Pass-the-Hash, as equipes de arquitetura de segurança e infraestrutura corporativa devem adotar uma abordagem de endurecimento (hardening) estruturada em quatro camadas estratégicas:

Ativação do LSA Protection (RunAsPPL): configuração no Registro do Windows que impede processos não assinados ou não autorizados de lerem a memória do processo lsass.exe.

Implementação do LAPS (Local Administrator Password Solution): garante que cada estação e servidor da rede possua uma senha de administrador local única e rotativa, impedindo que o comprometimento de um hash local garanta acesso aos demais ativos.

Restrição e depreciação do NTLM: priorização do protocolo Kerberos para autenticação interna, desabilitando o fallback para NTLM sempre que viável.

Adoção do modelo de privilégio mínimo e Tiering de redes: restrição estrita para que contas de administradores de domínio (Domain Admins) nunca efetuem logon em estações de trabalho do usuário final, evitando o vazamento de hashes de alto privilégio na memória de computadores vulneráveis.

Análise forense em dispositivos móveis: validação de artefatos em bancos de dados SQLite e o impacto do arquivo Write-Ahead Logging (WAL)

A condução de exames em Computação Forense voltados à extração e análise de dados em dispositivos móveis (smartphones com sistemas iOS e Android) fundamenta-se, em grande parte, na reconstituição de artefatos armazenados em bancos de dados relacionais SQLite. Aplicativos de mensageria instantânea, históricos de navegação, registros de chamadas e geolocalização utilizam essa estrutura para armazenamento local. Contudo, a simples extração do arquivo de banco de dados principal (.sqlite, .db ou .store) pode resultar em um diagnóstico pericial incompleto se a análise não contempar rigorosamente os arquivos auxiliares de transação.

Em arquiteturas modernas de banco de dados móveis, o modo de concorrência e desempenho padrão é o WAL (Write-Ahead Logging). Nesse formato, em vez de gravar alterações diretamente no arquivo de banco de dados principal, as operações de escrita (INSERT, UPDATE, DELETE) são inicialmente adicionadas a um arquivo temporário de log com a extensão -wal (acompanhado pelo arquivo de memória compartilhada -shm). As informações retidas no arquivo WAL só são consolidadas no banco principal após o evento de checkpointing, que pode não ter ocorrido no momento exato em que a imagem forense foi gerada.

Sob a perspectiva da perícia computacional e da assistência técnica, a não verificação do arquivo WAL pode ocultar evidências determinantes ou gerar falsas conclusões sobre a ausência de registros. Registros recém-criados, mensagens apagadas que ainda persistem no log e metadados de transações incompletas residem com frequência nessa região de memória temporária. Portanto, a metodologia pericial exige a extração conjunta do trio de arquivos (banco principal, -wale -shm), o parsing adequado por ferramentas homologadas (como IPED, Autopsy ou scripts Python customizados) e a documentação minuciosa na cadeia de custódia, garantindo a auditabilidade e a irrepetibilidade da prova pericial em juízo.

Guia de sobrevivência digital – Capítulo 19: o golpe da falsa central de atendimento e a fraude do leitor de QR Code

As fraudes de engenharia social continuam evoluindo com abordagens cada vez mais refinadas e psicológicas. Uma das ameaças mais perigosas enfrentadas pelas famílias atualmente é o golpe da falsa central de atendimento. Combinando chamadas telefônicas persuasivas e o uso indevido de tecnologias como o QR Code, os criminosos conseguem clonar aplicativos de mensagens e invadir contas bancárias sem precisar quebrar nenhuma senha complexa.

O golpe começa com uma ligação telefônica na qual o estelionatário se identifica como funcionário do setor de segurança do banco ou de uma grande loja virtual. Com tom profissional, ele informa que uma “compra de alto valor acabou de ser aprovada no seu cartão” ou que “há um acesso suspeito na sua conta”. Para “cancelar” a transação e proteger o seu dinheiro, o golpista orienta a vítima a acessar um site falso e apontar a câmera do celular para um QR Code, ou a passar um código de 6 dígitos que chega por mensagem de texto.

Na verdade, ao ler o QR Code indicado pelo golpista, a vítima está autorizando o pareamento do seu WhatsApp em um computador remoto ou validando o acesso da sua conta bancária no dispositivo do criminoso.

Para manter a sua casa e seus familiares em total segurança, compartilhe quatro orientações fundamentais de sobrevivência digital:

Nunca leia QR Codes por orientação telefônica: centrais de atendimento legítimas jamais pedem para o cliente escanear códigos QR na tela do computador para “cancelar compras” ou “validar segurança”.

Desconfie de ligações ativas de segurança: se receber uma ligação informando sobre compras suspeitas, desligue imediatamente. Em seguida, ligue para o banco usando o número oficial impresso no seu cartão de crédito.

Não compartilhe códigos de SMS: códigos de verificação recebidos por SMS ou mensagem são pessoais e intransferíveis. Eles funcionam como a chave da sua porta de entrada digital.

Ative a verificação em duas etapas: configure a confirmação em duas etapas com PIN em todos os aplicativos da família (WhatsApp, e-mails e bancos).

    A informação preventiva é o melhor escudo de proteção para quem nós amamos. Converse sobre essas orientações com seus pais, filhos e amigos!

    Vencendo a ansiedade acadêmica: como a gestão do tempo e a organização estruturada transformam a rotina de quem trabalha e estuda em TI

    A jornada de um estudante de tecnologia que concilia o trabalho durante o dia com a faculdade à noite é uma das trajetórias mais desafiadoras e honradas do ambiente acadêmico. Enfrentar metas no emprego, cumprir prazos de trabalhos acadêmicos, estudar para provas e ainda administrar o orçamento familiar para honrar a mensalidade exige uma carga monumental de energia física e mental. Não é raro que esse acúmulo de exigências desencadeie quadros de ansiedade, sensação de esgotamento e a falsa impressão de que não haverá tempo suficiente para dar conta do futuro.

    Sob a perspectiva da psicologia cognitiva e da inteligência emocional, a ansiedade no ambiente acadêmico nasce frequentemente da sensação de perda de controle sobre o tempo. Quando tarefas, boletos e compromissos flutuam apenas dentro da nossa mente, o cérebro interpreta essa falta de estrutura como uma ameaça contínua, mantendo os níveis de cortisol elevados. A chave científica e prática para acalmar a mente e reduzir a ansiedade diária não reside em trabalhar mais horas, mas em estruturar visualmente a rotina.

    Para transformar essa pressão em um caminho sustentável até a formatura, o estudante deve adotar duas ferramentas essenciais de organização pessoal:

    Alocação rígida por blocos de tempo (Time Blocking): defina horários inegociáveis no seu aplicativo de agenda para cada atividade do seu dia. Separe o bloco do trabalho, o bloco das aulas e, fundamentalmente, blocos fixos de 45 minutos para estudo individual e prazos acadêmicos. Quando você sabe exatamente quando cada tarefa será feita, a sua mente para de te cobrar o tempo todo.

    Fracionamento de grandes entregas (micro-metas): diante de um projeto integrador ou TCC, não tente resolver o trabalho todo no final de semana. Divida a entrega em pequenas tarefas diárias de 20 minutos. Avançar um pouco todos os dias elimina a procrastinação e a angústia da véspera.

      Lembre-se sempre: a faculdade é uma fase de travessia, não uma sentença definitiva. Cada mensalidade paga com esforço, cada noite de sono disciplinada e cada linha de código estudada são investimentos diretos na conquista do seu diploma e na construção da sua carreira dos sonhos. Mantenha os olhos no futuro, organize o seu presente e cuide da sua paz mental ao longo do caminho.

      Fragilidades estruturais nos protocolos industriais legados (Modbus/TCP e DNP3) e os desafios da perícia computacional em infraestruturas críticas

      A modernização das plantas industriais e das redes de utilidades públicas acelerou a convergência entre os ambientes de Tecnologia da Informação (TI) e Tecnologia Operacional (TO). No entanto, essa integração expôs um gargalo crítico de cibersegurança: a dependência continuada de protocolos de comunicação industrial legados — como o Modbus/TCP e o DNP3 (Distributed Network Protocol). Projetados originalmente para redes estritamente isoladas (air-gapped), esses protocolos priorizaram a baixa latência e a simplicidade de implementação em detrimento de mecanismos nativos de criptografia, controle de integridade e autenticação de origem.

      Na arquitetura tradicional do Modbus/TCP, por exemplo, a comunicação entre os Controladores Lógicos Programáveis (CLPs/PLCs) e as estações de supervisão (SCADA) ocorre em texto claro, sem validação de tokens ou assinaturas digitais. Essa fragilidade de concepção permite que vetores de ataque realizem injeção de comandos maliciosos (Crafted Packet Injection), adulteração de registradores de memória (Holding Registers) e falsificação de identidade de dispositivos (Spoofing). Em infraestruturas críticas, como redes de distribuição de energia ou estações de tratamento, a manipulação não autorizada desses comandos pode resultar em danos físicos a maquinários e interrupções operacionais de grande escala.

      Sob a ótica da análise forense computacional e perícia digital, a investigação de incidentes em ambientes ICS/SCADA enfrenta obstáculos complexos. A maioria dos dispositivos de campo legados possui limitações severas de processamento e memória, o que impede o armazenamento local de diários de bordo detalhados (audit logs). Diante da ausência de evidências nos endpoints, a reconstituição pericial da cadeia de custódia e do vetor de invasão depende fundamentalmente da captura e análise profunda de tráfego de rede (PCAP), combinada com a identificação de anomalias nos padrões de comunicação do protocolo.

      A superação desses desafios exige o avanço de pesquisas científicas voltadas ao desenvolvimento de modelos de detecção de intrusão não invasivos (Passive Network Monitoring), aplicação de algoritmos de aprendizado de máquina para baselining comportamental e implementação de gateways de tradução segura com suporte a novas especificações, como o Modbus Security. A construção de frameworks periciais adaptados às especificidades do setor industrial é um campo de estudo urgente para garantir a resiliência das infraestruturas estratégicas do país.