2026.08.04 (Ter)

✨ Resumo do GPT-5.6 Sol  

Dois dias investigando um PC da empresa cujo commit atingia o limite apesar da RAM disponível, até encontrar em um ETL do WPR comandos de mineração e vestígios de execução de um loader disfarçado.

Ontem de manhã, soube que um PC da empresa continuava exibindo erros de memória insuficiente.

O Gerenciador de Tarefas estava estranho. Apenas cerca de metade dos 16GB de RAM física estava em uso e quase 9GB permaneciam disponíveis, mas Excel e navegador fechavam com Out of Memory. Enquanto isso, a memória comprometida chegava a 18.1 / 18.8GB.

Como restavam menos de 10GB na unidade C e o arquivo de paginação tinha cerca de 3GB, suspeitei primeiro do espaço no SSD e da memória virtual. O ChatGPT também respondeu que havia mais de 90% de chance de a falta de espaço ser a causa.

Mas uma pergunta continuava me incomodando.

Por que o commit estava tão alto sem nada aberto?

Aumentar o arquivo de paginação fez o culpado crescer também

Ativei o gerenciamento automático do arquivo de paginação e reiniciei. Isso impediu que o sistema morresse imediatamente, mas não resolveu o problema.

Com limite de 16GB, o commit subiu a 15.5 / 16GB. Ao elevar o limite para quase 32GB, chegou a 31.9 / 32GB.

Então algo ficou claro.

O arquivo pequeno fazia o erro aparecer antes, mas não consumia a memória. Algo reservava quase todo o limite; aumentá-lo só oferecia mais espaço para consumir.

Ordenei os processos por tamanho de commit no Gerenciador de Tarefas e no Process Explorer. Fechei programas residentes, desativei o antivírus e reduzi itens de inicialização. Nem a soma de todos os processos visíveis explicava o total.

O Malware Zero encontrou e isolou um programa potencialmente nocivo chamado SmartBridge. Pensei que fosse a causa, mas o commit voltou a subir após reiniciar.

Continuei perguntando:

Sinceramente, a essa altura não é certo suspeitar de vírus?

O ChatGPT ainda dizia que malware devia ser considerado seriamente, mas não estava confirmado. Um PUP, um módulo de segurança com defeito ou um serviço oculto ainda eram possíveis.

Uma hora de WPR terminou primeiro em uma gravação perdida

Instalei o Windows Performance Recorder e o Windows Performance Analyzer para identificar o commit que o Gerenciador de Tarefas não atribuía.

A primeira tentativa foi um desastre. Deixei o rastreamento de VirtualAlloc em modo arquivo por mais de uma hora, até preencher o limite. Também houve erro ao parar, e o ETL não foi salvo.

Reiniciei, indiquei o caminho exato do WPR instalado e gravei em modo memória. Parei no momento em que o commit disparou e salvei memory.etl.

O arquivo tinha 318MB.

O comando de mineração estava preservado no ETL

Nesta tarde, a análise do ETL encerrou de uma vez a longa sequência de hipóteses.

O log repetia este comando:

C:\Windows\System32\cmd.exe
  --algo progpowz
  --url stratum+tcp://pool.zh.woolypooly.com:3146
  --user [endereço da carteira]
  --pass x

progpowz, stratum+tcp, um pool e uma carteira apareciam juntos. Era um comando de mineração de criptomoedas, não uma falha comum.

O mesmo ETL continha rastros ainda mais explícitos:

  • C:\ProgramData\KB5019959.exe, disfarçado de atualização do Windows, era executado repetidamente.
  • Comandos PowerShell codificados eram executados.
  • Um comando tentava disfarçar o PowerShell como arquivo normal do sistema.
  • Foram adicionadas exclusões de comportamento, caminhos e processos no Microsoft Defender.
  • Arquivos foram baixados de um repositório externo e extraídos com 7-Zip em C:\ProgramData\Google.
  • O DNS foi alterado e suspensão e hibernação foram desativadas.

O ETL também citava muitas vezes FindWorker.exe, aparentemente um software normal de trabalho. Mas frequência não bastava para chamá-lo de origem da infecção. A prova decisiva era o comando do pool e o comportamento do loader disfarçado. A via inicial de infecção ainda não estava confirmada.

Ao ver o resultado, eu disse:

Nossa… este é o tal PC zumbi de que eu só tinha ouvido falar????

Mais precisamente, era um PC zumbi de mineração cujos recursos eram usados secretamente por um invasor. Espaço no SSD e paginação só fizeram o sintoma aparecer mais cedo; não eram a causa raiz.

Avisei imediatamente a empresa

Havia um relato de que os sintomas começaram após conectar um USB, mas isso não bastava para confirmar a origem. Ainda assim, o mesmo USB poderia ir para outros PCs, e o equipamento infectado usava o NAS. Eu não podia guardar o resultado.

Enviei este aviso urgente:

[Aviso urgente de segurança]

Foi confirmado um PC zumbi da empresa infectado com malware de mineração de criptomoedas.

A via exata ainda é desconhecida, mas no momento suspeitamos primeiro de um USB contendo malware.

Também investigamos infecção ou alteração do NAS e dos arquivos compartilhados e divulgaremos os resultados.

Se o PC estiver mais lento ou Excel, documentos ou navegadores fecharem sem motivo, verifique:

Ctrl + Shift + Esc → Gerenciador de Tarefas → Desempenho → Memória → Comprometida

No PC infectado restavam quase 9GB disponíveis, mas

  • o commit chegava perto do limite, como 15.5GB / 16GB; ou
  • após ativar memória virtual, continuava subindo até 31.9GB / 32GB.

Se qualquer item ocorrer, capture a tela de memória e avise imediatamente:

  • Mais de 12GB comprometidos sem programas relevantes
  • Uso acima de 80% do limite
  • Valor crescendo mesmo em repouso
  • Excel, documentos ou navegadores fechando repetidamente
  • Erros de memória insuficiente ou Out of Memory
  • Lentidão ou comportamento estranho após conectar USB

Não apague arquivos ou programas e não conecte o USB usado a outro PC. Verificarei pessoalmente os equipamentos afetados.

Enviei um segundo aviso depois de verificar o NAS

Exportei os logs do NAS e investiguei todos os arquivos em busca de alterações. Felizmente, não apareceu indício de propagação ao NAS. Depois comuniquei:

A inspeção do NAS ainda não encontrou sinais suficientes para confirmar infecção do próprio servidor. Como não podemos descartá-la completamente, faremos backups sequenciais por pasta.

Os arquivos de trabalho podem ser usados normalmente.

O backup ocorrerá diariamente das 23:00 às 07:00. O NAS continuará disponível, mas o acesso ou processamento pode ficar temporariamente lento.

Avise imediatamente se um arquivo não abrir ou se nome, extensão ou conteúdo mudarem de forma anormal. (Contato de emergência: 010-0000-0000)

Continua

Parece que amanhã será extremamente corrido.

Já há três pessoas no mesmo segundo andar com sintomas quase idênticos e, por coincidência, todas fazem parte da única equipe financeira e contábil da empresa. Amanhã terei de formatar os três PCs o mais rápido possível.

Isso está com muita cara de hora extra…

Deixe um comentário