{"id":1241,"date":"2020-08-11T12:38:44","date_gmt":"2020-08-11T15:38:44","guid":{"rendered":"https:\/\/aiqon.com.br\/blog\/?p=1241"},"modified":"2026-08-12T10:07:31","modified_gmt":"2026-08-12T13:07:31","slug":"ataques-baseados-em-script-como-se-prevenir","status":"publish","type":"post","link":"https:\/\/aiqon.com.br\/blog\/ataques-baseados-em-script-como-se-prevenir\/","title":{"rendered":"Ataques baseados em script &#8211; Como se prevenir?"},"content":{"rendered":"<div id=\"bsf_rt_marker\"><\/div><p>&nbsp;<\/p><div id=\"ez-toc-container\" class=\"ez-toc-v2_0_86 ez-toc-wrap-left counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Nesse Artigo<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Alternar tabela de conte\u00fado\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/aiqon.com.br\/blog\/ataques-baseados-em-script-como-se-prevenir\/#Como_os_atacantes_usam_os_scripts\" >Como os atacantes usam os scripts<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/aiqon.com.br\/blog\/ataques-baseados-em-script-como-se-prevenir\/#PowerShell_uma_ferramenta_poderosa_para_o_sysadmin_e_para_o_atacante\" >PowerShell: uma ferramenta poderosa para o sysadmin e para o atacante<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/aiqon.com.br\/blog\/ataques-baseados-em-script-como-se-prevenir\/#JavaScript_um_convidado_indesejado_no_seu_leitor_de_PDF\" >JavaScript: um convidado indesejado no seu leitor de PDF<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/aiqon.com.br\/blog\/ataques-baseados-em-script-como-se-prevenir\/#Outros_formatos_de_script_usados_em_ataques\" >Outros formatos de script usados em ataques<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/aiqon.com.br\/blog\/ataques-baseados-em-script-como-se-prevenir\/#Entao_devo_permitir_a_execucao_de_scripts_na_rede_da_minha_organizacao\" >Ent\u00e3o, devo permitir a execu\u00e7\u00e3o de scripts na rede da minha organiza\u00e7\u00e3o?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/aiqon.com.br\/blog\/ataques-baseados-em-script-como-se-prevenir\/#Conclusao\" >Conclus\u00e3o<\/a><\/li><\/ul><\/nav><\/div>\n\n<article>Os atacantes buscam evitar detec\u00e7\u00e3o. Como a maioria dos produtos de seguran\u00e7a de endpoint lida bem com ataques baseados em arquivos, scripts se tornaram uma alternativa eficaz para quem quer passar despercebido. Os ataques baseados em script j\u00e1 representam cerca de 40% de todos os ataques cibern\u00e9ticos, segundo relat\u00f3rio de seguran\u00e7a de endpoint do Instituto Ponemon.<\/p>\n<p>Os scripts podem ser distribu\u00eddos diretamente ou incorporados em documentos Office e PDFs enviados como anexos de e-mail.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Como_os_atacantes_usam_os_scripts\"><\/span>Como os atacantes usam os scripts<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Os scripts oferecem m\u00faltiplas vantagens para quem ataca:<\/p>\n<ul>\n<li>F\u00e1ceis de escrever e executar<\/li>\n<li>Triviais de ofuscar<\/li>\n<li>Extremamente polim\u00f3rficos<\/li>\n<li>Executam na mem\u00f3ria, evitando detec\u00e7\u00e3o de arquivos est\u00e1ticos<\/li>\n<\/ul>\n<p>75% dos ataques sem arquivo (fileless) utilizam scripts em pelo menos um est\u00e1gio do ataque. Os tipos mais comuns s\u00e3o PowerShell, JavaScript, HTA, VBA, VBS e scripts batch.<\/p>\n<p><strong>Exemplo de ataque:<\/strong> o Helminth Trojan (grupo iraniano Oilrig) explorou a vulnerabilidade CVE-2017-0199 em documentos Word, entregando scripts HTA executados via <code>mshta.exe<\/code>.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"PowerShell_uma_ferramenta_poderosa_para_o_sysadmin_e_para_o_atacante\"><\/span>PowerShell: uma ferramenta poderosa para o sysadmin e para o atacante<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>O PowerShell \u00e9 um framework para gerenciamento de configura\u00e7\u00e3o e automa\u00e7\u00e3o de tarefas, com acesso a Windows Management Instrumentation (WMI) e Component Object Model (COM) \u2014 exatamente o que torna essa ferramenta t\u00e3o \u00fatil tamb\u00e9m para atacantes.<\/p>\n<p>Os atacantes o utilizam para:<\/p>\n<ul>\n<li>Carregar malware diretamente na mem\u00f3ria<\/li>\n<li>Automatizar exfiltra\u00e7\u00e3o de dados<\/li>\n<li>Usar frameworks ofensivos como Metasploit ou PowerSploit<\/li>\n<\/ul>\n<p><strong>Exemplo:<\/strong> o Cobalt Malware explorou a vulnerabilidade CVE-2017-11882 (RTF), baixando um JavaScript que executava m\u00faltiplos scripts PowerShell contendo DLLs maliciosas mantidas apenas em mem\u00f3ria.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"JavaScript_um_convidado_indesejado_no_seu_leitor_de_PDF\"><\/span>JavaScript: um convidado indesejado no seu leitor de PDF<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>JavaScript \u00e9 a linguagem padr\u00e3o para scripts web, mas tamb\u00e9m \u00e9 suportado por leitores de PDF, que podem executar c\u00f3digo JavaScript embutido na m\u00e1quina da v\u00edtima \u2014 explorando vulnerabilidades n\u00e3o corrigidas ou recursos leg\u00edtimos de leitura do pr\u00f3prio software.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Outros_formatos_de_script_usados_em_ataques\"><\/span>Outros formatos de script usados em ataques<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<h3>HTA (HTML Application)<\/h3>\n<p>Arquivos do Windows executados via Internet Explorer\/mshta.exe, combinando HTML com VBScript ou JScript. Rodam com privil\u00e9gios do usu\u00e1rio local, o que d\u00e1 acesso ao sistema de arquivos e ao registro do Windows.<\/p>\n<h3>VBScript (Visual Basic Scripting Edition)<\/h3>\n<p>Linguagem de scripting da Microsoft baseada em VBA, normalmente usada para automa\u00e7\u00e3o de sistemas, com suporte a codifica\u00e7\u00e3o no formato VBE \u2014 o que dificulta a leitura do conte\u00fado a olho nu.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Entao_devo_permitir_a_execucao_de_scripts_na_rede_da_minha_organizacao\"><\/span>Ent\u00e3o, devo permitir a execu\u00e7\u00e3o de scripts na rede da minha organiza\u00e7\u00e3o?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>A l\u00f3gica maliciosa desses ataques ocorre em mem\u00f3ria, o que torna a an\u00e1lise de arquivos est\u00e1ticos, sozinha, insuficiente. Algumas recomenda\u00e7\u00f5es pr\u00e1ticas:<\/p>\n<h3>1. Segmente os usu\u00e1rios por necessidade real de script<\/h3>\n<ul>\n<li>Quem executa scripts diariamente, como parte do trabalho<\/li>\n<li>Quem executa scripts raramente<\/li>\n<li>Quem n\u00e3o deveria executar scripts em nenhuma hip\u00f3tese<\/li>\n<\/ul>\n<h3>2. Aplique controles de seguran\u00e7a espec\u00edficos<\/h3>\n<ul>\n<li>Permita a execu\u00e7\u00e3o de scripts apenas a partir de locais com acesso restrito a leitura<\/li>\n<li>Restrinja e monitore o uso interativo do PowerShell (Constrained Language Mode, logging de m\u00f3dulos e de blocos de script)<\/li>\n<li>Reforce boas pr\u00e1ticas gerais de TI: privil\u00e9gio m\u00ednimo, patching em dia e segmenta\u00e7\u00e3o de rede<\/li>\n<\/ul>\n<h3>3. Invista em detec\u00e7\u00e3o comportamental<\/h3>\n<p>A an\u00e1lise de assinatura est\u00e1tica n\u00e3o \u00e9 suficiente contra scripts polim\u00f3rficos que rodam em mem\u00f3ria. Vale priorizar solu\u00e7\u00f5es de seguran\u00e7a de endpoint com an\u00e1lise comportamental contextual de script \u2014 capazes de identificar comandos PowerShell maliciosos e de sinalizar quando um script d\u00e1 origem a processos filhos suspeitos a partir de aplica\u00e7\u00f5es comuns como Word ou Outlook, mesmo sem uma assinatura conhecida.<\/p>\n<p><strong>Leia tamb\u00e9m:<\/strong> <a href=\"https:\/\/aiqon.com.br\/blog\/por-que-o-antivirus-nao-e-suficiente-deep-learning-cybersecurity\/\">Por que o Antiv\u00edrus N\u00e3o \u00e9 Suficiente? Deep Learning e Cybersecurity<\/a><\/p>\n<h2><span class=\"ez-toc-section\" id=\"Conclusao\"><\/span>Conclus\u00e3o<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Ataques baseados em script exploram exatamente o ponto cego das defesas tradicionais focadas em arquivo: eles n\u00e3o deixam um bin\u00e1rio malicioso parado no disco para ser escaneado. Segmentar o uso de scripts por perfil de usu\u00e1rio, restringir e monitorar ferramentas como o PowerShell, e complementar isso com detec\u00e7\u00e3o comportamental reduz bastante a superf\u00edcie de ataque \u2014 sem exigir que a organiza\u00e7\u00e3o abra m\u00e3o completamente de uma ferramenta leg\u00edtima e amplamente usada por administradores.<\/p>\n<p><!-- INICIO CTA CANAL AIQON \u2014 bloco padr\u00e3o, reaproveitar em outros posts --><\/p>\n<div>\n<p><strong>Sua revenda, MSP ou integradora j\u00e1 cobre detec\u00e7\u00e3o comportamental e prote\u00e7\u00e3o de endpoint contra ataques fileless na oferta de seguran\u00e7a dos seus clientes?<\/strong><\/p>\n<p>A AIQON \u00e9 uma distribuidora de ciberseguran\u00e7a: conectamos parceiros de canal a um portf\u00f3lio de fabricantes internacionais \u2014 endpoint, identidade, dados, API e anti-DDoS \u2014 para montar ofertas de seguran\u00e7a gerenciada completas, sem a complexidade de negociar direto com fornecedores fora do Brasil.<\/p>\n<p><a href=\"https:\/\/aiqon.com.br\/parcerias\/\"><strong>Conhe\u00e7a o Partner Program da AIQON \u00bb<\/strong><\/a><\/p>\n<\/div>\n<p><!-- FIM CTA CANAL AIQON --><\/p>\n<\/article>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>&nbsp; Os atacantes buscam evitar detec\u00e7\u00e3o. Como a maioria dos produtos de seguran\u00e7a de endpoint lida bem com ataques baseados em arquivos, scripts se tornaram uma alternativa eficaz para quem quer passar despercebido. Os ataques baseados em script j\u00e1 representam cerca de 40% de todos os ataques cibern\u00e9ticos, segundo relat\u00f3rio de seguran\u00e7a de endpoint do [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1248,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_post_was_ever_published":false},"categories":[32],"tags":[122,121],"class_list":["post-1241","post","type-post","status-publish","format-standard","has-post-thumbnail","category-powershell","tag-endpoint-protection","tag-scripts","czr-hentry"],"jetpack_sharing_enabled":true,"jetpack_featured_media_url":"https:\/\/aiqon.com.br\/blog\/wp-content\/uploads\/2020\/08\/ataques-script.jpg","_links":{"self":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/1241","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/comments?post=1241"}],"version-history":[{"count":5,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/1241\/revisions"}],"predecessor-version":[{"id":4584,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/1241\/revisions\/4584"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media\/1248"}],"wp:attachment":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media?parent=1241"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/categories?post=1241"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/tags?post=1241"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}