{"parts": [{"id": "0", "title": "FUNDAMENTOS DA SUÍTE", "desc": "", "disp": "Fundamentos da Suíte", "sub": "O que é, como obter, EULA, símbolos e execução elevada.", "entries": [{"code": "0.1", "title": "O QUE É O SYSINTERNALS", "disp": "O Que É o Sysinternals", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<p>O Sysinternals é um conjunto de utilitários avançados de diagnóstico e troubleshooting para Windows, criado em 1996 por Mark Russinovich (com Bryce Cogswell) e adquirido pela Microsoft em 2006. As ferramentas são gratuitas para uso pessoal e corporativo, em geral portáteis (executáveis únicos, sem instalação), assinadas digitalmente pela Microsoft, e expõem estruturas internas do Windows (processos, threads, handles, DLLs, objetos do kernel, registro, rede, disco) que as ferramentas nativas não mostram com o mesmo detalhe.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FILOSOFIA DAS FERRAMENTAS</h4><ul class=\"bul\"><li><b class=\"lead\">Portabilidade:</b> rodam direto do executável; muitas cabem em pen drive.</li><li><b class=\"lead\">Profundidade:</b> mostram o &quot;por baixo do capô&quot; do Windows.</li><li><b class=\"lead\">Foco:</b> cada utilitário faz uma coisa muito bem.</li><li><b class=\"lead\">Não-intrusivas:</b> não alteram o sistema sem comando explícito (a maioria é read-only por padrão).</li></ul>"}, {"code": "0.2", "title": "DOWNLOAD OFICIAL E FORMAS DE OBTENÇÃO", "disp": "Download Oficial e Formas de Obtenção", "grav": "", "badges": [["cat", "Fundamentos"], ["flag", "INTERNET"]], "body": "<p>Fontes OFICIAIS (sempre prefira estas — garantem autenticidade e assinatura):</p><ul class=\"bul\"><li>Suíte completa (todas as ferramentas, ~168 MB ZIP): learn.microsoft.com/sysinternals/downloads/sysinternals-suite (CDN oficial: download.sysinternals.com/files/SysinternalsSuite.zip).</li><li>Suíte ARM64 e Suíte para Nano Server: na mesma página acima.</li><li>Ferramenta individual: cada utilitário tem sua própria página em learn.microsoft.com/sysinternals/downloads/&lt;ferramenta&gt; com link de download e changelog.</li><li>Microsoft Store: pacote &quot;Sysinternals Suite&quot; (mantém-se atualizável).</li><li>Sysinternals Live: execução direta sem baixar (ver <a class=\"xref\" data-code=\"0.3\">0.3</a>).</li></ul><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>OBSERVAÇÕES</h4><ul class=\"bul\"><li>NÃO há auto-updater. Para atualizar a suíte, baixe o ZIP novamente e sobrescreva a pasta antiga (processo de ~2 minutos).</li><li>A suíte é atualizada aproximadamente uma vez por mês; ferramentas individuais conforme necessidade (ex.: quando uma mudança do Windows afeta o utilitário).</li><li>EVITE espelhos/sites de terceiros não oficiais: risco de binários adulterados.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PASSO A PASSO — BAIXAR E PREPARAR A SUÍTE</h4><ol class=\"steps\"><li>Abrir o navegador.</li><li>Acessar learn.microsoft.com/sysinternals/downloads/sysinternals-suite.</li><li>Clicar em &quot;Download Sysinternals Suite&quot;.</li><li>Aguardar o download do arquivo SysinternalsSuite.zip.</li><li>Localizar o ZIP em Downloads (Explorador de Arquivos).</li><li>Clicar com o botão direito no ZIP e selecionar &quot;Propriedades&quot;.</li><li>Na aba Geral, se existir o botão/checkbox &quot;Desbloquear&quot;, marcá-lo (remove o &quot;Mark of the Web&quot;, evitando avisos de segurança).</li><li>Clicar em &quot;Aplicar&quot; e &quot;OK&quot;.</li><li>Clicar com o botão direito no ZIP e escolher &quot;Extrair Tudo...&quot;.</li><li>Definir uma pasta de destino (ex.: C:\\Sysinternals) e clicar em &quot;Extrair&quot;.</li><li>Abrir a pasta C:\\Sysinternals e confirmar a presença dos .exe.</li></ol>"}, {"code": "0.3", "title": "SYSINTERNALS LIVE (EXECUÇÃO REMOTA)", "disp": "Sysinternals Live (Execução Remota)", "grav": "", "badges": [["cat", "Fundamentos"], ["flag", "INTERNET"]], "body": "<p>Serviço que permite executar qualquer ferramenta direto da internet, sem extrair localmente. Útil para troubleshooting rápido em máquinas onde não se quer/pode copiar binários.</p><ul class=\"bul\"><li>Caminho web: https://live.sysinternals.com/&lt;ferramenta&gt;.exe</li><li>Caminho UNC (Explorer/Executar): \\\\live.sysinternals.com\\tools\\&lt;ferramenta&gt;.exe (ex.: \\\\live.sysinternals.com\\tools\\procexp.exe).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PASSO A PASSO — EXECUTAR VIA SYSINTERNALS LIVE</h4><ol class=\"steps\"><li>Pressionar a tecla Windows + R (abre &quot;Executar&quot;).</li><li>Digitar: \\\\live.sysinternals.com\\tools\\procexp.exe</li><li>Pressionar Enter.</li><li>Aceitar o aviso de segurança de rede (origem internet), se aparecer.</li><li>Aceitar o EULA na primeira execução.</li></ol><p class=\"kv\"><b class=\"kvk kvk-warn\">LIMITAÇÕES:</b> requer conectividade até live.sysinternals.com; bloqueado em muitas redes corporativas por política de proxy/firewall (intencionalmente).</p>"}, {"code": "0.4", "title": "ACEITE DO EULA", "disp": "Aceite do EULA", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<p>Na primeira execução de cada ferramenta é exibido um contrato de licença (EULA) que deve ser aceito. Em automação/deploy em massa isso atrapalha; há duas formas de pré-aceitar:</p><ul class=\"bul\"><li><b class=\"lead\">Parâmetro de linha de comando:</b> muitas ferramentas aceitam &quot;-accepteula&quot; (ex.: psexec -accepteula \\\\host cmd). Isso registra o aceite e evita o popup.</li><li><b class=\"lead\">Chave de Registro (por usuário), aplicável via GPO antes do primeiro uso:</b> HKEY_CURRENT_USER\\Software\\Sysinternals\\&lt;Ferramenta&gt;\\EulaAccepted = 1 (DWORD). Algumas versões usam HKCU\\Software\\Sysinternals\\EulaAccepted = 1.</li></ul>"}, {"code": "0.5", "title": "SYMBOLS / SYMBOL SERVER / DBGHELP.DLL", "disp": "Symbols / Symbol Server / DBGHELP.DLL", "grav": "", "badges": [["cat", "Fundamentos"], ["flag", "INTERNET"]], "body": "<p>Symbols (PDBs) traduzem endereços de memória em nomes de funções, permitindo ler stacks de threads (Process Explorer, Process Monitor, ProcDump, LiveKd). Sem symbols, você vê endereços crus; com symbols, vê nomes de funções do Windows.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CONFIGURAÇÃO RECOMENDADA (SYMBOL SERVER PÚBLICO DA MICROSOFT)</h4><ul class=\"bul\"><li><b class=\"lead\">Variável de ambiente (recomendado, global):</b> _NT_SYMBOL_PATH = srv*C:\\Symbols*https://msdl.microsoft.com/download/symbols (cria cache local em C:\\Symbols e baixa PDBs sob demanda).</li><li><b class=\"lead\">DBGHELP.DLL:</b> para resolução avançada de stacks, aponte as ferramentas para o DBGHELP.DLL que acompanha os &quot;Debugging Tools for Windows&quot; (SDK/WDK), e não o do sistema. O diretório que contém o DBGHELP.DLL deve conter também o SYMSRV.DLL compatível.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PASSO A PASSO — CONFIGURAR SYMBOLS NO PROCESS EXPLORER</h4><ol class=\"steps\"><li>Instalar os &quot;Windows SDK&quot; ou &quot;WDK&quot; (contêm Debugging Tools for Windows).</li><li>Localizar dbghelp.dll, normalmente em: C:\\Program Files (x86)\\Windows Kits\\10\\Debuggers\\x64\\dbghelp.dll</li><li>Abrir o Process Explorer como administrador.</li><li>Menu Options &gt; Configure Symbols.</li><li>No campo &quot;Symbols path&quot;, inserir: srv*C:\\Symbols*https://msdl.microsoft.com/download/symbols</li><li>No campo &quot;Dbghelp.dll path&quot;, apontar para o dbghelp.dll do passo 2.</li><li>Clicar OK.</li></ol><p class=\"metabits\">Onde os símbolos são usados: stacks de threads no Process Explorer (<a class=\"xref\" data-code=\"1.01\">1.01</a>), análise de dumps gerados pelo ProcDump (<a class=\"xref\" data-code=\"1.09\">1.09</a> e <a class=\"xref\" data-code=\"4.3\">4.3</a>) e inspeção de kernel com LiveKd/WinDbg (<a class=\"xref\" data-code=\"1.26\">1.26</a>).</p>"}, {"code": "0.6", "title": "EXECUTAR COMO ADMINISTRADOR", "disp": "Executar Como Administrador", "grav": "", "badges": [["cat", "Fundamentos"], ["flag", "ADMIN"]], "body": "<p>A maioria das ferramentas mostra MAIS informação quando elevada (processos de outros usuários, processos do sistema, integridade, etc.). Process Explorer e Process Monitor, por exemplo, exigem elevação para ver tudo e para recursos como captura de stacks de kernel.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PASSO A PASSO — EXECUTAR ELEVADO (EXEMPLO PROCESS EXPLORER)</h4><ol class=\"steps\"><li>Abrir o menu Iniciar (ou o Explorador na pasta da suíte).</li><li>Digitar/localizar &quot;procexp&quot; (ou procexp64.exe).</li><li>Clicar com o botão direito.</li><li>Selecionar &quot;Executar como administrador&quot;.</li><li>Confirmar o prompt do UAC (Controle de Conta de Usuário) clicando &quot;Sim&quot;.</li><li>Aguardar o carregamento.</li></ol><p>No próprio Process Explorer há também File &gt; Show Details for All Processes, que reinicia a ferramenta elevada.</p><p class=\"metabits\">Passo a passo completo de elevação — CMD, PowerShell/Terminal, atalho de teclado e o que fazer quando a opção não aparece: ver <a class=\"xref\" data-code=\"G.16\">G.16</a>.</p>"}, {"code": "0.7", "title": "VERIFICAÇÃO DE AUTENTICIDADE", "disp": "Verificação de Autenticidade", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<p>Todos os binários oficiais são assinados pela Microsoft. Para validar:</p><ul class=\"bul\"><li>Botão direito no .exe &gt; Propriedades &gt; aba &quot;Assinaturas Digitais&quot;.</li><li>Ou use o próprio Sigcheck (ver <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>): sigcheck -a -h &lt;arquivo.exe&gt;.</li><li>Verifique se o signatário é &quot;Microsoft Corporation&quot; e o carimbo de tempo.</li></ul>"}, {"code": "0.8", "title": "NOTA SOBRE A PROFUNDIDADE E AVISO DE SEGURANÇA", "disp": "Nota Sobre a Profundidade e Aviso de Segurança", "grav": "alta", "badges": [["cat", "Fundamentos"], ["flag", "RISCO"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>NOTA SOBRE A PROFUNDIDADE</h4><p>A suíte Sysinternals possui mais de 70 utilitários. Algumas ferramentas são complexas (Process Explorer, Process Monitor, Autoruns, Sysmon) e recebem tratamento completo, com cada menu, coluna, botão e filtro. Outras são utilitários de função única (ex.: <a class=\"xref\" data-code=\"1.17\">Junction</a>, <a class=\"xref\" data-code=\"1.32\">Hex2dec</a>, <a class=\"xref\" data-code=\"1.18\">PendMoves</a>) que, por natureza, NÃO possuem menus/colunas/filtros; para essas, os itens que não se aplicam são marcados como &quot;(Não se aplica)&quot;, sem inventar elementos inexistentes na interface.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>AVISO DE SEGURANÇA</h4><p>Várias ferramentas (PsExec, ProcDump em processos sensíveis, Sysmon, RootkitRevealer) expõem ou manipulam estruturas internas do Windows. Use SEMPRE com a devida autorização, em ambiente controlado, respeitando políticas corporativas e a legislação aplicável (LGPD/privacidade). Coleta forense deve seguir cadeia de custódia.</p>"}]}, {"id": "G", "title": "CONCEITOS FUNDAMENTAIS", "desc": "Base conceitual para quem nunca usou as ferramentas: processos, threads, handles, DLLs, serviços, drivers, kernel, registro, permissões, logs, rede, memória — em linguagem simples, com analogias e passo a passo de pré-requisitos.", "disp": "Conceitos Fundamentais", "sub": "Comece por aqui: o vocabulário e os pré-requisitos, sem depender de conhecimento prévio.", "entries": [{"code": "G.1", "title": "COMECE AQUI", "disp": "Comece aqui: como usar este guia", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<p class=\"metabits\">Leia esta página primeiro se você nunca usou as ferramentas Sysinternals ou tem pouca familiaridade com os termos técnicos do Windows.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARA QUEM É ESTE GUIA</h4><p>Este material foi escrito para usuários não técnicos, técnicos iniciantes, profissionais de suporte (help desk), analistas de infraestrutura, administradores de sistemas e equipes de troubleshooting Windows. Você NÃO precisa saber o que é um processo, serviço, driver, registro, handle, DLL, thread ou kernel para começar — esta Parte explica cada um desses conceitos em linguagem simples, com analogias do dia a dia.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COMO O GUIA ESTÁ ORGANIZADO</h4><ul class=\"bul\"><li><b class=\"lead\">Conceitos Fundamentais (esta Parte):</b> o vocabulário e as ideias-base. Leia antes de tudo.</li><li><b class=\"lead\">Fundamentos da Suíte (<a class=\"xref\" data-code=\"0.1\">0.1</a> a <a class=\"xref\" data-code=\"0.8\">0.8</a>):</b> o que é o Sysinternals, como baixar com segurança, como executar como administrador, símbolos e EULA.</li><li><b class=\"lead\">Ferramentas (<a class=\"xref\" data-code=\"1.01\">Parte 1</a>):</b> cada utilitário em detalhe — para que serve, quando usar, interface, passo a passo e como interpretar.</li><li><b class=\"lead\">Resolução por Sintoma (<a class=\"xref\" data-code=\"2.1\">Parte 2</a>):</b> \"meu PC está lento\", \"tela azul\", \"alto uso de disco\"… do sintoma à correção.</li><li><b class=\"lead\">Tabelas de Referência (<a class=\"xref\" data-code=\"3.1\">Parte 3</a>):</b> consulta rápida de códigos, estados, eventos, processos legítimos e permissões.</li><li><b class=\"lead\">Correlação (<a class=\"xref\" data-code=\"4.1\">Parte 4</a>) e Roteiros Guiados (<a class=\"xref\" data-code=\"5.1\">Parte 5</a>):</b> como encadear ferramentas e seguir fluxos prontos de trabalho.</li></ul><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>O FLUXO QUE TODO DIAGNÓSTICO SEGUE</h4><p>Independentemente do problema, o raciocínio é sempre o mesmo. Guarde esta sequência:</p><ol class=\"steps\"><li>Identificar o SINTOMA (o que está acontecendo de errado, do ponto de vista do usuário).</li><li>Levantar as POSSÍVEIS CAUSAS (o que costuma causar esse sintoma).</li><li>Escolher a FERRAMENTA certa (cada ferramenta responde a um tipo de pergunta).</li><li>EXECUTAR a ferramenta corretamente (em geral, como administrador — ver <a class=\"xref\" data-code=\"G.16\">abrir como administrador</a>).</li><li>INTERPRETAR o resultado (o que é normal, o que é suspeito, o que é crítico).</li><li>Confirmar a CAUSA-RAIZ (a causa real, não só o sintoma).</li><li>Aplicar a CORREÇÃO e depois VALIDAR (confirmar que o problema sumiu).</li><li>PREVENIR a recorrência e DOCUMENTAR o que foi feito.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COMO NAVEGAR</h4><ul class=\"bul\"><li>Use o menu lateral para abrir cada Parte e tópico.</li><li>Na página inicial, os botões \"Qual é o cenário?\" levam direto ao sintoma e às ferramentas.</li><li>Qualquer texto azul sublinhado é um <b>link cruzado</b>: clique para abrir o tópico relacionado num painel lateral, sem perder o lugar.</li><li>Caminhos de arquivo e chaves de registro aparecem em caixas com botão <b>Copiar</b>.</li><li>Os blocos verdes de <b>Validação rápida</b> resumem, em etiquetas, o que deve estar conferido ao fim de cada ferramenta.</li><li>Os <b>roteiros da Parte 5</b> usam fluxos numerados com fases coloridas: cinza = preparar, azul = diagnosticar, verde = agir, laranja = atenção, vermelho = crítico, roxo = documentar. As mesmas cores aparecem nas etiquetas de todo o guia.</li></ul>"}, {"code": "G.2", "title": "O WINDOWS POR DENTRO", "disp": "O Windows por dentro (kernel × modo usuário)", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>A IDEIA EM UMA FRASE</h4><p>O Windows é dividido em duas \"camadas\": uma camada interna e protegida, chamada <b>kernel</b> (modo kernel), e uma camada externa onde rodam os seus programas, chamada <b>modo usuário</b>. Pense num restaurante: o salão (modo usuário), onde os clientes — seus aplicativos — fazem pedidos; e a cozinha trancada (kernel), onde o trabalho perigoso com fogo e facas acontece. Os clientes nunca entram na cozinha; eles fazem pedidos pela porta.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>MODO USUÁRIO</h4><ul class=\"bul\"><li>Onde rodam os programas comuns: navegador, Word, jogos, e quase tudo que você abre.</li><li>Cada programa fica isolado: se um trava, em geral não derruba o sistema inteiro.</li><li>Tem acesso limitado ao hardware e à memória — precisa \"pedir\" ao kernel.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>MODO KERNEL</h4><ul class=\"bul\"><li>Onde rodam o núcleo do Windows e os <a class=\"xref\" data-code=\"G.8\">drivers</a> (peças que conversam com o hardware).</li><li>Tem acesso total ao hardware e à memória. Por isso é protegido.</li><li><b class=\"lead\">Consequência prática:</b> um erro grave aqui não \"fecha um programa\" — ele derruba a máquina inteira com uma <a class=\"xref\" data-code=\"2.7\">tela azul (BSOD)</a>. É por isso que driver com defeito é tão sério.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>POR QUE ISSO IMPORTA PARA O DIAGNÓSTICO</h4><ul class=\"bul\"><li>Quando o <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> mostra CPU alta em \"Interrupts\" ou \"DPCs\", o problema está no modo kernel (driver/hardware), não num programa.</li><li>Travamentos de um app = problema de modo usuário (use <a class=\"xref\" data-code=\"1.09\">ProcDump</a>). Tela azul = problema de modo kernel (use <a class=\"xref\" data-code=\"1.26\">LiveKd</a>/WinDbg).</li><li>Ferramentas que mexem no kernel (<a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.08\">Sysmon</a>, <a class=\"xref\" data-code=\"1.06\">Handle</a>) carregam um pequeno driver e por isso exigem permissão de administrador.</li></ul>"}, {"code": "G.3", "title": "O QUE É UM PROCESSO", "disp": "O que é um Processo (PID, processo pai/filho)", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DEFINIÇÃO SIMPLES</h4><p>Um <b>processo</b> é um programa em execução. Quando você abre o Bloco de Notas, o Windows cria um processo para ele. Fechou o Bloco de Notas? O processo termina. Um mesmo programa pode ter vários processos abertos ao mesmo tempo (por exemplo, várias janelas do navegador).</p><p>Pense num processo como uma \"caixa\" que o Windows dá a cada programa: dentro dela ficam o código do programa, a memória que ele usa, os arquivos que abriu e a identidade de quem o iniciou. Cada caixa é isolada das outras.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>TERMOS QUE VOCÊ VAI VER O TEMPO TODO</h4><ul class=\"bul\"><li><b class=\"lead\">PID (Process ID):</b> um número único que o Windows dá a cada processo enquanto ele existe (ex.: 4312). É como a senha de atendimento — serve para você apontar exatamente \"este\" processo, mesmo que dois tenham o mesmo nome.</li><li><b class=\"lead\">PPID (Parent PID):</b> o PID do processo PAI, ou seja, quem iniciou este processo.</li><li><b class=\"lead\">Processo pai e filho:</b> todo processo é iniciado por outro. O Explorer inicia o navegador; o navegador inicia processos das abas. Isso forma uma <b>árvore de processos</b> (quem gerou quem).</li><li><b class=\"lead\">Imagem:</b> o arquivo .exe em disco de onde o processo foi carregado, com seu caminho completo (ex.: C:\\Windows\\explorer.exe).</li><li><b class=\"lead\">Linha de comando:</b> o comando exato que iniciou o processo, incluindo parâmetros — pista valiosa em investigações.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>POR QUE A ÁRVORE DE PARENTESCO É TÃO IMPORTANTE</h4><p>A relação pai/filho denuncia anomalias. Exemplo clássico: o Word (WINWORD.EXE) normalmente NÃO inicia o PowerShell. Se você vê WINWORD.EXE como pai de powershell.exe, é forte sinal de uma macro maliciosa. A baseline de processos legítimos está em <a class=\"xref\" data-code=\"3.5\">3.5</a>.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>SINAIS DE ATENÇÃO</h4><ul class=\"bul\"><li>Processo com nome quase igual a um do sistema, mas com grafia errada (ex.: \"scvhost.exe\" em vez de svchost.exe).</li><li>Processo do sistema rodando da pasta errada (ex.: lsass.exe em %TEMP% em vez de C:\\Windows\\System32).</li><li>Pai inesperado (ex.: explorer.exe gerando svchost.exe).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p>Para ver, investigar e encerrar processos: <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> (visual) e <a class=\"xref\" data-code=\"1.31.2\">PsList</a>/<a class=\"xref\" data-code=\"1.31.3\">PsKill</a> (linha de comando). Para ver O QUE um processo faz com arquivos e registro: <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>.</p>"}, {"code": "G.4", "title": "O QUE É UM THREAD", "disp": "O que é um Thread (linha de execução)", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DEFINIÇÃO SIMPLES</h4><p>Se o <a class=\"xref\" data-code=\"G.3\">processo</a> é o funcionário, os <b>threads</b> são as mãos dele: cada thread é uma \"linha de execução\" que faz uma tarefa ao mesmo tempo que as outras. Um processo tem pelo menos um thread, mas pode ter dezenas — é assim que um programa baixa um arquivo, mostra a tela e responde ao mouse ao mesmo tempo.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>O QUE É UMA \"STACK\" (PILHA)</h4><p>Cada thread tem uma <b>stack</b> (pilha de chamadas): a lista de funções que ele está executando naquele instante, uma dentro da outra. Ler a stack é como abrir a agenda do thread e ver \"o que ele está fazendo agora\". Para que os nomes das funções apareçam (em vez de números), é preciso configurar os <b>símbolos</b> — ver <a class=\"xref\" data-code=\"0.5\">0.5</a>.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>POR QUE THREADS IMPORTAM NO DIAGNÓSTICO</h4><ul class=\"bul\"><li><b class=\"lead\">Alto uso de CPU:</b> geralmente é UM thread preso em loop. No <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, abra o processo → aba Threads → ordene por CPU → clique em Stack para ver onde ele está preso. Ver <a class=\"xref\" data-code=\"2.2\">alto uso de CPU</a>.</li><li><b class=\"lead\">Travamento (hang):</b> o thread principal está \"esperando\" algo (um arquivo, a rede, um bloqueio) e não responde. A stack mostra o que ele aguarda. Ver <a class=\"xref\" data-code=\"2.6\">hang</a>.</li><li><b class=\"lead\">Estados do thread:</b> Running (executando), Ready (pronto, esperando CPU), Waiting (esperando algo). A tabela completa está em <a class=\"xref\" data-code=\"3.12\">3.12</a>.</li></ul>"}, {"code": "G.5", "title": "O QUE É UM HANDLE", "disp": "O que é um Handle (recurso aberto)", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DEFINIÇÃO SIMPLES</h4><p>Quando um <a class=\"xref\" data-code=\"G.3\">processo</a> precisa usar um recurso do sistema — um arquivo, uma chave do <a class=\"xref\" data-code=\"G.10\">registro</a>, uma conexão, um objeto de sincronização — o Windows não entrega o recurso \"na mão\": entrega um <b>handle</b>, que funciona como uma <b>ficha de guarda-volumes</b>. Com a ficha (o handle), o processo pede operações (\"ler este arquivo\", \"escrever aqui\"). Enquanto o processo segura a ficha, o recurso fica \"em uso\".</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>POR QUE ISSO RESOLVE PROBLEMAS DO DIA A DIA</h4><ul class=\"bul\"><li><b class=\"lead\">\"Não consigo excluir/renomear este arquivo, está em uso\":</b> alguém está segurando um handle do arquivo. Descubra QUEM com Process Explorer → Find → \"Find Handle or DLL\", ou com <a class=\"xref\" data-code=\"1.06\">Handle</a> na linha de comando. Ver <a class=\"xref\" data-code=\"2.19\">arquivo bloqueado</a>.</li><li><b class=\"lead\">Vazamento de handles (handle leak):</b> um programa abre fichas e nunca devolve; a contagem de Handles só cresce e o sistema fica lento. Visível na coluna Handles do <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>.</li><li><b class=\"lead\">Mutex:</b> um tipo especial de handle usado por programas (e por malware) para garantir \"uma única instância\". Um nome de mutex conhecido pode identificar uma família de malware.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>TIPOS DE HANDLE</h4><p>Arquivos, chaves de registro, processos, threads, eventos, mutexes, seções de memória, tokens e mais. A lista completa está em <a class=\"xref\" data-code=\"3.11\">3.11</a>.</p>"}, {"code": "G.6", "title": "O QUE É UMA DLL", "disp": "O que é uma DLL (biblioteca compartilhada)", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DEFINIÇÃO SIMPLES</h4><p>Uma <b>DLL</b> (Dynamic-Link Library, \"biblioteca de vínculo dinâmico\") é um arquivo de código pronto que vários programas podem usar — como uma <b>caixa de ferramentas compartilhada</b>. Em vez de cada programa carregar seu próprio martelo, todos pegam o martelo da caixa comum. Assim o Windows economiza memória e padroniza funções (abrir janelas, imprimir, acessar a internet).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COMO UMA DLL É CARREGADA</h4><ul class=\"bul\"><li><b class=\"lead\">Na inicialização do programa:</b> o .exe lista as DLLs de que precisa e o Windows as carrega junto.</li><li><b class=\"lead\">Sob demanda:</b> o programa carrega a DLL só quando precisa de uma função específica.</li><li><b class=\"lead\">Ordem de busca:</b> o Windows procura a DLL numa ordem definida (pasta do programa → System32 → … → PATH). Detalhes em <a class=\"xref\" data-code=\"3.13\">3.13</a>.</li></ul><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>PROBLEMAS CLÁSSICOS COM DLLs</h4><ul class=\"bul\"><li><b class=\"lead\">\"DLL não encontrada\" / programa não abre:</b> falta a DLL ou o runtime (ex.: Visual C++ Redistributable). Descubra QUAL falta com <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> (procure NAME NOT FOUND em arquivos .dll). Ver <a class=\"xref\" data-code=\"2.20\">DLL ausente</a>.</li><li><b class=\"lead\">\"DLL Hell\" (conflito de versão):</b> dois programas exigem versões diferentes da mesma DLL. Ver <a class=\"xref\" data-code=\"2.14\">conflitos de software</a>.</li><li><b class=\"lead\">DLL hijacking/injeção (segurança):</b> um atacante coloca uma DLL maliciosa onde um programa legítimo vai carregá-la. Detecte com <a class=\"xref\" data-code=\"1.07\">ListDLLs</a> (DLLs não assinadas / em caminhos estranhos) e <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>.</li></ul>"}, {"code": "G.7", "title": "O QUE É UM SERVIÇO", "disp": "O que é um Serviço do Windows", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DEFINIÇÃO SIMPLES</h4><p>Um <b>serviço</b> é um programa que roda em segundo plano, normalmente sem janela e sem você abrir — como os <b>funcionários dos bastidores</b> de um hotel. O serviço de impressão (Spooler), o Windows Update, o antivírus e a rede são serviços. Eles podem iniciar automaticamente quando o Windows liga, mesmo antes de alguém fazer logon.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>svchost.exe — POR QUE EXISTEM TANTOS</h4><p>Muitos serviços do Windows não têm um .exe próprio; eles são \"hospedados\" dentro de um processo chamado <b>svchost.exe</b> (Service Host). Por isso é NORMAL ver dezenas de svchost.exe. O importante: todo svchost.exe legítimo é filho de <b>services.exe</b> e fica em C:\\Windows\\System32. Um svchost.exe com outro pai ou em outra pasta é suspeito (ver <a class=\"xref\" data-code=\"3.5\">3.5</a>).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>TIPOS DE INICIALIZAÇÃO</h4><p>Um serviço pode ser Automático, Automático (Início Atrasado), Manual, Manual (por Gatilho) ou Desabilitado. A tabela explicada está em <a class=\"xref\" data-code=\"3.8\">3.8</a>. Os serviços críticos que NÃO se deve desabilitar estão em <a class=\"xref\" data-code=\"3.6\">3.6</a>.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>FERRAMENTAS E CENÁRIOS</h4><ul class=\"bul\"><li>Ver/controlar serviços: <a class=\"xref\" data-code=\"1.31.4\">PsService</a> (linha de comando, local e remoto) ou o services.msc nativo.</li><li>Serviço que não inicia ou cai: ver o roteiro em <a class=\"xref\" data-code=\"2.10\">2.10</a> (use <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> para achar a dependência/permissão que falta).</li><li>Identificar QUAL serviço dentro de um svchost consome CPU: <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> mostra os serviços hospedados ao passar o mouse / na aba Services.</li></ul>"}, {"code": "G.8", "title": "O QUE É UM DRIVER", "disp": "O que é um Driver", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DEFINIÇÃO SIMPLES</h4><p>Um <b>driver</b> é um software <b>tradutor</b> entre o Windows e uma peça de hardware (placa de vídeo, rede, disco, impressora) ou um recurso de baixo nível. O Windows fala \"genérico\"; o driver traduz para o idioma específico daquele dispositivo. Sem o driver certo, o hardware não funciona ou funciona mal.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>POR QUE DRIVER COM DEFEITO É TÃO GRAVE</h4><p>A maioria dos drivers roda no <a class=\"xref\" data-code=\"G.2\">modo kernel</a> — a camada protegida e poderosa. Um erro num programa comum apenas fecha o programa; um erro num driver pode derrubar a máquina inteira com uma <a class=\"xref\" data-code=\"2.7\">tela azul (BSOD)</a>. Drivers também podem causar alto uso de CPU em \"Interrupts/DPCs\", travamentos e consumo de memória do kernel (pool).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>ASSINATURA DIGITAL</h4><p>Drivers modernos devem ser <b>assinados digitalmente</b> (ver <a class=\"xref\" data-code=\"G.13\">assinatura e hash</a>) — uma garantia de origem e integridade. Driver não assinado em uso é sinal de atenção. Valide assinatura com <a class=\"xref\" data-code=\"1.14\">Sigcheck</a> e veja a lista de drivers carregados no <a class=\"xref\" data-code=\"1.04\">Autoruns</a> (aba Drivers).</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>CENÁRIOS</h4><ul class=\"bul\"><li>Instabilidade/BSOD/alto DPC: ver <a class=\"xref\" data-code=\"2.11\">drivers problemáticos</a> e <a class=\"xref\" data-code=\"2.7\">tela azul</a>.</li><li>Vazamento de memória do kernel: <a class=\"xref\" data-code=\"1.10\">RAMMap</a> (Nonpaged Pool crescente) + poolmon.</li></ul>"}, {"code": "G.9", "title": "MEMÓRIA EXPLICADA", "disp": "Memória explicada (RAM, paginação, Working Set, Private Bytes)", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>RAM EM UMA FRASE</h4><p>A <b>RAM</b> (memória) é a <b>bancada de trabalho</b> do computador: tudo que está em uso fica nela porque é rápida. O <b>disco</b> é o armário: guarda muito, mas é lento. Quando a bancada lota, o Windows guarda parte do que está aberto no disco (no <b>arquivo de paginação / pagefile</b>) para liberar espaço — isso se chama <b>paginação</b>, e é o que deixa o PC lento quando falta RAM.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>MITO IMPORTANTE: \"MINHA RAM ESTÁ CHEIA\"</h4><p>RAM \"cheia\" em geral é BOM e NORMAL. O Windows usa a RAM livre como <b>cache</b> (lista Standby) para acelerar tudo; esse cache é devolvido na hora em que um programa precisar. RAM ociosa é RAM desperdiçada. O problema real não é \"RAM cheia\", e sim <b>paginação constante</b> (o PC vivendo do disco) ou um programa que <b>cresce sem parar</b> (vazamento).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>TERMOS QUE APARECEM NAS FERRAMENTAS</h4><ul class=\"bul\"><li><b class=\"lead\">Working Set:</b> a parte da memória do processo que está fisicamente na RAM AGORA.</li><li><b class=\"lead\">Private Bytes:</b> memória que pertence só àquele processo (não compartilhada). É o melhor indicador de <b>vazamento de memória</b>: se sobe sem parar e nunca cai, há leak. Ver <a class=\"xref\" data-code=\"2.3\">2.3</a>.</li><li><b class=\"lead\">Commit:</b> total de memória que os programas \"reservaram\" (RAM + pagefile).</li><li><b class=\"lead\">Standby:</b> cache de arquivos na RAM — útil e recuperável (não é desperdício).</li><li><b class=\"lead\">Pool (Paged/Nonpaged):</b> memória usada pelo <a class=\"xref\" data-code=\"G.2\">kernel</a> e por <a class=\"xref\" data-code=\"G.8\">drivers</a>. Nonpaged Pool crescendo = provável leak de driver.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FERRAMENTAS</h4><ul class=\"bul\"><li>Memória do sistema todo (\"para onde foi minha RAM?\"): <a class=\"xref\" data-code=\"1.10\">RAMMap</a>.</li><li>Memória de UM processo (qual região cresce): <a class=\"xref\" data-code=\"1.11\">VMMap</a>.</li><li>Visão rápida por processo (Private Bytes/Working Set): <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>. Combinação recomendada: <a class=\"xref\" data-code=\"4.4\">RAMMap + VMMap</a>.</li></ul>"}, {"code": "G.10", "title": "O REGISTRO DO WINDOWS", "disp": "O Registro do Windows", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DEFINIÇÃO SIMPLES</h4><p>O <b>Registro</b> (Registry) é o grande <b>banco de configurações</b> do Windows: uma base hierárquica, parecida com pastas e arquivos, onde o sistema e os programas guardam ajustes (\"qual programa abre cada tipo de arquivo\", \"o que inicia junto com o Windows\", configurações de serviços, etc.).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>ESTRUTURA: HIVES, CHAVES E VALORES</h4><ul class=\"bul\"><li><b class=\"lead\">Hives (raízes):</b> HKLM (HKEY_LOCAL_MACHINE = configurações da máquina, para todos os usuários), HKCU (HKEY_CURRENT_USER = do usuário atual), além de HKCR, HKU e HKCC.</li><li><b class=\"lead\">Chaves:</b> as \"pastas\" (ex.: HKLM\\SOFTWARE\\Microsoft).</li><li><b class=\"lead\">Valores:</b> os \"arquivos\" dentro das chaves, com nome, tipo (texto, número/DWORD…) e dado.</li></ul><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>POR QUE É PERIGOSO E POR QUE INTERESSA AO MALWARE</h4><p>Editar o registro errado pode impedir o Windows de iniciar. Por isso: faça <b>backup/exportação</b> da chave antes de mexer (ver <a class=\"xref\" data-code=\"G.18\">abrir o Editor do Registro com segurança</a>). O malware adora o registro porque é onde ele garante <b>persistência</b> (reiniciar junto com o Windows). As permissões de chave estão em <a class=\"xref\" data-code=\"3.10\">3.10</a>.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>FERRAMENTAS</h4><ul class=\"bul\"><li>Ver TUDO que inicia automaticamente (incluindo chaves Run): <a class=\"xref\" data-code=\"1.04\">Autoruns</a>.</li><li>Ver QUAIS chaves um programa lê/escreve em tempo real: <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> (filtre por Operation de Registro).</li><li>Auditar permissões de chaves: <a class=\"xref\" data-code=\"1.12\">AccessChk</a> (opção -k).</li></ul>"}, {"code": "G.11", "title": "CONTAS E PERMISSÕES", "disp": "Contas, permissões, UAC e \"executar como administrador\"", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>USUÁRIO COMUM × ADMINISTRADOR</h4><p>No Windows, sua conta tem um nível de poder. Um <b>usuário comum (Padrão)</b> pode usar o computador, mas não alterar o sistema. Um <b>administrador</b> pode instalar programas, mexer em arquivos do sistema e no <a class=\"xref\" data-code=\"G.10\">registro</a>. A maioria das ferramentas Sysinternals mostra MAIS informação (e só funciona por completo) quando executada como administrador.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>UAC (CONTROLE DE CONTA DE USUÁRIO)</h4><p>Mesmo logado como administrador, por segurança você roda \"rebaixado\" no dia a dia. Quando uma ação exige poder de administrador, aparece a janela do <b>UAC</b> pedindo confirmação (\"Deseja permitir que este aplicativo faça alterações?\"). Clicar em \"Sim\" <b>eleva</b> o programa. Ver o passo a passo em <a class=\"xref\" data-code=\"G.16\">abrir como administrador</a>.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PERMISSÕES (ACL), CONTAS E SID</h4><ul class=\"bul\"><li><b class=\"lead\">ACL (lista de controle de acesso):</b> para cada arquivo, pasta ou chave, define QUEM pode fazer O QUÊ (ler, escrever, etc.). Entradas \"Allow\" e \"Deny\" — Deny sempre vence. Detalhes em <a class=\"xref\" data-code=\"3.9\">NTFS</a> e <a class=\"xref\" data-code=\"3.10\">Registro</a>.</li><li><b class=\"lead\">Herança:</b> subpastas herdam as permissões do pai, a menos que a herança seja quebrada.</li><li><b class=\"lead\">SID:</b> um identificador único e numérico de cada conta/grupo (o \"CPF\" interno). Resolva SID↔conta com PsGetSid (em <a class=\"xref\" data-code=\"1.31.9\">1.31.9</a>).</li><li><b class=\"lead\">Nível de integridade:</b> uma camada extra (Baixo/Médio/Alto/Sistema) que limita o que um processo pode tocar.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>O ERRO QUE VOCÊ MAIS VAI VER: \"ACESSO NEGADO\"</h4><p>\"Funciona como admin mas falha como usuário\" quase sempre é permissão. O método infalível: capture com o <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> e filtre por Result = ACCESS DENIED para achar o arquivo/chave exato; depois confirme as permissões efetivas com o <a class=\"xref\" data-code=\"1.12\">AccessChk</a>. Roteiro completo em <a class=\"xref\" data-code=\"2.17\">2.17</a> e combinação em <a class=\"xref\" data-code=\"4.7\">4.7</a>.</p>"}, {"code": "G.12", "title": "LOGS E EVENTOS", "disp": "Logs e o Visualizador de Eventos", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DEFINIÇÃO SIMPLES</h4><p>Um <b>log</b> é o <b>diário de bordo</b> do sistema: o Windows e os programas anotam o que acontece (algo iniciou, algo falhou, alguém logou). Quando um problema é intermitente, o log costuma ter a pista do que ocorreu — e quando.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>O VISUALIZADOR DE EVENTOS (Event Viewer)</h4><p>É a janela onde se leem os logs do Windows. Os principais ficam em \"Logs do Windows\": <b>Aplicativo</b>, <b>Sistema</b> e <b>Segurança</b>. Cada entrada tem um <b>Event ID</b> (número que identifica o tipo de evento), uma origem, um nível (Informação/Aviso/Erro/Crítico) e a data/hora. Passo a passo para abrir em <a class=\"xref\" data-code=\"G.17\">G.17</a>.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>EVENT IDs ÚTEIS PARA TROUBLESHOOTING</h4><pre class=\"mono\">Event 41  (Kernel-Power) .. a máquina desligou/reiniciou sem encerrar direito\n                           (queda de energia, travamento, superaquecimento).\nEvent 1001 (BugCheck) ..... registro de uma tela azul (BSOD) e seu código.\nEvent 6005/6006 ........... log de eventos iniciou / foi encerrado (liga/desliga).\nEvent 7/51/153/129 (disco)  erros de disco/I-O = hardware de disco suspeito.\nEvent 7000/7009/7011/7031/7034 (Service Control Manager) .. serviço falhou/\n                           travou/encerrou inesperadamente.</pre><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>O SYSMON: UM \"SUPER-LOG\" DE SEGURANÇA</h4><p>O <a class=\"xref\" data-code=\"1.08\">Sysmon</a> é uma ferramenta Sysinternals que, depois de instalada, grava continuamente um log MUITO mais rico (criação de processos com linha de comando, conexões de rede, DNS, etc.) no próprio Visualizador de Eventos. É a base de investigações de segurança. Catálogo de Event IDs do Sysmon em <a class=\"xref\" data-code=\"3.4\">3.4</a>.</p>"}, {"code": "G.13", "title": "REDE EM 2 MINUTOS", "disp": "Rede em 2 minutos (IP, porta, TCP/UDP, DNS)", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>OS QUATRO CONCEITOS QUE BASTAM PARA COMEÇAR</h4><ul class=\"bul\"><li><b class=\"lead\">IP:</b> o \"endereço\" de uma máquina na rede (ex.: 192.168.0.10). Como o endereço de uma casa.</li><li><b class=\"lead\">Porta:</b> um \"número de apartamento\" dentro do IP. Cada serviço escuta numa porta (sites em 443, e-mail, banco de dados, etc.). Catálogo de portas conhecidas em <a class=\"xref\" data-code=\"3.7\">3.7</a>.</li><li><b class=\"lead\">TCP × UDP:</b> dois jeitos de transportar dados. TCP confirma a entrega (como carta registrada); UDP é mais rápido e sem confirmação (como um grito).</li><li><b class=\"lead\">DNS:</b> a \"lista telefônica\": traduz um nome (site.com) para o IP correspondente.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>O QUE É UMA CONEXÃO E SEUS ESTADOS</h4><p>Uma conexão TCP nasce, vive e morre, passando por estados: LISTENING (porta aberta esperando), ESTABLISHED (conversando), TIME_WAIT/CLOSE_WAIT (encerrando). A tabela explicada está em <a class=\"xref\" data-code=\"3.2\">3.2</a>. Saber ler estados ajuda a distinguir o normal do problema (ex.: muitos CLOSE_WAIT = programa com defeito que não fecha conexões).</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>FERRAMENTAS</h4><ul class=\"bul\"><li>Ver QUAL processo abriu cada conexão/porta: <a class=\"xref\" data-code=\"1.05\">TCPView</a> (ótimo para flagrar malware \"chamando para casa\").</li><li>Testar conectividade/latência/porta: <a class=\"xref\" data-code=\"1.31.8\">PsPing</a>.</li><li>Problemas de rede em geral: roteiro em <a class=\"xref\" data-code=\"2.15\">2.15</a>.</li></ul>"}, {"code": "G.14", "title": "ASSINATURA E HASH", "disp": "Assinatura digital, hash e por que confiar (ou não) num arquivo", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>ASSINATURA DIGITAL</h4><p>Uma <b>assinatura digital</b> é como o <b>lacre de segurança</b> de um produto: prova quem fabricou o arquivo (o \"signatário\", ex.: \"Microsoft Corporation\") e que ele não foi adulterado depois de assinado. Um arquivo do sistema <b>sem</b> assinatura, ou com signatário inesperado, merece atenção.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>CUIDADO: \"ASSINADO\" NÃO É SINÔNIMO DE \"SEGURO\"</h4><p>Certificados podem ser roubados; malware pode vir assinado. E o contrário também: nem todo arquivo sem assinatura é malicioso. Por isso nunca decida por um único sinal — combine assinatura + reputação + caminho + comportamento.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>HASH</h4><p>Um <b>hash</b> (MD5, SHA-256) é a \"impressão digital\" de um arquivo: um código que muda completamente se um único byte mudar. Serve para (a) reconhecer um arquivo conhecido e (b) consultar a reputação dele em serviços como o VirusTotal SEM enviar o arquivo (mais privado).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>O QUE É O VIRUSTOTAL</h4><p>Serviço que checa um arquivo (por hash ou enviando-o) contra dezenas de antivírus e mostra quantos o detectam (ex.: 38/72). Várias ferramentas Sysinternals consultam o VirusTotal por hash automaticamente. \"0 detecções\" não é garantia total; muitas detecções é forte suspeita.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>FERRAMENTAS</h4><ul class=\"bul\"><li>Verificar assinatura/hash e consultar VirusTotal: <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>.</li><li>Triagem visual com VirusTotal embutido: <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> e <a class=\"xref\" data-code=\"1.04\">Autoruns</a>.</li><li>Verificar a autenticidade da própria suíte: ver <a class=\"xref\" data-code=\"0.7\">0.7</a>.</li></ul>"}, {"code": "G.15", "title": "GLOSSÁRIO RÁPIDO", "disp": "Glossário rápido de termos", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<p class=\"metabits\">Definições de uma linha para os termos que aparecem ao longo do guia. Use como consulta.</p><pre class=\"mono\">Processo .......... um programa em execução (ver <a class=\"xref\" data-code=\"G.3\">G.3</a>).\nThread ............ uma linha de execução dentro de um processo (<a class=\"xref\" data-code=\"G.4\">G.4</a>).\nHandle ............ \"ficha\" de um recurso aberto (arquivo, chave...) (<a class=\"xref\" data-code=\"G.5\">G.5</a>).\nDLL ............... biblioteca de código compartilhada (<a class=\"xref\" data-code=\"G.6\">G.6</a>).\nServiço ........... programa de segundo plano (<a class=\"xref\" data-code=\"G.7\">G.7</a>).\nDriver ............ tradutor entre Windows e hardware (<a class=\"xref\" data-code=\"G.8\">G.8</a>).\nKernel ............ núcleo protegido do Windows (<a class=\"xref\" data-code=\"G.2\">G.2</a>).\nRegistro .......... banco de configurações do Windows (<a class=\"xref\" data-code=\"G.10\">G.10</a>).\nACL ............... lista de permissões de um objeto (<a class=\"xref\" data-code=\"G.11\">G.11</a> / <a class=\"xref\" data-code=\"3.9\">3.9</a> / <a class=\"xref\" data-code=\"3.10\">3.10</a>).\nSID ............... identificador único de uma conta/grupo (<a class=\"xref\" data-code=\"G.11\">G.11</a>).\nPID / PPID ........ numero do processo / numero do processo pai (<a class=\"xref\" data-code=\"G.3\">G.3</a>).\nUAC ............... janela que pede confirmação para elevar (<a class=\"xref\" data-code=\"G.11\">G.11</a>).\nElevar ............ rodar um programa como administrador (<a class=\"xref\" data-code=\"G.16\">G.16</a>).\nSnapshot .......... \"foto\" do estado atual (ex.: Process Explorer).\nLog ............... diário de bordo de eventos (<a class=\"xref\" data-code=\"G.12\">G.12</a>).\nEvent ID .......... numero que identifica um tipo de evento (<a class=\"xref\" data-code=\"G.12\">G.12</a> / <a class=\"xref\" data-code=\"3.4\">3.4</a>).\nDump (.dmp) ....... copia da memória de um processo/sistema p/ análise (<a class=\"xref\" data-code=\"1.09\">1.09</a>).\nSymbols (PDB) ..... traduzem endereços em nomes de função nas stacks (<a class=\"xref\" data-code=\"0.5\">0.5</a>).\nStack ............. pilha de chamadas de um thread (<a class=\"xref\" data-code=\"G.4\">G.4</a>).\nHash .............. \"impressão digital\" de um arquivo (<a class=\"xref\" data-code=\"G.14\">G.14</a>).\nAssinatura ........ lacre digital que prova origem/integridade (<a class=\"xref\" data-code=\"G.14\">G.14</a>).\nVirusTotal ........ serviço que checa um arquivo em vários antivirus (<a class=\"xref\" data-code=\"G.14\">G.14</a>).\nPersistência ...... como um programa garante reiniciar junto ao Windows (<a class=\"xref\" data-code=\"1.04\">1.04</a>).\nADS ............... fluxo de dados oculto anexado a um arquivo NTFS (<a class=\"xref\" data-code=\"1.16\">1.16</a>).\nMutex ............. handle usado para \"única instância\" (<a class=\"xref\" data-code=\"G.5\">G.5</a> / <a class=\"xref\" data-code=\"3.11\">3.11</a>).\nPool .............. memória do kernel/drivers (<a class=\"xref\" data-code=\"G.9\">G.9</a> / <a class=\"xref\" data-code=\"1.10\">1.10</a>).\nPaginação ......... uso do disco como extensão da RAM (<a class=\"xref\" data-code=\"G.9\">G.9</a>).\nPagefile .......... arquivo de paginação no disco (<a class=\"xref\" data-code=\"G.9\">G.9</a>).\nC2 / beacon ....... canal de comando de malware p/ \"casa\" (<a class=\"xref\" data-code=\"1.05\">1.05</a>).\nIOC ............... indicador de comprometimento (hash, IP, mutex...) (<a class=\"xref\" data-code=\"5.3\">5.3</a>).\nPPL ............... processo protegido; limita inspeção mesmo p/ admin (<a class=\"xref\" data-code=\"1.01\">1.01</a>).\nBaseline .......... referência do \"normal\" p/ comparar (<a class=\"xref\" data-code=\"3.5\">3.5</a> / <a class=\"xref\" data-code=\"5.1\">5.1</a>).</pre>"}, {"code": "G.16", "title": "ABRIR COMO ADMINISTRADOR", "disp": "Passo a passo: abrir o Prompt/PowerShell como administrador", "grav": "", "badges": [["cat", "Fundamentos"], ["flag", "ADMIN"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>O QUE \"ELEVAR\" SIGNIFICA</h4><p>Muitas ferramentas só funcionam por completo quando executadas com poder de administrador (\"elevadas\"). Abaixo, o passo a passo COMPLETO, sem etapas implícitas.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PROMPT DE COMANDO (CMD) COMO ADMINISTRADOR</h4><ol class=\"steps\"><li>Pressione a tecla Windows do teclado (abre o menu Iniciar).</li><li>Digite: cmd</li><li>Aguarde aparecer \"Prompt de Comando\" na lista de resultados.</li><li>Clique com o BOTÃO DIREITO sobre \"Prompt de Comando\".</li><li>Escolha \"Executar como administrador\".</li><li>Se aparecer a janela do Controle de Conta de Usuário (UAC) perguntando se permite, clique em \"Sim\".</li><li>Confirme que deu certo: a barra de título da janela deve conter a palavra \"Administrador\".</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>POWERSHELL OU TERMINAL DO WINDOWS COMO ADMINISTRADOR</h4><ol class=\"steps\"><li>Pressione a tecla Windows.</li><li>Digite: powershell  (ou: terminal)</li><li>Clique com o botão direito no resultado \"Windows PowerShell\" (ou \"Terminal\").</li><li>Escolha \"Executar como administrador\" e confirme o UAC com \"Sim\".</li><li>Confirme \"Administrador\" na barra de título.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>ATALHO RÁPIDO (USUÁRIOS AVANÇADOS)</h4><ol class=\"steps\"><li>Pressione Windows + X (abre o menu de ferramentas).</li><li>Escolha \"Terminal (Administrador)\" ou \"Windows PowerShell (Administrador)\".</li><li>Confirme o UAC.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>ABRIR UMA FERRAMENTA GRÁFICA (.EXE) COMO ADMINISTRADOR</h4><ol class=\"steps\"><li>Abra a pasta onde extraiu a suíte (ex.: C:\\Sysinternals) no Explorador de Arquivos.</li><li>Clique com o botão direito no executável (ex.: procexp64.exe).</li><li>Escolha \"Executar como administrador\".</li><li>Confirme o UAC com \"Sim\".</li><li>Na primeira vez, aceite o EULA (ver <a class=\"xref\" data-code=\"0.4\">0.4</a>).</li></ol><p class=\"metabits\">Exemplo aplicado às ferramentas da suíte (Process Explorer): ver <a class=\"xref\" data-code=\"0.6\">0.6</a>.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>SE NÃO APARECER \"EXECUTAR COMO ADMINISTRADOR\"</h4><ul class=\"bul\"><li>Sua conta pode ser de usuário Padrão (sem direitos de administrador): peça a um administrador.</li><li>Algumas políticas corporativas bloqueiam a elevação: fale com o TI.</li></ul>"}, {"code": "G.17", "title": "ABRIR O VISUALIZADOR DE EVENTOS", "disp": "Passo a passo: abrir o Visualizador de Eventos", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PASSO A PASSO</h4><ol class=\"steps\"><li>Pressione a tecla Windows.</li><li>Digite: eventvwr  (ou: visualizador de eventos)</li><li>Aguarde aparecer \"Visualizador de Eventos\" nos resultados.</li><li>Clique com o botão direito e escolha \"Executar como administrador\" (alguns logos, como Segurança, exigem elevação). Confirme o UAC com \"Sim\".</li><li>No painel da esquerda, expanda \"Logs do Windows\".</li><li>Clique em \"Sistema\" (eventos do SO/hardware/drivers) ou \"Aplicativo\" (eventos de programas).</li><li>Use \"Filtrar Log Atual...\" (painel da direita) para informar um Event ID específico (ex.: 41) e reduzir o ruído.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>ONDE FICAM OS EVENTOS DO SYSMON</h4><p>Se o <a class=\"xref\" data-code=\"1.08\">Sysmon</a> estiver instalado, navegue no painel esquerdo até: Logs de Aplicativos e Serviços > Microsoft > Windows > Sysmon > Operational.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>O QUE PROCURAR</h4><p>Filtre por nível Erro/Crítico e pelos Event IDs úteis listados em <a class=\"xref\" data-code=\"G.12\">G.12</a>. Anote a data/hora do evento para correlacionar com o que estava acontecendo na máquina.</p>"}, {"code": "G.18", "title": "EDITOR DO REGISTRO COM SEGURANÇA", "disp": "Passo a passo: abrir o Editor do Registro com segurança (e exportar backup)", "grav": "", "badges": [["cat", "Fundamentos"], ["flag", "RISCO"]], "body": "<h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>ANTES DE TUDO</h4><p>Editar o <a class=\"xref\" data-code=\"G.10\">registro</a> errado pode impedir o Windows de iniciar. NUNCA altere uma chave sem antes exportá-la. Considere também criar um ponto de restauração (ver <a class=\"xref\" data-code=\"G.19\">G.19</a>).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>ABRIR O EDITOR DO REGISTRO</h4><ol class=\"steps\"><li>Pressione Windows + R (abre a janela \"Executar\").</li><li>Digite: regedit</li><li>Pressione Enter.</li><li>Confirme o UAC com \"Sim\".</li><li>A janela do Editor do Registro abre, com a árvore de chaves à esquerda.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>EXPORTAR (FAZER BACKUP DE) UMA CHAVE ANTES DE MEXER</h4><ol class=\"steps\"><li>Navegue até a chave que vai alterar (ex.: HKEY_LOCAL_MACHINE\\SOFTWARE\\...).</li><li>Clique com o botão direito na chave.</li><li>Escolha \"Exportar\".</li><li>Escolha uma pasta e um nome (ex.: backup_chave.reg) e clique em \"Salvar\".</li><li>Guarde esse arquivo .reg. Para reverter, basta dar duplo clique nele e confirmar a importação.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DICA: IR DIRETO A UMA CHAVE</h4><p>No Editor do Registro, você pode colar o caminho completo na barra de endereço (no topo) e pressionar Enter para saltar direto. Muitas chaves neste guia aparecem em caixas com botão Copiar.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>BOAS PRÁTICAS</h4><ul class=\"bul\"><li>Altere UMA coisa por vez e teste.</li><li>Anote o valor original antes de mudar.</li><li>Em chaves de sistema (Services, Winlogon), redobre o cuidado — ver <a class=\"xref\" data-code=\"3.10\">3.10</a>.</li></ul>"}, {"code": "G.19", "title": "PONTO DE RESTAURAÇÃO E BACKUP", "disp": "Passo a passo: ponto de restauração e backup antes de mudanças críticas", "grav": "", "badges": [["cat", "Fundamentos"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>POR QUE FAZER ISSO</h4><p>Antes de qualquer alteração arriscada (mexer no <a class=\"xref\" data-code=\"G.10\">registro</a>, desabilitar serviços/drivers, remover persistência), crie uma rede de segurança para poder voltar atrás se algo quebrar.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CRIAR UM PONTO DE RESTAURAÇÃO DO SISTEMA</h4><ol class=\"steps\"><li>Pressione a tecla Windows e digite: criar um ponto de restauração</li><li>Abra o resultado \"Criar um ponto de restauração\" (Propriedades do Sistema > aba Proteção do Sistema).</li><li>Se a proteção estiver \"Desativada\" para o disco C:, selecione o disco, clique em \"Configurar...\", escolha \"Ativar proteção do sistema\", aplique.</li><li>De volta à aba, clique em \"Criar...\".</li><li>Dê um nome (ex.: \"Antes de mexer no registro\") e clique em \"Criar\".</li><li>Aguarde a confirmação \"O ponto de restauração foi criado com êxito\".</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COMO REVERTER USANDO UM PONTO DE RESTAURAÇÃO</h4><ol class=\"steps\"><li>Tecla Windows > digite: restauração do sistema > abra \"Criar um ponto de restauração\" > botão \"Restauração do Sistema...\".</li><li>Escolha o ponto desejado pela data/descrição e siga o assistente.</li><li>O computador reinicia e desfaz as mudanças de sistema (seus documentos pessoais não são afetados).</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>BACKUP RÁPIDO DE ARQUIVOS/CHAVES ESPECÍFICOS</h4><ul class=\"bul\"><li>Chave do registro: exporte para .reg (ver <a class=\"xref\" data-code=\"G.18\">G.18</a>).</li><li>Arquivo/pasta importante: copie para outro local/disco antes de alterar.</li><li>Imagem completa do sistema (avançado): <a class=\"xref\" data-code=\"1.19\">Disk2vhd</a> gera um VHDX da máquina em execução.</li></ul><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES</h4><p>O ponto de restauração protege configurações e arquivos de sistema, NÃO é backup dos seus dados pessoais. Para dados, mantenha backup próprio. Em infecção por malware, um ponto de restauração pode não ser confiável (pode conter o malware).</p>"}]}, {"id": "1", "title": "FERRAMENTAS", "desc": "Estrutura de até 30 pontos por ferramenta: finalidade, quando usar, pré-requisitos, interface (menus, botões, colunas, filtros), fluxos básico→avançado, cenários (suporte, corporativo, forense, troubleshooting), interpretação, limitações, boas práticas e checklist.", "disp": "Ferramentas", "sub": "Cada utilitário da suíte, do Process Explorer ao DebugView e PsTools.", "entries": [{"code": "1.01", "title": "PROCESS EXPLORER (procexp.exe / procexp64.exe)", "disp": "Process Explorer (procexp)", "grav": "", "badges": [["cat", "Processos"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI · procexp64.exe · Cliente Win10/11, Server 2016+</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Gerenciador de processos avançado (substituto &quot;turbinado&quot; do Gerenciador de Tarefas). Mostra a árvore de processos (pai/filho), DLLs e handles abertos por cada processo, uso de CPU/RAM/GPU/IO/rede por processo, integridade, assinatura digital, linha de comando, usuário, threads e suas stacks. Permite matar/suspender processos, alterar prioridade/afinidade, verificar reputação no VirusTotal e localizar qual processo mantém um arquivo/pasta aberto.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR</h4><ul class=\"bul\"><li>Investigar alto uso de CPU, RAM, disco ou GPU por processo.</li><li>Descobrir qual processo trava o sistema ou consome recursos.</li><li>Identificar processos suspeitos (sem assinatura, em pastas anômalas).</li><li>Descobrir qual processo mantém um arquivo/DLL/pasta bloqueado.</li><li>Ver a árvore de parentesco de processos (quem iniciou o quê).</li><li>Analisar threads e stacks de um processo travado/em loop.</li><li>Checar reputação de binários via integração com VirusTotal.</li></ul><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>QUANDO NÃO UTILIZAR</h4><ul class=\"bul\"><li>Para captura de eventos de I/O/registro/arquivo ao longo do tempo: use <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> (Process Explorer é um snapshot ao vivo, não um log histórico).</li><li>Para telemetria persistente/forense entre reboots: use <a class=\"xref\" data-code=\"1.08\">Sysmon</a>.</li><li>Para gerar dump em lote/automatizado: prefira <a class=\"xref\" data-code=\"1.09\">ProcDump</a>.</li><li>Em servidores de produção sob carga extrema, cuidado com a sobrecarga de atualização em tempo real (ajuste o &quot;Update Speed&quot;).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PERMISSÕES</h4><ul class=\"bul\"><li>Binário procexp64.exe extraído ou via <a class=\"xref\" data-code=\"0.3\">Sysinternals Live</a>.</li><li>Para stacks com nomes de função: symbols configurados (ver <a class=\"xref\" data-code=\"0.5\">0.5</a>).</li><li>Para checagem VirusTotal: conexão com a internet e aceite dos termos do VT.</li><li>Execução básica: usuário comum vê apenas processos do próprio usuário com detalhe limitado.</li><li>Recomendado executar como administrador: vê todos os processos, integridade, stacks de kernel parciais e permite matar processos de outros usuários.</li><li>Processos protegidos (PPL) e do sistema têm limitações impostas pelo Windows mesmo elevado.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE — MENUS PRINCIPAIS</h4><ul class=\"bul\"><li><b class=\"lead\">File:</b> Run / Run as Administrator / Run as Limited User; Show Details for All Processes (reinicia elevado); Save / Save As (snapshot em texto); Exit.</li><li><b class=\"lead\">View:</b> System Information (gráficos de CPU/GPU/Memory/IO/commit/handles); Show Processes From All Users; Show Process Tree; Select Columns; Lower Pane View &gt; DLLs/Handles; Show Lower Pane (CTRL+L); Update Speed (Paused/Slow/Normal/Fast); Difference Highlight Duration; Opacity; Always On Top; Tray Icons; Organize Column Sets.</li><li><b class=\"lead\">Process:</b> Window (Bring to Front/Restore/Minimize/Maximize/Close); Set Affinity; Set Priority; Kill Process (DEL); Kill Process Tree (SHIFT+DEL); Restart; Suspend/Resume; Create Dump (Minidump/Full); Debug; Check VirusTotal; Properties; Search Online.</li><li><b class=\"lead\">Find:</b> Find Handle or DLL (CTRL+F) — localiza qual processo tem um arquivo, pasta, chave ou DLL aberto.</li><li><b class=\"lead\">Handle:</b> Close Handle (fecha à força um handle — perigoso).</li><li><b class=\"lead\">Users:</b> em terminal/RDS, lista sessões; Disconnect/Logoff/mensagem/conectar.</li><li><b class=\"lead\">Options:</b> Replace Task Manager; Configure Symbols; Configure Colors; VirusTotal (Check / Submit Unknown); Confirm Kill; Font; Tray Icons.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>JANELA PROPERTIES (DUPLO CLIQUE) — ABAS</h4><ul class=\"bul\"><li>Image (caminho, versão, empresa, início, usuário, integridade, DEP/ASLR/CFG, Verify).</li><li>Performance / Performance Graph / GPU Graph / Disk and Network.</li><li>Threads (lista, %CPU, start address, botão Stack).</li><li>TCP/IP (conexões do processo), Security (token/grupos/privilégios), Environment, Job, Strings (imagem em disco vs. memória — útil p/ packers).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>BOTÕES (TOOLBAR)</h4><ul class=\"bul\"><li>Save, Refresh, System Information, Show Process Tree, Show Lower Pane, DLLs/Handles view, Properties, Kill Process, Find (binóculos).</li><li><b class=\"lead\">Find Window's Process (alvo/mira):</b> ARRASTE esse ícone sobre uma janela na tela para selecionar o processo dono dela (ótimo para identificar &quot;quem é essa janela travada&quot;).</li><li>Mini-gráficos: CPU History, Commit History, I/O, GPU — clicáveis para abrir o System Information.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COLUNAS (Select Columns...)</h4><ul class=\"bul\"><li>Process, PID/PPID, CPU (Interrupts e DPCs aparecem como pseudo-processos para tempo de kernel).</li><li>Private Bytes (bom indicador de vazamento), Working Set (RAM em uso).</li><li>Description / Company Name, Verified Signer, Image Type, Integrity Level, Virtualized, Start Time, Command Line, User Name, Session.</li><li>Handles / Threads (crescimento contínuo de handles = possível handle leak).</li><li>GPU / GPU Memory, I/O Reads/Writes/Other (Bytes e Delta), Context Switches/Cycles.</li><li>DEP / ASLR / CFG, Window Title / Window Status, Autostart Location, VirusTotal (ex.: 0/72).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FILTROS</h4><p>O Process Explorer não tem um motor de filtros como o <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, mas: &quot;Show Processes From All Users&quot; filtra por escopo; ordenar por coluna funciona como triagem (ex.: ordenar por CPU desc.); &quot;Find Handle or DLL&quot; filtra processos pelo recurso aberto; e o código de cores funciona como filtro visual.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO BÁSICO</h4><ol class=\"steps\"><li>Executar procexp64.exe como administrador (UAC &gt; Sim).</li><li>Aceitar o EULA (na primeira vez).</li><li>Observar a árvore de processos no painel superior.</li><li>Clicar na coluna &quot;CPU&quot; para ordenar por uso de CPU.</li><li>Identificar o processo no topo.</li><li>Passar o mouse sobre ele para ver caminho e linha de comando.</li><li>Duplo clique para abrir Properties e investigar.</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO INTERMEDIÁRIO</h4><ol class=\"steps\"><li>Abrir elevado.</li><li>View &gt; Lower Pane View &gt; Handles (CTRL+L para mostrar o painel).</li><li>Selecionar um processo suspeito e ler os handles (arquivos, chaves, mutexes) que mantém abertos.</li><li>Options &gt; Verify Image Signatures (verificar assinaturas em massa).</li><li>Habilitar a coluna VirusTotal e checar detecções.</li><li>Usar Find &gt; Find Handle or DLL para descobrir quem trava um arquivo.</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO AVANÇADO</h4><ol class=\"steps\"><li>Configurar symbols (Options &gt; Configure Symbols).</li><li>Selecionar um processo &quot;Not Responding&quot;.</li><li>Properties &gt; aba Threads.</li><li>Selecionar a thread de maior CPU e clicar &quot;Stack&quot;.</li><li>Ler a stack para identificar em qual função/DLL o processo está preso.</li><li>Se necessário, Process &gt; Create Dump &gt; Full Dump para WinDbg.</li><li>Correlacionar com <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> (mesma janela de tempo) e <a class=\"xref\" data-code=\"1.08\">Sysmon</a>.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS (SUPORTE / CORPORATIVO / FORENSE / TROUBLESHOOTING)</h4><ul class=\"bul\"><li><b class=\"lead\">Suporte:</b> &quot;PC lento&quot; (ordenar por CPU/Private Bytes); &quot;não consigo deletar este arquivo&quot; (Find Handle or DLL); janela congelada (arrastar o ícone-mira sobre ela).</li><li><b class=\"lead\">Corporativo:</b> padronizar como substituto do Task Manager; auditar processos sem assinatura; investigar svchost.exe com alto consumo identificando o serviço hospedado.</li><li><b class=\"lead\">Forense:</b> capturar linha de comando e processo-pai (cadeia de execução); suspender o malicioso, gerar Full Dump, coletar Strings (disco vs. memória — denuncia packers); checar VirusTotal por hash sem submeter.</li><li><b class=\"lead\">Troubleshooting:</b> handle leak (ordenar por Handles); memory leak (Private Bytes subindo); GPU hog (colunas GPU); processo órfão (árvore com pai morto).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERPRETAÇÃO — CÓDIGO DE CORES PADRÃO</h4><ul class=\"bul\"><li><b class=\"lead\">Azul claro:</b> processos do próprio usuário.</li><li><b class=\"lead\">Rosa/Magenta:</b> serviços (processos que hospedam serviços).</li><li><b class=\"lead\">Roxo (packed):</b> imagens comprimidas — SINAL DE ATENÇÃO (malware usa packers; instaladores legítimos também).</li><li><b class=\"lead\">Verde / Vermelho:</b> processo recém-iniciado / recém-encerrado (destaque temporário).</li><li><b class=\"lead\">Cinza claro:</b> processos suspensos. <b class=\"lead\">Amarelo escuro:</b> .NET/CLR. <b class=\"lead\">Marrom/ocre:</b> Jobs.</li><li>Cores configuráveis em Options &gt; Configure Colors.</li></ul><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>RESULTADOS ANORMAIS</h4><ul class=\"bul\"><li>svchost.exe cujo pai NÃO é services.exe.</li><li>Processos do sistema rodando de pasta errada (ex.: lsass.exe em %TEMP%).</li><li>Processo sem assinatura, roxo (packed), com nome imitando o do sistema (ex.: &quot;scvhost.exe&quot;).</li><li>Crescimento contínuo de handles/Private Bytes; alto VirusTotal hit count.</li></ul><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS COMUNS</h4><ul class=\"bul\"><li>É um snapshot ao vivo: não registra histórico de eventos (use Procmon/Sysmon).</li><li>Mesmo elevado, há limites com processos protegidos (PPL/PsProtected); stacks de kernel completas exigem LiveKd/WinDbg.</li><li>Matar o processo errado por confundir nomes semelhantes.</li><li>Confundir &quot;roxo (packed)&quot; com &quot;certamente malware&quot; (instaladores também são).</li><li>Interpretar 100% de CPU em &quot;Interrupts/DPCs&quot; como app, quando é driver.</li></ul><h4 class=\"fld fld-prev\"><span class=\"fdot\"></span>BOAS PRÁTICAS / COMO EVITAR ERROS</h4><ul class=\"bul\"><li>Executar elevado e com symbols configurados; habilitar Verify Image Signatures e VirusTotal em triagem.</li><li>Usar Update Speed &quot;Slow&quot; em servidores; &quot;Pause&quot; para ler com calma.</li><li>Suspender (não matar) processos suspeitos quando for coletar evidência.</li><li>Confirmar PID, caminho completo e assinatura antes de matar; usar &quot;Check VirusTotal&quot; (hash) em vez de &quot;Submit&quot; quando houver sigilo.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Executado como administrador</span><span class=\"vtag\">Symbols configurados (se for ler stacks)</span><span class=\"vtag\">Ordenação por CPU/RAM/Handles aplicada conforme o sintoma</span><span class=\"vtag\">Assinatura e VirusTotal verificados nos suspeitos</span><span class=\"vtag\">Linha de comando e processo-pai anotados</span><span class=\"vtag\">Evidência preservada (suspend + dump) antes de encerrar, se forense</span><span class=\"vtag\">Persistência checada no <a class=\"xref\" data-code=\"1.04\">Autoruns</a> se for malware</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.1\">2.1</a>, <a class=\"xref\" data-code=\"2.2\">2.2</a>, <a class=\"xref\" data-code=\"2.3\">2.3</a>, <a class=\"xref\" data-code=\"2.4\">2.4</a>, <a class=\"xref\" data-code=\"2.5\">2.5</a>, <a class=\"xref\" data-code=\"2.6\">2.6</a>, <a class=\"xref\" data-code=\"2.8\">2.8</a>, <a class=\"xref\" data-code=\"2.9\">2.9</a>, <a class=\"xref\" data-code=\"2.10\">2.10</a>, <a class=\"xref\" data-code=\"2.11\">2.11</a>, <a class=\"xref\" data-code=\"2.12\">2.12</a>, <a class=\"xref\" data-code=\"2.13\">2.13</a>, <a class=\"xref\" data-code=\"2.14\">2.14</a>, <a class=\"xref\" data-code=\"2.15\">2.15</a>, <a class=\"xref\" data-code=\"2.19\">2.19</a>, <a class=\"xref\" data-code=\"2.23\">2.23</a>, <a class=\"xref\" data-code=\"2.25\">2.25</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.1\">4.1</a>, <a class=\"xref\" data-code=\"4.5\">4.5</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.2\">5.2</a>, <a class=\"xref\" data-code=\"5.3\">5.3</a>.</p>"}, {"code": "1.02", "title": "PROCESS MONITOR (Procmon.exe / Procmon64.exe)", "disp": "Process Monitor (procmon)", "grav": "", "badges": [["cat", "Arquivos/Registro"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI · Procmon64.exe · Cliente Win10/11, Server 2016+</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Monitor de atividade em TEMPO REAL e com HISTÓRICO de sistema de arquivos, Registro, processos/threads, rede e (com profiling) atividade de processos. Combina e supera os antigos Filemon e Regmon. Cada evento traz processo, PID, operação, caminho, resultado (ex.: SUCCESS, NAME NOT FOUND, ACCESS DENIED), detalhes e a STACK que originou a chamada. É a ferramenta-rei para descobrir &quot;o que o programa estava tentando fazer quando falhou&quot;.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR</h4><ul class=\"bul\"><li>&quot;Funciona como admin mas falha como usuário&quot; (caça a ACCESS DENIED / NAME NOT FOUND).</li><li>Descobrir qual chave de Registro/arquivo/DLL um programa procura e não acha.</li><li>Diagnosticar erros genéricos de instalação/abertura de software.</li><li>Ver o que acontece no boot/logon (ver <a class=\"xref\" data-code=\"1.03\">Boot Logging</a>).</li><li>Investigar I/O excessivo em disco por processo.</li><li>Forense: rastrear a cadeia de criação de arquivos/chaves de um malware.</li></ul><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>QUANDO NÃO UTILIZAR</h4><ul class=\"bul\"><li>Para snapshot do estado atual de processos: use <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>.</li><li>Para coleta persistente entre reboots e centralizada (SIEM): use <a class=\"xref\" data-code=\"1.08\">Sysmon</a>.</li><li>Em captura prolongada sem filtros em servidor de produção: o volume de eventos pode consumir muita RAM/disco e impactar o sistema.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PERMISSÕES</h4><ul class=\"bul\"><li>Procmon64.exe extraído ou via <a class=\"xref\" data-code=\"0.3\">Live</a>.</li><li>Requer privilégios de administrador (carrega um driver de filtro para capturar eventos de kernel); o UAC será solicitado.</li><li>Para stacks com nomes de função: symbols (ver <a class=\"xref\" data-code=\"0.5\">0.5</a>).</li><li>Espaço em disco/RAM para o backing file se a captura for longa.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE — MENUS</h4><ul class=\"bul\"><li><b class=\"lead\">File:</b> Capture Events (CTRL+E); Open/Save (.PML nativo, ou CSV/XML); Backing Files (RAM ou disco); Import/Export Configuration.</li><li><b class=\"lead\">Edit:</b> Copy, Find (CTRL+F), Bookmark, Clear Display (CTRL+X), Select Columns.</li><li><b class=\"lead\">Event:</b> Properties (abas Event/Process/Stack); Stack; Jump To (abre Regedit/Explorer no alvo); Exclude/Include/Highlight a partir do evento.</li><li><b class=\"lead\">Filter:</b> Filter (CTRL+L); Reset/Load/Save Filter; Drop Filtered Events; Enable Advanced Output; Highlight.</li><li><b class=\"lead\">Tools:</b> Process Tree (CTRL+T); Process Activity Summary; File/Registry/Network/Stack/Cross Reference Summary; Count Occurrences.</li><li><b class=\"lead\">Options:</b> Always On Top, Font, Configure Symbols, History Depth, Profiling Events, Hex/decimal, Highlight colors.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>BOTÕES (TOOLBAR)</h4><ul class=\"bul\"><li>Open/Save, Capture (liga/desliga), Autoscroll, Clear (borracha), Filter (funil), Highlight, Find, Jump To, Process Tree.</li><li><b class=\"lead\">5 botões de CLASSE de evento:</b> Registry / File System / Network / Process and Thread / Profiling. DICA: desligar classes não usadas reduz drasticamente o ruído.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COLUNAS</h4><ul class=\"bul\"><li>Time of Day / Relative Time; Process Name / PID / TID.</li><li>Operation (CreateFile, RegOpenKey, ReadFile, TCP Connect...); Path (arquivo, chave, endereço de rede).</li><li>Result (SUCCESS, NAME NOT FOUND, PATH NOT FOUND, ACCESS DENIED, BUFFER OVERFLOW, REPARSE, SHARING VIOLATION...).</li><li>Detail (desired access, disposition, bytes...). Opcionais: Sequence, Category, Company, Description, Command Line, User, Session, Integrity, Duration, Authentication ID.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FILTROS (Filter &gt; Filter...)</h4><p>Cada regra tem COLUNA | RELAÇÃO | VALOR | AÇÃO (Include/Exclude). Relações: is / is not / less than / more than / begins with / ends with / contains / excludes.</p><ul class=\"bul\"><li>Process Name is &lt;app.exe&gt; → Include (foca num app).</li><li>Result is NAME NOT FOUND → Include (acha arquivos/chaves ausentes).</li><li>Result is ACCESS DENIED → Include (acha problemas de permissão).</li><li>Operation is RegOpenKey → Include (só registro). Path contains &lt;pasta&gt; → Include.</li><li><b class=\"lead\">Drop Filtered Events:</b> eventos excluídos são descartados (não só ocultados) — reduz uso de memória em capturas longas.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>OPÇÕES AVANÇADAS</h4><ul class=\"bul\"><li>Boot Logging (ver <a class=\"xref\" data-code=\"1.03\">1.03</a>): captura desde o início do boot.</li><li>Backing Files em disco evita estourar a RAM.</li><li>Enable Advanced Output revela operações de baixo nível ocultas por padrão.</li><li>Stack com symbols identifica a função/DLL que originou a operação. Tools &gt; *Summary agregam milhões de eventos em visões acionáveis.</li></ul><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO BÁSICO</h4><ol class=\"steps\"><li>Executar Procmon64.exe e confirmar UAC.</li><li>Aceitar o EULA (primeira vez); a captura já inicia.</li><li>Reproduzir o problema (ex.: abrir o app que falha).</li><li>Parar a captura (CTRL+E) para &quot;congelar&quot; os eventos.</li><li>Aplicar um filtro (CTRL+L): Process Name is &lt;app.exe&gt; Include.</li><li>Procurar Results como NAME NOT FOUND ou ACCESS DENIED.</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO INTERMEDIÁRIO</h4><ol class=\"steps\"><li>Antes de reproduzir, desligar classes não relevantes (ex.: deixar só File System e Registry).</li><li>CTRL+X para limpar a tela imediatamente antes de reproduzir.</li><li>Reproduzir o problema; parar a captura.</li><li>Filtro: Result is &quot;ACCESS DENIED&quot; Include.</li><li>Botão direito no evento &gt; Jump To (abre Regedit/Explorer no alvo).</li><li>Corrigir permissão/criar a chave/arquivo ausente e revalidar.</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO AVANÇADO</h4><ol class=\"steps\"><li>Configurar symbols; capturar o cenário e parar.</li><li>Em um evento-chave, Event &gt; Stack para ver a origem (módulo/função).</li><li>Tools &gt; Process Activity Summary para achar o processo de maior I/O.</li><li>Tools &gt; File Summary para ranquear arquivos por bytes/contagem.</li><li>Salvar .PML para anexar ao chamado/forense.</li><li>Correlacionar tempo com <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> e <a class=\"xref\" data-code=\"1.08\">Sysmon</a>.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS (SUPORTE / CORPORATIVO / FORENSE / TROUBLESHOOTING)</h4><ul class=\"bul\"><li><b class=\"lead\">Suporte:</b> &quot;aplicativo só abre como admin&quot; (filtrar ACCESS DENIED → conceder permissão); &quot;arquivo de configuração não encontrado&quot; (filtrar NAME NOT FOUND → ver caminho esperado).</li><li><b class=\"lead\">Corporativo:</b> empacotamento de aplicativos (descobrir chaves/arquivos criados); diagnóstico de GPO/perfil (onde o logon trava lendo Registro/arquivos).</li><li><b class=\"lead\">Forense:</b> rastrear a cadeia de drop de um malware (arquivos criados, chaves de persistência, DLLs); boot logging para rootkits/drivers no início.</li><li><b class=\"lead\">Troubleshooting:</b> I/O alto (Tools &gt; File Summary); loop de polling em registro (RegQueryValue + Count Occurrences); instalador falhando (filtrar msiexec/setup).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERPRETAÇÃO (RESULT CODES)</h4><p>Ver a tabela completa em <a class=\"xref\" data-code=\"3.1\">Códigos do Process Monitor</a>. Resumo: SUCCESS (ok); NAME/PATH NOT FOUND (alvo inexistente, frequentemente normal); ACCESS DENIED (permissão — causa clássica de &quot;só como admin&quot;); SHARING VIOLATION (arquivo em uso); BUFFER OVERFLOW/TOO SMALL (normal, API em duas etapas); REPARSE (link/junction); FAST IO DISALLOWED (normal).</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADOS ESPERADOS x ANORMAIS</h4><ul class=\"bul\"><li><b class=\"lead\">Esperados:</b> muitos NAME NOT FOUND e BUFFER OVERFLOW benignos; apps lendo seus diretórios e chaves HKCU/HKLM esperadas.</li><li><b class=\"lead\">Anormais:</b> ACCESS DENIED repetido logo antes da falha visível; gravação em chaves de persistência por processos inesperados; criação de executáveis em %TEMP%/AppData por processos de documento (Office &quot;spawneando&quot; .exe = macro maliciosa).</li></ul><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Permissões NTFS/Registro incorretas; arquivo/chave ausente após migração; software mal empacotado; malware estabelecendo persistência.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>MÉTODOS DE CORREÇÃO</h4><ul class=\"bul\"><li>Ajustar ACLs (use <a class=\"xref\" data-code=\"1.12\">AccessChk</a>/icacls) no objeto que deu ACCESS DENIED.</li><li>Recriar o arquivo/chave que dá NAME NOT FOUND.</li><li>Reempacotar/reinstalar o software; remover persistência maliciosa (<a class=\"xref\" data-code=\"1.04\">Autoruns</a>).</li></ul><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS COMUNS</h4><ul class=\"bul\"><li>Volume de eventos enorme: sem filtros, difícil analisar e pesado. Não captura conteúdo de dados de arquivo (só metadados/operações).</li><li>Interpretar todo NAME NOT FOUND como problema (a maioria é normal); capturar sem filtro e se afogar; esquecer de desligar boot logging.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>BOAS PRÁTICAS</h4><ul class=\"bul\"><li>Limpar a tela e desligar classes irrelevantes antes de reproduzir.</li><li>Usar &quot;Drop Filtered Events&quot; e backing file em disco para capturas longas.</li><li>Salvar a configuração de filtros úteis; salvar como .PML (preserva tudo) para reanálise; CSV só para terceiros.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Executado elevado</span><span class=\"vtag\">Symbols configurados (se for ler stacks)</span><span class=\"vtag\">Classes irrelevantes desligadas</span><span class=\"vtag\">Tela limpa antes de reproduzir</span><span class=\"vtag\">Filtro por Process Name e por Result aplicados</span><span class=\"vtag\">ACCESS DENIED / NAME NOT FOUND examinados no ponto da falha</span><span class=\"vtag\">Jump To usado para validar o alvo</span><span class=\"vtag\">Captura salva em .PML</span><span class=\"vtag\">Boot logging desativado (se foi usado)</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.1\">2.1</a>, <a class=\"xref\" data-code=\"2.2\">2.2</a>, <a class=\"xref\" data-code=\"2.4\">2.4</a>, <a class=\"xref\" data-code=\"2.6\">2.6</a>, <a class=\"xref\" data-code=\"2.9\">2.9</a>, <a class=\"xref\" data-code=\"2.10\">2.10</a>, <a class=\"xref\" data-code=\"2.14\">2.14</a>, <a class=\"xref\" data-code=\"2.17\">2.17</a>, <a class=\"xref\" data-code=\"2.20\">2.20</a>, <a class=\"xref\" data-code=\"2.22\">2.22</a>, <a class=\"xref\" data-code=\"2.23\">2.23</a>, <a class=\"xref\" data-code=\"2.24\">2.24</a>, <a class=\"xref\" data-code=\"2.25\">2.25</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.1\">4.1</a>, <a class=\"xref\" data-code=\"4.6\">4.6</a>, <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.2\">5.2</a>, <a class=\"xref\" data-code=\"5.3\">5.3</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.13\">3.13</a>, <a class=\"xref\" data-code=\"3.14\">3.14</a>.</p>"}, {"code": "1.03", "title": "PROCESS MONITOR — BOOT LOGGING", "disp": "Process Monitor — Boot Logging", "grav": "", "badges": [["cat", "Boot"], ["flag", "ADMIN"], ["flag", "REINICIA"]], "body": "<p class=\"metabits\">Tipo: recurso do Process Monitor · Options &gt; Enable Boot Logging</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Recurso do <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> que carrega um driver no início do boot para registrar a atividade de arquivos/Registro/processos/rede DESDE as fases iniciais da inicialização, antes mesmo do logon. Indispensável para boot lento, drivers/serviços que falham cedo e rootkits que atuam na inicialização.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: inicialização lenta (achar o que demora antes do desktop); serviços/drivers que falham/travam no boot; persistência/atividade maliciosa antes do logon.</li><li>NÃO USAR: problemas que ocorrem só após logon (captura normal basta); em produção sensível sem janela de manutenção (o próximo boot fica mais lento).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / INTERFACE</h4><p>Administrador; espaço em disco para o log de boot. Habilitado via Options &gt; Enable Boot Logging. O diálogo permite &quot;Generate thread profiling events&quot; e o intervalo. O log é gravado em %WINDIR%\\\\Procmon.pmb (convertido para .PML ao abrir o Procmon no próximo boot). Menus/colunas/filtros: idênticos ao Process Monitor.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>Abrir Procmon elevado.</li><li>Options &gt; Enable Boot Logging.</li><li>(Opcional) marcar profiling de threads e definir intervalo. OK.</li><li>Reiniciar o computador; o driver registra toda a sequência de boot.</li><li>Após o logon, abrir o Procmon novamente.</li><li>Ele detecta o log de boot e pergunta se deseja salvá-lo como .PML.</li><li>Salvar e analisar (filtrar por Duration/Process, Tools &gt; Summary).</li><li>IMPORTANTE: o boot logging fica habilitado para UM próximo boot; confirme que foi desabilitado para não impactar boots futuros.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><ul class=\"bul\"><li><b class=\"lead\">Suporte:</b> achar serviço de terceiro que atrasa o logon.</li><li><b class=\"lead\">Corporativo:</b> validar impacto de agentes (AV/EDR/backup) no tempo de boot.</li><li><b class=\"lead\">Forense:</b> capturar drivers/serviços maliciosos carregados cedo.</li><li><b class=\"lead\">Troubleshooting:</b> ranquear por tempo as operações mais lentas do boot.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>INTERPRETAÇÃO / CAUSAS / CORREÇÃO</h4><p>Operações com Duration alta = gargalos; Result com erros = falha de serviço/driver. Causas: driver/serviço mal comportado, dependência ausente, disco lento, malware. Correção: desabilitar/atualizar o item culpado (<a class=\"xref\" data-code=\"1.04\">Autoruns</a>, services.msc), reparar dependências, substituir disco.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS</h4><p>Não captura as fases mais primitivas do firmware/bootloader; o driver só registra a partir de seu carregamento, e aumenta o tempo do boot logado. Erro comum: esquecer ligado; analisar sem ordenar por Duration.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Habilitado</span><span class=\"vtag\">Reboot realizado</span><span class=\"vtag\">Log salvo (.PML)</span><span class=\"vtag\">Analisado por Duration</span><span class=\"vtag\">Boot logging desabilitado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.8\">2.8</a>.</p>"}, {"code": "1.04", "title": "AUTORUNS / AUTORUNSC (Autoruns.exe / autorunsc.exe)", "disp": "Autoruns / Autorunsc", "grav": "", "badges": [["cat", "Persistência"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI + CLI (autorunsc) · Cliente Win10/11, Server 2016+</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Exibe TUDO que é configurado para iniciar automaticamente no Windows: chaves Run/RunOnce, pasta de Inicializar, serviços, drivers, tarefas agendadas, extensões de Explorer/IE/Edge, codecs, BHOs, providers de rede (LSA, WinLogon, Winsock), gadgets, WMI e muito mais. É a ferramenta nº 1 para localizar persistência de malware e auditar o que carrega no início. Autorunsc é a versão de linha de comando (scripts/coleta em massa).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: caçar persistência de malware (Run keys, serviços, tarefas, WMI); limpar inicialização lenta; auditar mudanças de autostart após incidente.</li><li>NÃO USAR: para matar/inspecionar processos em execução use <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>; Autoruns mostra o que VAI rodar, não o histórico (use <a class=\"xref\" data-code=\"1.08\">Sysmon</a>/<a class=\"xref\" data-code=\"1.02\">Procmon</a>).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PERMISSÕES</h4><ul class=\"bul\"><li>Administrador (para ver entradas de todos os usuários e do sistema).</li><li>Internet para checagem VirusTotal (opcional).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE — ABAS E MENUS</h4><ul class=\"bul\"><li><b class=\"lead\">Abas por categoria:</b> Everything, Logon, Explorer, Internet Explorer, Scheduled Tasks, Services, Drivers, Codecs, Boot Execute, Image Hijacks, AppInit, KnownDLLs, Winlogon, Winsock Providers, Print Monitors, LSA Providers, Network Providers, WMI, Office, Sidebar Gadgets.</li><li><b class=\"lead\">File:</b> Run as Administrator; Save (.arn); Compare (compara com baseline .arn — ótimo para achar o que mudou); Open.</li><li><b class=\"lead\">Entry:</b> Delete; Jump to Entry; Jump to Image; Verify Image; Check VirusTotal; Process Properties; Search Online; Copy.</li><li><b class=\"lead\">Options:</b> Hide Microsoft Entries; Hide Windows Entries; Hide VirusTotal Clean Entries; Verify Code Signatures; Check VirusTotal.com; Scan Options; Font.</li><li><b class=\"lead\">User:</b> escolher de qual perfil de usuário listar as entradas.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COLUNAS</h4><ul class=\"bul\"><li>Autorun Entry (nome/identificador); Description; Publisher (Verified / Not Verified / sem assinatura); Image Path; Timestamp; VirusTotal (contagem de detecções).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FILTROS / OPÇÕES AVANÇADAS</h4><ul class=\"bul\"><li>Por aba (categoria); Hide Microsoft/Windows Entries (foca em terceiros); Hide VirusTotal Clean Entries; caixa de busca por texto.</li><li><b class=\"lead\">Compare (baseline):</b> salve um .arn de máquina limpa e compare depois.</li><li><b class=\"lead\">Autorunsc (CLI):</b> coleta em massa/SIEM:</li></ul><pre class=\"mono\">autorunsc -accepteula -a * -h -s -vt -c   (CSV com hash, assinatura e VirusTotal)</pre><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO BÁSICO</h4><ol class=\"steps\"><li>Executar como administrador.</li><li>Options &gt; Scan Options… &gt; marcar &quot;Verify code signatures&quot; e clicar Rescan.</li><li>Options &gt; Hide Microsoft Entries (marcar) — reduz ruído.</li><li>Examinar entradas restantes (terceiros).</li><li>Desmarcar a caixa de um item para DESABILITAR (sem deletar).</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO INTERMEDIÁRIO</h4><ol class=\"steps\"><li>Options &gt; Scan Options… &gt; marcar &quot;Check VirusTotal.com&quot;; aceitar os termos do VT e clicar Rescan.</li><li>Aguardar a coluna VirusTotal preencher.</li><li>Options &gt; Hide VirusTotal Clean Entries.</li><li>Investigar entradas com detecção (botão direito &gt; Jump to Image).</li><li>Desabilitar/Deletar a entrada maliciosa e remover o arquivo.</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO AVANÇADO (BASELINE)</h4><ol class=\"steps\"><li>Em máquina-padrão limpa: File &gt; Save baseline.arn.</li><li>Na máquina suspeita: File &gt; Compare &gt; baseline.arn.</li><li>Diferenças em destaque = entradas novas/alteradas.</li><li>Validar assinatura e VirusTotal das diferenças.</li><li>Em fleet: autorunsc -nobanner -accepteula -a * -h -vt -c &gt; host.csv e centralizar no SIEM.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><ul class=\"bul\"><li><b class=\"lead\">Suporte:</b> boot lento por excesso de programas; pop-ups/adware reaparecendo (Logon/Scheduled Tasks/WMI).</li><li><b class=\"lead\">Corporativo:</b> auditoria de conformidade do que inicia; coleta em massa via autorunsc.</li><li><b class=\"lead\">Forense:</b> mapear TODOS os pontos de persistência (Run, Services, Tasks, WMI, Image Hijacks/IFEO, AppInit_DLLs, Winlogon); comparar com baseline.</li><li><b class=\"lead\">Troubleshooting:</b> aplicação &quot;fantasma&quot; iniciando; driver problemático na aba Drivers.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>INTERPRETAÇÃO</h4><ul class=\"bul\"><li><b class=\"lead\">Linhas AMARELAS:</b> a entrada aponta para um arquivo que NÃO EXISTE (órfã) — resquício de desinstalação ou de malware removido pela metade.</li><li><b class=\"lead\">Linhas ROSA/VERMELHO</b> (sem publisher verificado): atenção.</li><li>&quot;(Not Verified)&quot; + caminho em AppData/Temp + VirusTotal&gt;0 = forte suspeita.</li><li>Anormais: entradas sem assinatura em IFEO/Image Hijacks; AppInit_DLLs populado; tarefas executando scripts de %TEMP%; WMI event consumers.</li></ul><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>CORREÇÃO</h4><p>Desabilitar (desmarcar) primeiro; confirmar; depois deletar a entrada e o arquivo. Reverter se algo legítimo quebrar.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS</h4><p>Mostra o que VAI iniciar, não o que já rodou; técnicas de persistência muito novas podem não ter categoria dedicada. Erro comum: deletar entrada legítima; confundir órfã (amarela) com infecção ativa.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Elevado; Verify Signatures e VirusTotal ligados</span><span class=\"vtag\">Microsoft/Windows ocultos</span><span class=\"vtag\">Suspeitos investigados (Jump to Image)</span><span class=\"vtag\">Desabilitado antes de deletar</span><span class=\"vtag\">Arquivo removido</span><span class=\"vtag\">Baseline/Compare quando aplicável</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.1\">2.1</a>, <a class=\"xref\" data-code=\"2.5\">2.5</a>, <a class=\"xref\" data-code=\"2.8\">2.8</a>, <a class=\"xref\" data-code=\"2.9\">2.9</a>, <a class=\"xref\" data-code=\"2.10\">2.10</a>, <a class=\"xref\" data-code=\"2.11\">2.11</a>, <a class=\"xref\" data-code=\"2.12\">2.12</a>, <a class=\"xref\" data-code=\"2.25\">2.25</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.2\">4.2</a>, <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.1\">5.1</a>, <a class=\"xref\" data-code=\"5.2\">5.2</a>, <a class=\"xref\" data-code=\"5.3\">5.3</a>.</p>"}, {"code": "1.05", "title": "TCPVIEW / TCPVCON (Tcpview.exe / tcpvcon.exe)", "disp": "TCPView / Tcpvcon", "grav": "", "badges": [["cat", "Rede"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI + CLI (tcpvcon) · Cliente Win10/11, Server 2016+</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Lista, em tempo real, todas as conexões TCP e endpoints UDP, ligando cada uma ao processo dono (PID, nome), com endereços/portas locais e remotos, estado da conexão e taxa de envio/recebimento. Versões recentes incluem resolução de nomes, filtros e verificação no VirusTotal. Tcpvcon é a versão CLI.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: descobrir qual processo abriu uma porta/conexão suspeita; investigar malware &quot;chamando para casa&quot; (C2/beacon); validar quem escuta uma porta (conflito).</li><li>NÃO USAR: para capturar o conteúdo dos pacotes use um sniffer (Wireshark/pktmon); para histórico persistente use <a class=\"xref\" data-code=\"1.08\">Sysmon</a> (Event ID 3).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PERMISSÕES</h4><p>Administrador para ver todos os processos e fechar conexões. Cliente Win10/11, Server 2016+.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE — COLUNAS, CORES, MENUS</h4><ul class=\"bul\"><li>Process (ícone/nome), PID, Protocol (TCP/TCPv6/UDP/UDPv6), State (LISTENING, ESTABLISHED, TIME_WAIT, CLOSE_WAIT, SYN_SENT...), Local Address/Port, Remote Address/Port, Sent/Recv Packets e Bytes.</li><li><b class=\"lead\">Cores:</b> verde = nova conexão; vermelho = encerrada; amarelo = mudança.</li><li><b class=\"lead\">Opções/menu:</b> Options &gt; Resolve Addresses (DNS), Show Unconnected Endpoints, intervalo de atualização; botão direito: End Process, Close Connection, Whois (consulta embutida; versão de linha de comando: whois.exe — ver <a class=\"xref\" data-code=\"1.32\">1.32</a>), Process Properties, Copy.</li><li>Versões novas: caixa de filtro por processo/endereço/porta e coluna VirusTotal.</li></ul><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>Executar elevado; aceitar EULA; observar conexões.</li><li>Options &gt; Resolve Addresses para ver hostnames remotos.</li><li>Ordenar por Remote Address; procurar destinos estranhos.</li><li>Botão direito &gt; Process Properties / Whois no IP remoto.</li><li>Se malicioso: End Process e tratar persistência no <a class=\"xref\" data-code=\"1.04\">Autoruns</a>.</li><li>(Avançado) Tcpvcon -a -n para snapshot em script; integrar à coleta.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><ul class=\"bul\"><li><b class=\"lead\">Suporte:</b> &quot;porta 80 em uso&quot; → achar o processo que escuta e resolver conflito.</li><li><b class=\"lead\">Corporativo:</b> validar agentes que abrem conexões externas.</li><li><b class=\"lead\">Forense:</b> identificar beacons C2 (conexões periódicas a IPs externos).</li><li><b class=\"lead\">Troubleshooting:</b> muitos CLOSE_WAIT = app não fecha sockets (bug/leak).</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>INTERPRETAÇÃO / CAUSAS / CORREÇÃO</h4><p>Ver estados completos em <a class=\"xref\" data-code=\"3.2\">Estados TCP</a>. LISTENING = serviço aguardando (normal em servidores). ESTABLISHED para IP externo desconhecido por processo não confiável = suspeito. Muitos TIME_WAIT/CLOSE_WAIT = esgotamento de portas / leak de socket. Causas: malware, app com leak de conexão, porta conflitante. Correção: encerrar/atualizar app, remover malware, reconfigurar porta.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS</h4><p>Não mostra payload; resolução DNS pode atrasar/poluir (e pode alertar o atacante via DNS reverso). Erro comum: matar processo de sistema por porta legítima; confundir TIME_WAIT (normal) com problema.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>BOAS PRÁTICAS</h4><p>Resolver endereços com cautela; correlacionar com <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> (aba TCP/IP) e <a class=\"xref\" data-code=\"1.08\">Sysmon</a> Event ID 3.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Elevado</span><span class=\"vtag\">Resolve Addresses conforme necessidade</span><span class=\"vtag\">Processo dono identificado</span><span class=\"vtag\">Whois do IP remoto</span><span class=\"vtag\">Ação (encerrar/bloquear) e persistência tratada</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.12\">2.12</a>, <a class=\"xref\" data-code=\"2.15\">2.15</a>, <a class=\"xref\" data-code=\"2.16\">2.16</a>, <a class=\"xref\" data-code=\"2.21\">2.21</a>, <a class=\"xref\" data-code=\"2.23\">2.23</a>, <a class=\"xref\" data-code=\"2.25\">2.25</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.5\">4.5</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.3\">5.3</a>, <a class=\"xref\" data-code=\"5.4\">5.4</a>.</p>"}, {"code": "1.06", "title": "HANDLE (handle.exe / handle64.exe) — LINHA DE COMANDO", "disp": "Handle", "grav": "", "badges": [["cat", "Handles"], ["flag", "ADMIN"], ["flag", "RISCO"]], "body": "<p class=\"metabits\">Tipo: CLI · handle64.exe · Cliente Win10/11, Server 2016+</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Lista handles (objetos abertos: arquivos, chaves, mutexes, seções, etc.) por processo, via linha de comando. Equivalente CLI ao painel de handles do <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>. Ideal para responder &quot;qual processo está com este arquivo aberto?&quot; em scripts e servidores sem GUI.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: arquivo/pasta &quot;em uso&quot; sem GUI; auditar handles de um processo; fechar um handle específico (perigoso).</li><li>NÃO USAR: para visão interativa rica, prefira <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PERMISSÕES</h4><p>Administrador (carrega driver); -accepteula no 1º uso. Cliente Win10/11, Server 2016+.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE (CLI) — PARÂMETROS</h4><pre class=\"mono\">handle [-a] [-c] [-l] [-p &lt;proc|PID&gt;] [-s] [-u] [nome_objeto] [-nobanner]</pre><ul class=\"bul\"><li>(sem args): lista handles de arquivo de todos os processos.</li><li>-a: todos os tipos de handle (não só arquivos). -l: lista seções.</li><li>-p &lt;proc|PID&gt;: limita a um processo. -u: mostra o usuário dono.</li><li>-s: resumo por tipo de handle (contagem) — útil p/ handle leak.</li><li>-c &lt;hex&gt; -p &lt;PID&gt; [-y]: FECHA um handle específico (PERIGOSO; pode corromper estado do app). -y confirma sem perguntar.</li><li>&lt;nome&gt;: busca quais processos têm handle cujo nome contém &lt;nome&gt;. -nobanner: suprime cabeçalho (scripts).</li></ul><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>Abrir cmd/PowerShell como administrador.</li><li>Descobrir quem usa um arquivo: handle -accepteula -nobanner &quot;relatorio.xlsx&quot;</li><li>Listar tudo de um processo: handle -a -p notepad.exe</li><li>Resumo de handles (leak): handle -s -p &lt;PID&gt;</li><li>(Avançado/PERIGOSO) fechar handle: handle -c 1A4 -p 1234 -y</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><ul class=\"bul\"><li><b class=\"lead\">Suporte:</b> liberar arquivo travado em servidor de arquivos (sem GUI).</li><li><b class=\"lead\">Corporativo:</b> auditar handles de serviço que não libera arquivos de log.</li><li><b class=\"lead\">Forense:</b> enumerar mutexes (malware usa mutex para single-instance — IOC).</li><li><b class=\"lead\">Troubleshooting:</b> handle leak (contagem subindo) → -s ao longo do tempo.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>INTERPRETAÇÃO / CAUSAS / CORREÇÃO</h4><p>Muitos handles do mesmo tipo crescendo = leak (bug do app). Arquivo preso por um serviço: parar/atualizar o serviço. Causas: app não fecha recursos; antivírus/indexador segurando arquivos. Correção: encerrar/atualizar o processo dono; como último recurso, fechar o handle (-c) ciente do risco. Tipos de handle: ver <a class=\"xref\" data-code=\"3.11\">Tipos de handle</a>.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS / BOAS PRÁTICAS</h4><p>Fechar handle à força pode desestabilizar o app/sistema. Preferir encerrar o processo dono; usar -c só em último caso e fora de produção. Confirmar processo/handle exatos antes de agir.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Elevado</span><span class=\"vtag\">-accepteula</span><span class=\"vtag\">Objeto/processo identificado</span><span class=\"vtag\">Ação segura (encerrar &gt; fechar handle)</span><span class=\"vtag\">Validado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.3\">2.3</a>, <a class=\"xref\" data-code=\"2.6\">2.6</a>, <a class=\"xref\" data-code=\"2.12\">2.12</a>, <a class=\"xref\" data-code=\"2.19\">2.19</a>, <a class=\"xref\" data-code=\"2.22\">2.22</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.3\">5.3</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.11\">3.11</a>, <a class=\"xref\" data-code=\"3.14\">3.14</a>.</p>"}, {"code": "1.07", "title": "LISTDLLS (Listdlls.exe) — LINHA DE COMANDO", "disp": "ListDLLs", "grav": "", "badges": [["cat", "DLLs"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: CLI · Listdlls.exe · Cliente Win10/11, Server 2016+</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Lista as DLLs carregadas por processos, com caminho completo, versão e (opcionalmente) assinatura. Detecta DLLs não assinadas e DLLs carregadas de caminhos suspeitos (DLL hijacking).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: caçar DLL injetada/hijack; auditar versões de DLL; achar quem carregou uma DLL específica.</li><li>NÃO USAR: visão interativa → <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> (painel DLLs).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARÂMETROS</h4><pre class=\"mono\">listdlls [-r] [-u] [-v] [-d &lt;dll&gt;] [&lt;proc|PID&gt;] [-accepteula]</pre><ul class=\"bul\"><li>-r: sinaliza DLLs relocadas (base diferente do preferido — possível injeção).</li><li>-u: mostra apenas DLLs NÃO assinadas (ótimo para triagem de malware).</li><li>-v: info de versão/assinatura. -d &lt;dll&gt;: lista processos que carregaram a DLL informada.</li></ul><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO / CENÁRIOS</h4><ol class=\"steps\"><li>listdlls -u (DLLs não assinadas em todos os processos).</li><li>listdlls -d evil.dll (quem carregou evil.dll).</li><li>listdlls -v -p PID (versão/assinatura de um processo).</li></ol><p>Cenários: forense (DLL injection/hijack); troubleshooting (conflito de versão de DLL — &quot;DLL hell&quot;). Ver <a class=\"xref\" data-code=\"4.7\">outras combinações</a> e tipos de DLL em <a class=\"xref\" data-code=\"3.13\">Tipos de DLL</a>.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>INTERPRETAÇÃO / CORREÇÃO</h4><p>DLL não assinada em AppData/Temp dentro de processo legítimo = forte suspeita de injeção/hijack. Correção: remover a DLL e a persistência. Combine com <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> e <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS</h4><p>Snapshot; não mostra carga futura. Erro comum: confundir DLL legítima de terceiro com malware.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">-u/-v aplicados</span><span class=\"vtag\">Caminho da DLL avaliado</span><span class=\"vtag\">Assinatura conferida</span><span class=\"vtag\">Ação executada</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.10\">2.10</a>, <a class=\"xref\" data-code=\"2.12\">2.12</a>, <a class=\"xref\" data-code=\"2.14\">2.14</a>, <a class=\"xref\" data-code=\"2.20\">2.20</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.3\">5.3</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.13\">3.13</a>.</p>"}, {"code": "1.08", "title": "SYSMON (System Monitor — Sysmon.exe / Sysmon64.exe)", "disp": "Sysmon (System Monitor)", "grav": "alta", "badges": [["cat", "Telemetria/Segurança"], ["flag", "ADMIN"], ["flag", "RISCO"]], "body": "<p class=\"metabits\">Tipo: serviço + driver (residente, sem GUI) · Cliente Win10/11, Server 2016+ (e Sysmon for Linux)</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Serviço + driver de filtro que, uma vez instalado, PERMANECE residente entre reboots e registra atividade detalhada do sistema no Log de Eventos do Windows (canal Microsoft-Windows-Sysmon/Operational): criação de processos com linha de comando e hashes, conexões de rede, carga de drivers/imagens, criação de arquivos/streams, alterações de Registro, acesso a processos, criação de pipes, eventos WMI, DNS e detecção/bloqueio de executáveis. É a base de telemetria para detecção de ameaças e investigação (SIEM/EDR caseiro). Roda como processo protegido; NÃO analisa nem se esconde — apenas coleta.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: monitoramento de segurança contínuo (threat hunting); IR/forense (linha do tempo); auditar criação de processos com linha de comando completa; encaminhar para SIEM (Sentinel, Splunk, Elastic) via WEF/agente.</li><li>NÃO USAR: diagnóstico pontual e interativo (use <a class=\"xref\" data-code=\"1.02\">Procmon</a>/<a class=\"xref\" data-code=\"1.01\">Process Explorer</a>); sem config XML afinada gera ruído; não espere que bloqueie ameaças sozinho (é telemetria, salvo FileBlockExecutable/Shredding).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PERMISSÕES</h4><ul class=\"bul\"><li>Sysmon64.exe e um arquivo de configuração XML (recomendado; ex.: SwiftOnSecurity ou Olaf Hartong sysmon-modular).</li><li>Coletor de logs (WEF/SIEM) para ambientes corporativos.</li><li>Administrador para instalar/configurar/desinstalar (instala serviço e driver).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE</h4><p>Sysmon NÃO tem GUI própria. A &quot;interface&quot; é: (a) linha de comando para instalar/configurar; (b) Visualizador de Eventos (eventvwr) em Applications and Services Logs &gt; Microsoft &gt; Windows &gt; Sysmon &gt; Operational; (c) arquivo de configuração XML (filtros e schema); (d) ferramentas externas de leitura (Event Viewer, PowerShell Get-WinEvent, SIEM).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COMANDOS PRINCIPAIS (CLI)</h4><pre class=\"mono\">sysmon -accepteula -i [config.xml]   instala o serviço/driver com a config\nsysmon -c [config.xml]               atualiza a configuração em execução\nsysmon -c --                         reseta para a configuração padrão\nsysmon -m                            instala o manifesto de eventos (ETW)\nsysmon -u [force]                    desinstala serviço e driver\nsysmon -s                            imprime o schema de configuração atual</pre><p>&quot;Botões&quot;: Não se aplica (sem GUI) — a ação se dá por parâmetros de CLI e por regras no XML.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CAMPOS DOS EVENTOS (principais)</h4><ul class=\"bul\"><li>UtcTime, ProcessGuid, ProcessId, Image, CommandLine, CurrentDirectory, User, LogonId, IntegrityLevel, Hashes (MD5/SHA1/SHA256/IMPHASH), ParentProcessGuid, ParentProcessId, ParentImage, ParentCommandLine, OriginalFileName, RuleName (nome da regra que casou).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FILTROS = REGRAS NO XML (EventFiltering)</h4><ul class=\"bul\"><li>Cada tipo de evento tem uma tag de filtro sob &lt;EventFiltering&gt;. Condições: is, is not, contains, excludes, begins with, ends with, less than, more than, image, etc.</li><li>onmatch=&quot;include&quot; (só registra o que casa) ou &quot;exclude&quot; (registra tudo menos o que casa). REGRAS DE EXCLUDE TÊM PRECEDÊNCIA sobre include.</li><li>RuleName nomeia a regra (facilita a investigação no SIEM). Boas configs (SwiftOnSecurity, sysmon-modular) reduzem o ruído drasticamente.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>OPÇÕES AVANÇADAS</h4><ul class=\"bul\"><li>HashAlgorithms (IMPHASH é ótimo para correlação); CheckRevocation; DnsLookup; ArchiveDirectory (para FileDelete arquivar).</li><li>FileBlockExecutable / FileBlockShredding: componente ATIVO que impede a escrita/destruição de executáveis conforme regras (mitigação, não só log).</li><li>Integração com ETW Microsoft-Threat-Intelligence em versões recentes.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>TABELA DE EVENT IDs (referência)</h4><pre class=\"mono\">ID 1   Process creation (criação de processo + linha de comando + hashes)\nID 2   A process changed a file creation time (timestomping)\nID 3   Network connection (conexão de rede TCP/UDP)\nID 4   Sysmon service state changed\nID 5   Process terminated\nID 6   Driver loaded (com assinatura/hash)\nID 7   Image loaded (DLL/imagem — alto volume; configurar com cuidado)\nID 8   CreateRemoteThread (injeção de thread em outro processo)\nID 9   RawAccessRead (leitura bruta de disco — evasão)\nID 10  ProcessAccess (acesso a outro processo, ex.: dump de LSASS)\nID 11  FileCreate (criação/sobrescrita de arquivo)\nID 12  Registry object create/delete (chave/valor)\nID 13  Registry value set\nID 14  Registry key/value rename\nID 15  FileCreateStreamHash (ADS / Zone.Identifier — mark of the web)\nID 16  Sysmon config change\nID 17  Pipe created\nID 18  Pipe connected\nID 19  WmiEventFilter activity\nID 20  WmiEventConsumer activity\nID 21  WmiEventConsumerToFilter activity\nID 22  DNS query (consulta DNS)\nID 23  FileDelete (delete arquivado, preserva cópia)\nID 24  ClipboardChange\nID 25  ProcessTampering (image hollowing/herpaderping)\nID 26  FileDeleteDetected (delete sem arquivar)\nID 27  FileBlockExecutable\nID 28  FileBlockShredding\nID 29  FileExecutableDetected\nID 255 Error (erro interno do Sysmon)</pre><p>Tabela navegável também em <a class=\"xref\" data-code=\"3.4\">Event IDs do Sysmon</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO BÁSICO (INSTALAR COM CONFIG)</h4><ol class=\"steps\"><li>Abrir cmd/PowerShell como administrador.</li><li>Obter uma config XML confiável (ex.: sysmonconfig.xml).</li><li>sysmon64 -accepteula -i sysmonconfig.xml</li><li>Abrir o Visualizador de Eventos.</li><li>Navegar até Microsoft &gt; Windows &gt; Sysmon &gt; Operational.</li><li>Observar eventos (ID 1 = criação de processos, etc.).</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO INTERMEDIÁRIO</h4><ol class=\"steps\"><li>Ajustar o XML para reduzir ruído (excluir processos confiáveis).</li><li>sysmon64 -c sysmonconfig.xml (aplica sem reinstalar).</li><li>Consultar via PowerShell: Get-WinEvent -LogName &quot;Microsoft-Windows-Sysmon/Operational&quot; -MaxEvents 50</li><li>Filtrar por Event ID 1 e analisar CommandLine/ParentImage.</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO AVANÇADO</h4><ol class=\"steps\"><li>Definir HashAlgorithms (incl. IMPHASH) e DnsLookup conforme política.</li><li>Configurar regras include/exclude por tática MITRE ATT&amp;CK.</li><li>Encaminhar via Windows Event Forwarding (WEF) ou agente ao SIEM.</li><li>Criar regras de detecção (Office spawnando cmd/powershell; acesso a lsass.exe; DNS a domínios raros).</li><li>Validar com simulações (Atomic Red Team) em laboratório.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><ul class=\"bul\"><li><b class=\"lead\">Suporte:</b> reconstruir &quot;o que rodou e quando&quot; após um incidente.</li><li><b class=\"lead\">Corporativo:</b> telemetria padronizada de endpoints alimentando o SOC/SIEM.</li><li><b class=\"lead\">Forense:</b> linha do tempo (ID 1/5), persistência (ID 12/13), movimento lateral (ID 3, pipes 17/18), credential dumping (ID 10 em lsass), injeção (ID 8/25), exfiltração/DNS (ID 22).</li><li><b class=\"lead\">Troubleshooting:</b> ID 6 (drivers problemáticos); ID 7 (conflitos de DLL).</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>INTERPRETAÇÃO / ESPERADO x ANORMAL</h4><ul class=\"bul\"><li>ID 1 com ParentImage = WINWORD.EXE e Image = powershell.exe/cmd.exe → macro maliciosa.</li><li>ID 10 com TargetImage = lsass.exe e GrantedAccess de leitura → possível dump de credenciais.</li><li>ID 22 para domínios DGA/raros/recém-registrados → C2. ID 8/25 → injeção/hollowing.</li><li><b class=\"lead\">Esperado:</b> criação de processos coerente; conexões a serviços conhecidos; drivers assinados.</li><li><b class=\"lead\">Anormal:</b> cadeias pai/filho improváveis; acesso a lsass por processo não-segurança; executáveis em %TEMP%; alterações em chaves de persistência.</li></ul><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>CAUSAS / RESPOSTA</h4><p>Causas: comprometimento, ferramenta de ataque, ou atividade administrativa legítima (precisa de baseline). Resposta: isolar host, encerrar processo (<a class=\"xref\" data-code=\"1.31.3\">PsKill</a>), remover persistência (<a class=\"xref\" data-code=\"1.04\">Autoruns</a>), coletar dump (<a class=\"xref\" data-code=\"1.09\">ProcDump</a>), bloquear IOCs.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS</h4><p>Não analisa nem alerta sozinho; não se oculta de atacantes; exige config bem feita; ID 7 é alto volume; pode ser desinstalado por admin/atacante. Erro comum: instalar sem config (ruído) ou com ID 7 amplo demais; não encaminhar/centralizar logs.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>BOAS PRÁTICAS / VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Instalado com config afinada</span><span class=\"vtag\">Canal Operational gerando eventos</span><span class=\"vtag\">Hashes/IMPHASH habilitados</span><span class=\"vtag\">Encaminhamento a SIEM</span><span class=\"vtag\">Regras MITRE</span><span class=\"vtag\">Baseline definido</span><span class=\"vtag\">Proteção contra desinstalação</span><span class=\"vtag\">Config versionada</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.2\">2.2</a>, <a class=\"xref\" data-code=\"2.5\">2.5</a>, <a class=\"xref\" data-code=\"2.12\">2.12</a>, <a class=\"xref\" data-code=\"2.13\">2.13</a>, <a class=\"xref\" data-code=\"2.25\">2.25</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.6\">4.6</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.1\">5.1</a>, <a class=\"xref\" data-code=\"5.3\">5.3</a>, <a class=\"xref\" data-code=\"5.5\">5.5</a>.</p>"}, {"code": "1.09", "title": "PROCDUMP (procdump.exe / procdump64.exe) — LINHA DE COMANDO", "disp": "ProcDump", "grav": "", "badges": [["cat", "Dumps"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: CLI · procdump64.exe · Cliente Win10/11, Server 2016+</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Gera arquivos de dump (memória) de processos sob condições definidas: pico de CPU, travamento (hang), exceção não tratada (crash), uso de memória, performance counter, ou imediatamente. Essencial para capturar o estado de um processo problemático para análise posterior no WinDbg/Visual Studio. Pode rodar como monitor de AeDebug (dump automático em crash).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: capturar dump no momento exato de spike de CPU/hang/crash; coletar evidência de processo travado sem matá-lo; diagnosticar leak (dump quando Private Bytes &gt; X); monitorar serviço que cai esporadicamente.</li><li>NÃO USAR: inspeção ao vivo simples (<a class=\"xref\" data-code=\"1.01\">Process Explorer</a> tem Create Dump); coleta contínua de telemetria (<a class=\"xref\" data-code=\"1.08\">Sysmon</a>).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PERMISSÕES</h4><p>Administrador; processos protegidos têm limites. Symbols ajudam na análise posterior (no debugger, não no ProcDump). Cliente Win10/11, Server 2016+.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARÂMETROS PRINCIPAIS (a interface é a CLI)</h4><pre class=\"mono\">procdump [opções] &lt;proc|PID&gt; [caminho_dump] [-accepteula]</pre><ul class=\"bul\"><li><b class=\"lead\">Gatilhos:</b> -c &lt;pct&gt; (CPU &ge; pct por -s seg); -cl &lt;pct&gt; (CPU &le; pct); -m &lt;MB&gt; (memória &ge; MB); -ml &lt;MB&gt;; -h (janela &quot;hung&quot;); -e (exceção não tratada; -e 1 inclui first-chance); -t (ao terminar); -p/-pl &lt;counter&gt; (performance counter).</li><li><b class=\"lead\">Quantidade/intervalo:</b> -n &lt;count&gt; (nº de dumps); -s &lt;seg&gt; (persistência da condição/intervalo).</li><li><b class=\"lead\">Tipo de dump:</b> (padrão) minidump; -ma full dump (toda a memória); -mp mini com triagem; -d &lt;callback&gt; (avançado).</li><li><b class=\"lead\">Outros:</b> -w (aguarda iniciar por nome); -x &lt;dir&gt; &lt;image&gt; [args] (lança app e monitora); -r (clone/reflect minimiza pausa); -accepteula.</li><li><b class=\"lead\">Monitor de crash global (AeDebug):</b> -i [dump_dir] instala como depurador pós-morte; -u remove.</li></ul><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO BÁSICO</h4><ol class=\"steps\"><li>Abrir cmd como administrador.</li><li>Dump imediato: procdump -accepteula -ma &lt;PID&gt; C:\\\\dumps\\\\proc.dmp</li><li>Confirmar a criação do .dmp em C:\\\\dumps.</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO INTERMEDIÁRIO</h4><ol class=\"steps\"><li>Capturar no spike de CPU (acima de 80% por 5s, 3 dumps): procdump -accepteula -c 80 -s 5 -n 3 -ma &lt;app.exe&gt; C:\\\\dumps\\\\</li><li>Reproduzir a carga; aguardar os dumps serem gerados.</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO AVANÇADO</h4><ol class=\"steps\"><li>Dump no hang de uma janela: procdump -accepteula -h -ma &lt;PID&gt; C:\\\\dumps\\\\hang.dmp</li><li>Dump no crash, por nome, aguardando iniciar: procdump -accepteula -e -w -ma MeuApp.exe C:\\\\dumps\\\\</li><li>Instalar como monitor pós-morte global: procdump -accepteula -ma -i C:\\\\dumps</li><li>Analisar o .dmp no WinDbg (!analyze -v) com symbols configurados (ver <a class=\"xref\" data-code=\"4.3\">ProcDump + WinDbg</a>).</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><ul class=\"bul\"><li><b class=\"lead\">Suporte:</b> app trava esporadicamente → -e/-h para capturar no momento.</li><li><b class=\"lead\">Corporativo:</b> serviço crítico cai à noite → instalar monitor AeDebug.</li><li><b class=\"lead\">Forense:</b> dump de processo suspeito (cuidado com lsass por política/sensibilidade).</li><li><b class=\"lead\">Troubleshooting:</b> memory leak → -m &lt;MB&gt; para dump quando estourar limite.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>INTERPRETAÇÃO / CAUSAS / CORREÇÃO</h4><p>O .dmp é analisado em debugger; ProcDump apenas captura. !analyze -v no WinDbg aponta a stack/exceção. Causas: bug de código, deadlock, exhaustion de recurso. Correção: corrigir/atualizar a aplicação; ajustar recursos; reportar ao fornecedor anexando o dump.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS / BOAS PRÁTICAS</h4><ul class=\"bul\"><li>Dumps -ma ocupam muito disco; pausa do processo durante o dump (mitigada por -r); processos protegidos limitados.</li><li>Usar -r para minimizar pausa em produção; -ma para análise completa; nomear/datar dumps; limitar -n; diretório dedicado; validar PID/nome; seguir política.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Elevado</span><span class=\"vtag\">Gatilho correto (-c/-h/-e/-m)</span><span class=\"vtag\">Tipo de dump (-ma)</span><span class=\"vtag\">Diretório/espaço ok</span><span class=\"vtag\">-r em produção</span><span class=\"vtag\">Dump validado no debugger</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.3\">2.3</a>, <a class=\"xref\" data-code=\"2.6\">2.6</a>, <a class=\"xref\" data-code=\"2.7\">2.7</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.3\">4.3</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.1\">5.1</a>, <a class=\"xref\" data-code=\"5.3\">5.3</a>.</p>"}, {"code": "1.10", "title": "RAMMAP (RAMMap.exe / RAMMap64.exe)", "disp": "RAMMap", "grav": "", "badges": [["cat", "Memória"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI · RAMMap64.exe · Cliente Win10/11, Server 2016+</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Analisa o uso da memória FÍSICA (RAM) do sistema todo, mostrando como cada página está classificada: em uso por processos, cache de arquivos (standby), modificada, livre, alocações de driver/kernel, memória de hardware, etc. Responde &quot;para onde foi minha RAM?&quot; no nível do sistema (não por processo).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: investigar consumo de RAM não explicado por processos; cache inflado; standby/modified grandes; alocações de driver (nonpaged pool) altas.</li><li>NÃO USAR: para uso de memória de UM processo use <a class=\"xref\" data-code=\"1.11\">VMMap</a>/<a class=\"xref\" data-code=\"1.01\">Process Explorer</a>.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PERMISSÕES</h4><p>Administrador. Cliente Win10/11, Server 2016+.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE — ABAS</h4><ul class=\"bul\"><li><b class=\"lead\">Use Counts:</b> resumo por tipo de uso (Process Private, Mapped File, Shareable, Page Table, Paged/Nonpaged Pool, Driver Locked, Kernel Stack, Unused...) cruzado com estados (Active, Standby, Modified, Transition, Zeroed, Free, Bad).</li><li>Processes (RAM por processo); Priority Summary (standby por prioridade); Physical Pages; Physical Ranges; File Summary / File Details (arquivos em cache na RAM).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>MENUS</h4><p>File &gt; Refresh (F5). Menu Empty (uso diagnóstico, não rotina): Empty Working Sets, Empty System Working Set, Empty Modified Page List, Empty Standby List, Empty Priority 0 Standby List.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>Executar elevado.</li><li>Ler &quot;Use Counts&quot; para ver o maior consumidor de RAM por categoria.</li><li>Se &quot;Mapped File&quot;/Standby for enorme, ver File Summary (cache de arquivos).</li><li>Se &quot;Nonpaged Pool&quot;/&quot;Driver Locked&quot; alto, suspeitar de driver com leak.</li><li>(Avançado) usar Empty para testar hipótese (ex.: esvaziar standby e observar).</li><li>F5 para reavaliar.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><p>RAM &quot;sumindo&quot; sem processo culpado (cache/driver); diagnóstico de leak de pool de driver; validar comportamento de cache em servidores de arquivo. Correlacione com <a class=\"xref\" data-code=\"1.11\">VMMap</a> (ver <a class=\"xref\" data-code=\"4.4\">RAMMap + VMMap</a>).</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>INTERPRETAÇÃO</h4><p>Standby grande é NORMAL e benéfico (cache; pode ser recuperado). Nonpaged pool/Driver Locked crescente = provável leak de driver. Modified grande pendente de gravação pode indicar disco lento. Correção: atualizar/remover o driver vazando (use poolmon/Driver Verifier para confirmar o tag do pool).</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS / BOAS PRÁTICAS</h4><p>Snapshot; esvaziar listas é diagnóstico (pode degradar desempenho temporariamente ao perder cache). Não usar &quot;Empty&quot; em produção como rotina. Erro comum: confundir Standby (cache útil) com &quot;RAM desperdiçada&quot;. Correlacionar com Performance Monitor (Pool Nonpaged Bytes) e poolmon.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Elevado</span><span class=\"vtag\">Use Counts analisado</span><span class=\"vtag\">Cache vs driver distinguido</span><span class=\"vtag\">Correlação com poolmon/PerfMon</span><span class=\"vtag\">Não abusar de Empty</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.1\">2.1</a>, <a class=\"xref\" data-code=\"2.3\">2.3</a>, <a class=\"xref\" data-code=\"2.4\">2.4</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.4\">4.4</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.2\">5.2</a>.</p>"}, {"code": "1.11", "title": "VMMAP (vmmap.exe / vmmap64.exe)", "disp": "VMMap", "grav": "", "badges": [["cat", "Memória"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI · vmmap64.exe · Cliente Win10/11, Server</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Analisa o uso de memória VIRTUAL de UM processo: committed, private, shareable, shared, image, mapped file, heap, stack, page table, free, reserved. Detalha cada região do espaço de endereços. Ideal para diagnosticar fragmentação e vazamento de memória de um aplicativo específico.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: leak/fragmentação de memória de um app; entender a composição da memória de um processo; comparar snapshots ao longo do tempo.</li><li>NÃO USAR: para RAM do sistema todo use <a class=\"xref\" data-code=\"1.10\">RAMMap</a>; para visão rápida use <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / INTERFACE</h4><p>Admin recomendado; symbols ajudam em heap/stack. Interface: seletor de processo; painel-resumo por tipo (Committed/Private/etc.); lista de regiões (endereço, tamanho, tipo, proteção, detalhes); gráfico de barras por categoria; painel inferior com sub-blocos da região selecionada. Menus: File &gt; Select Process / Open (snapshot salvo) / Save (.mmp); View; Options &gt; symbols. Suporta abrir snapshots para comparação (timestamps).</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>Executar e selecionar o processo (ou lançar via VMMap).</li><li>Ler o resumo: Private Bytes alto e crescente = candidato a leak.</li><li>Identificar a categoria que cresce (Heap, Private Data, etc.).</li><li>Salvar snapshot; repetir após algum tempo de uso.</li><li>(Avançado) comparar snapshots para ver qual região cresceu.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><p>Leak de heap em app .NET/nativo; fragmentação impedindo alocações grandes (&quot;out of memory&quot; mesmo com RAM livre); análise pré-otimização. Combine com <a class=\"xref\" data-code=\"1.10\">RAMMap</a> (ver <a class=\"xref\" data-code=\"4.4\">RAMMap + VMMap</a>).</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>INTERPRETAÇÃO / CORREÇÃO</h4><p>Crescimento contínuo de Private/Heap entre snapshots = leak. Muito Free fragmentado entre regiões Reserved = fragmentação. Correção: corrigir o app, atualizar runtime, ajustar alocador.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS / BOAS PRÁTICAS</h4><p>Snapshot por processo; analisa um processo por vez. Erro comum: tirar conclusão de leak com um único snapshot — use múltiplos snapshots para tendência e combine com <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> (Private Bytes) e debugger para a stack de alocação.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Processo certo</span><span class=\"vtag\">Snapshots comparados</span><span class=\"vtag\">Região que cresce identificada</span><span class=\"vtag\">Correlação com código/runtime</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.1\">2.1</a>, <a class=\"xref\" data-code=\"2.3\">2.3</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.4\">4.4</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.2\">5.2</a>.</p>"}, {"code": "1.12", "title": "ACCESSCHK (accesschk.exe / accesschk64.exe) — LINHA DE COMANDO", "disp": "AccessChk", "grav": "", "badges": [["cat", "Permissões"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: CLI · accesschk64.exe · Cliente Win10/11, Server</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Mostra os direitos de acesso efetivos que usuários/grupos têm sobre arquivos, pastas, chaves de Registro, serviços, processos, objetos do kernel, compartilhamentos, etc. Responde &quot;quem pode fazer o que neste objeto?&quot; — chave para auditoria de permissões e para diagnosticar ACCESS DENIED encontrado no <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: auditar ACLs; achar objetos com permissões fracas (escalação de privilégio); confirmar por que um usuário não acessa algo; hardening.</li><li>NÃO USAR: para aplicar/alterar permissões use icacls/sc sdset (AccessChk só LÊ, não altera).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PARÂMETROS</h4><p>Melhor elevado (lê mais objetos). Cliente Win10/11, Server.</p><pre class=\"mono\">accesschk [-opções] [usuário_ou_grupo] &lt;objeto&gt; [-accepteula]</pre><ul class=\"bul\"><li>-d (diretório, não recursivo); -s (recursivo); -k (chave de Registro); -c (serviço; &quot;*&quot; todos, &quot;scmanager&quot; o SCM).</li><li>-p (processo; -f mostra full token; PID ou nome); -h (compartilhamentos e impressoras); -o (objetos do object manager); -t &lt;tipo&gt; (filtra por tipo).</li><li>-w (só escrita); -r (só leitura); -n (objetos sem acesso para a conta); -v (verboso); -u (suprime erros); -q (sem banner); -l (SDDL/ACL completa).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>EXEMPLOS</h4><pre class=\"mono\">accesschk -accepteula &quot;Usuarios&quot; -wus C:\\\\Pasta     (onde Users pode escrever)\naccesschk -k -s &quot;Everyone&quot; HKLM\\\\Software         (escrita em chaves por Everyone)\naccesschk -c &quot;Authenticated Users&quot; *             (permissões em serviços)\naccesschk -p -f notepad.exe                       (token/permissões do processo)</pre><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>cmd elevado.</li><li>Investigar ACCESS DENIED visto no <a class=\"xref\" data-code=\"1.02\">Procmon</a>: accesschk -accepteula -v &quot;DOMINIO\\\\usuario&quot; &quot;C:\\\\App\\\\config&quot;</li><li>Ler os direitos efetivos (RW/R/sem acesso).</li><li>(Hardening) achar gravável por Users em Program Files: accesschk -accepteula -wus &quot;Users&quot; &quot;C:\\\\Program Files&quot; -s</li><li>Corrigir com icacls conforme necessário; revalidar com accesschk.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><ul class=\"bul\"><li><b class=\"lead\">Suporte:</b> por que usuário não abre/escreve.</li><li><b class=\"lead\">Corporativo:</b> auditoria de hardening; serviços com permissão fraca = risco de escalação.</li><li><b class=\"lead\">Forense:</b> objetos com ACL frouxa exploráveis.</li><li><b class=\"lead\">Troubleshooting:</b> ACCESS DENIED do Procmon (ver <a class=\"xref\" data-code=\"4.7\">AccessChk + Procmon</a>).</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>INTERPRETAÇÃO / CORREÇÃO</h4><p>&quot;RW&quot; para Everyone/Users em local sensível (serviço, Program Files, chave HKLM) = risco. Sem acesso para o usuário que precisa = causa do erro. Correção: ajustar ACL (icacls/sc sdset) ao mínimo necessário; revalidar. Ver permissões em <a class=\"xref\" data-code=\"3.9\">NTFS</a> e <a class=\"xref\" data-code=\"3.10\">Registro</a>.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS / BOAS PRÁTICAS</h4><p>Só leitura/auditoria; não altera permissões. Erro comum: interpretar herança incorretamente; esquecer privilégios que sobrepõem ACL (SeBackup etc.). Rodar elevado; usar -s com cuidado (volume); script para fleet.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Elevado</span><span class=\"vtag\">Tipo de objeto correto (-k/-c/-p/-h)</span><span class=\"vtag\">Usuário/grupo certo</span><span class=\"vtag\">Direitos efetivos lidos</span><span class=\"vtag\">Corrigido e revalidado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.16\">2.16</a>, <a class=\"xref\" data-code=\"2.17\">2.17</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.4\">5.4</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.9\">3.9</a>, <a class=\"xref\" data-code=\"3.10\">3.10</a>, <a class=\"xref\" data-code=\"3.14\">3.14</a>.</p>"}, {"code": "1.13", "title": "ACCESSENUM (AccessEnum.exe)", "disp": "AccessEnum", "grav": "", "badges": [["cat", "Permissões"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI · AccessEnum.exe · Cliente Win10/11, Server</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>GUI que varre uma árvore de arquivos/pastas OU uma árvore do Registro e lista, de forma resumida, quem tem permissões de Leitura/Escrita/Negação, destacando diferenças em relação à herança do pai (onde as permissões &quot;fogem&quot; do padrão). Ótimo para achar pontos onde alguém tem acesso indevido em massa.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: auditoria visual de permissões de uma árvore de pastas/registro; localizar permissões anômalas (mais permissivas que o pai).</li><li>NÃO USAR: para direitos efetivos detalhados de um objeto use <a class=\"xref\" data-code=\"1.12\">AccessChk</a>.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / INTERFACE</h4><p>Admin (para ler ACLs). Interface: campo de caminho + botões &quot;Directory...&quot; e &quot;Registry...&quot; para escolher a raiz; botão &quot;Scan&quot;; lista com colunas Path, Read, Write, Deny; menu Options (ex.: &quot;Show Read and Write Accesses Only&quot;, comparar com permissões do diretório pai); botões Compare e Save (relatório).</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>Executar elevado.</li><li>Clicar &quot;Directory...&quot; e escolher a pasta raiz (ex.: D:\\\\Compartilhamentos).</li><li>Clicar &quot;Scan&quot;; aguardar a varredura.</li><li>Analisar a coluna Write (quem escreve onde) e itens que destoam do pai.</li><li>Save para relatório; corrigir ACLs problemáticas; reescanear.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Suporte/corporativo (auditar shares e pastas de perfil); forense (achar pastas graváveis por todos onde malware poderia se alojar); hardening. Linha onde Write inclui &quot;Everyone&quot;/&quot;Users&quot; em local sensível = risco. Diferença em relação ao pai = ponto que quebrou a herança. Correção: alinhar ACLs/herança.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / BOAS PRÁTICAS</h4><p>Foca em Read/Write/Deny resumidos (menos granular que <a class=\"xref\" data-code=\"1.12\">AccessChk</a>). Combine com AccessChk para detalhe; salvar relatório de baseline; validar herança e grupos.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Elevado</span><span class=\"vtag\">Raiz correta (FS ou Registro)</span><span class=\"vtag\">Anomalias vs pai identificadas</span><span class=\"vtag\">Relatório salvo</span><span class=\"vtag\">ACLs corrigidas</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.16\">2.16</a>, <a class=\"xref\" data-code=\"2.17\">2.17</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.4\">5.4</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.9\">3.9</a>.</p>"}, {"code": "1.14", "title": "SIGCHECK (sigcheck.exe / sigcheck64.exe) — LINHA DE COMANDO", "disp": "Sigcheck", "grav": "", "badges": [["cat", "Integridade/Assinatura"]], "body": "<p class=\"metabits\">Tipo: CLI · sigcheck64.exe · Cliente Win10/11, Server</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Verifica assinatura digital, versão, hashes e metadados de arquivos; consulta o VirusTotal por hash (e opcionalmente envia binários); lista certificados de armazenamentos; detecta arquivos NÃO assinados em diretórios do sistema (caça a binários suspeitos). Excelente para triagem de integridade e malware.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: validar autenticidade/assinatura de binários; achar não assinados em System32/drivers; obter hashes; checar VirusTotal em massa; auditar certificados.</li><li>NÃO USAR: para monitoramento contínuo use <a class=\"xref\" data-code=\"1.08\">Sysmon</a> (hashes nos eventos).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PARÂMETROS</h4><p>Leitura dos arquivos; internet para VT. Cliente Win10/11, Server.</p><pre class=\"mono\">sigcheck [-opções] &lt;arquivo|pasta&gt; [-accepteula]</pre><ul class=\"bul\"><li>-a (info estendida de versão/assinatura); -h (hashes MD5/SHA1/SHA256/IMPHASH/PESHA); -e (só executáveis, olha o cabeçalho); -s (recursivo).</li><li>-u (com -v, mostra NÃO assinados/não verificados — triagem); -v[rs] (VirusTotal por hash; -vr abre relatório; -vs envia binário).</li><li>-nobanner; -c/-ct (CSV/CSV com tab); -i (cadeia de certificados); -d (dump de catálogos); -t[u] (certificados do store machine/user).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>EXEMPLOS</h4><pre class=\"mono\">sigcheck -a -h C:\\\\Windows\\\\System32\\\\suspeito.exe\nsigcheck -e -u -s C:\\\\Windows\\\\System32           (não assinados em System32)\nsigcheck -h -vt -s C:\\\\Users\\\\Pub\\\\Downloads        (hash + VirusTotal recursivo)</pre><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>cmd.</li><li>Verificar um binário: sigcheck -accepteula -a -h arquivo.exe</li><li>Ler &quot;Verified: Signed/Unsigned&quot; e o signatário.</li><li>(Triagem) sigcheck -e -u -s C:\\\\Windows\\\\System32 para listar não assinados.</li><li>(Avançado) adicionar -vt para checar reputação por hash sem enviar o arquivo.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Forense (achar binários não assinados/maliciosos em pastas do sistema; obter hashes para IOC); corporativo (auditar integridade); suporte (confirmar que um .exe é legítimo). &quot;Unsigned&quot;/&quot;Unverified&quot; em local de sistema = suspeito; VirusTotal &gt; 0 = provável malware; signatário diferente do esperado = adulteração. Combine com <a class=\"xref\" data-code=\"1.04\">Autoruns</a>/<a class=\"xref\" data-code=\"1.07\">ListDLLs</a> e <a class=\"xref\" data-code=\"4.2\">Autoruns + Sigcheck</a>.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS / BOAS PRÁTICAS</h4><p>Assinatura válida não garante benignidade (certificados roubados); -vs envia o binário a terceiros (cuidado com sigilo). Preferir -vt por hash; usar -c para alimentar planilha/SIEM. Erro comum: confiar cegamente em &quot;Signed&quot;.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Arquivo/pasta certo</span><span class=\"vtag\">-a -h aplicados</span><span class=\"vtag\">-u/-e na triagem</span><span class=\"vtag\">VT por hash</span><span class=\"vtag\">Signatário validado</span><span class=\"vtag\">Saída exportada se necessário</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.11\">2.11</a>, <a class=\"xref\" data-code=\"2.12\">2.12</a>, <a class=\"xref\" data-code=\"2.14\">2.14</a>, <a class=\"xref\" data-code=\"2.20\">2.20</a>, <a class=\"xref\" data-code=\"2.24\">2.24</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.2\">4.2</a>, <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.1\">5.1</a>, <a class=\"xref\" data-code=\"5.5\">5.5</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.13\">3.13</a>, <a class=\"xref\" data-code=\"3.14\">3.14</a>.</p>"}, {"code": "1.15", "title": "STRINGS (strings.exe / strings64.exe) — LINHA DE COMANDO", "disp": "Strings", "grav": "", "badges": [["cat", "Análise estática"]], "body": "<p class=\"metabits\">Tipo: CLI · strings64.exe · Cliente Win10/11, Server</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Extrai sequências de texto ASCII e Unicode de arquivos binários. Útil para triagem de malware (URLs, IPs, nomes de mutex, comandos embutidos).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: análise estática rápida de binários; achar IOCs textuais.</li><li>NÃO USAR: substituir desmontagem/sandbox; binários &quot;packed&quot; revelam pouco (combine com <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> aba Strings: imagem em disco vs memória).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARÂMETROS / FLUXO</h4><pre class=\"mono\">strings [-a] [-b bytes] [-n min] [-o] [-s] [-u/-l] &lt;arquivo&gt; [-accepteula]\n  -n &lt;min&gt; tamanho mínimo; -s recursivo; -o offset; -u só Unicode; -a só ASCII</pre><p>Exemplo: strings -accepteula -n 6 suspeito.exe | findstr /i &quot;http .onion cmd powershell&quot;</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Forense/IR (extrair URLs/C2, caminhos, chaves); triagem de phishing. URLs/IPs/comandos embutidos = pistas; ausência de strings úteis sugere packer (ver memória via Process Explorer). Combine com <a class=\"xref\" data-code=\"1.14\">Sigcheck</a> (ver <a class=\"xref\" data-code=\"4.7\">Sigcheck + Strings</a>).</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / BOAS PRÁTICAS</h4><p>Estático; packers ocultam. Comparar disco x memória; não tirar conclusão só de strings.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">-n adequado</span><span class=\"vtag\">Saída filtrada</span><span class=\"vtag\">Comparado com memória</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.12\">2.12</a>, <a class=\"xref\" data-code=\"2.24\">2.24</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.3\">5.3</a>.</p>"}, {"code": "1.16", "title": "STREAMS (streams.exe / streams64.exe) — LINHA DE COMANDO", "disp": "Streams", "grav": "", "badges": [["cat", "NTFS/ADS"], ["flag", "ADMIN"], ["flag", "RISCO"]], "body": "<p class=\"metabits\">Tipo: CLI · streams64.exe · Volumes NTFS</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Lista e remove Alternate Data Streams (ADS) em volumes NTFS. ADS ocultam dados anexados a arquivos (malware usa; Zone.Identifier marca downloads).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: detectar/limpar ADS suspeitos; remover &quot;mark of the web&quot; em massa.</li><li>NÃO USAR: para o conteúdo do stream em si, use type/more com sintaxe :stream.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARÂMETROS / FLUXO</h4><pre class=\"mono\">streams [-s] [-d] &lt;arquivo|pasta&gt; [-accepteula]\n  -s recursivo; -d DELETA os streams encontrados (cuidado)</pre><p>Exemplos: streams -accepteula -s C:\\\\Users\\\\Pub\\\\Downloads (lista ADS); streams -s -d C:\\\\quarentena (remove ADS — destrutivo).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Forense (dados ocultos em ADS); suporte (remover Zone.Identifier que bloqueia execução); troubleshooting de &quot;arquivo bloqueado pela web&quot;. Stream não-Zone.Identifier inesperado = suspeito; tamanho grande em ADS = dados ocultos. Inspecionar antes de -d; remover após análise.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / BOAS PRÁTICAS</h4><p>Só NTFS; -d é destrutivo. Listar antes de remover; não apagar Zone.Identifier sem necessidade ou ADS legítimo.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Listado</span><span class=\"vtag\">Avaliado</span><span class=\"vtag\">Removido conscientemente</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.19\">2.19</a>, <a class=\"xref\" data-code=\"2.24\">2.24</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.3\">5.3</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.4\">3.4</a>.</p>"}, {"code": "1.17", "title": "JUNCTION (junction.exe / junction64.exe) — LINHA DE COMANDO", "disp": "Junction", "grav": "", "badges": [["cat", "NTFS"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: CLI · junction64.exe · Volumes NTFS</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Cria, exibe e remove junction points (NTFS directory reparse points) — &quot;links&quot; de diretório. Também revela junctions ocultas.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: criar redirecionamentos de pasta; identificar/remover junctions; diagnosticar loops/reparse vistos no <a class=\"xref\" data-code=\"1.02\">Procmon</a> (Result REPARSE).</li><li>NÃO USAR: para links simbólicos de arquivo, prefira mklink nativo.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARÂMETROS / FLUXO</h4><pre class=\"mono\">junction [-s] [-q] [-d &lt;junction&gt;] &lt;junction&gt; [destino] [-accepteula]\n  (sem destino) mostra; -s recursivo; -d remove; &lt;junction&gt; &lt;destino&gt; cria</pre><p>Exemplos: junction -accepteula C:\\\\link C:\\\\destino (cria); junction -s C:\\\\ (lista); junction -d C:\\\\link (remove).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Suporte (redirecionar pastas cheias para outro volume); forense (detectar junctions usadas para esconder/duplicar dados); troubleshooting de REPARSE. Junctions inesperadas em pastas de sistema/usuário = atenção. Remover (-d) junctions indevidas.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / BOAS PRÁTICAS</h4><p>Junction points são diretório-para-diretório. Documentar links criados. Deletar a junction NÃO apaga o destino (mas ferramentas antigas podiam) — cuidado.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Elevado</span><span class=\"vtag\">Alvo certo</span><span class=\"vtag\">Criado/removido corretamente</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.1\">3.1</a>.</p>"}, {"code": "1.18", "title": "PENDMOVES / MOVEFILE (pendmoves.exe / movefile.exe) — LINHA DE COMANDO", "disp": "PendMoves / MoveFile", "grav": "", "badges": [["cat", "Boot/Arquivos"], ["flag", "ADMIN"], ["flag", "REINICIA"]], "body": "<p class=\"metabits\">Tipo: CLI · pendmoves / movefile · Cliente Win10/11, Server</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>PendMoves lista operações de rename/delete de arquivos AGENDADAS para o próximo boot (chave PendingFileRenameOperations / MoveFileEx com DELAY_UNTIL_REBOOT). MoveFile agenda mover/apagar um arquivo no próximo boot (útil para arquivos em uso).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: ver/limpar operações pendentes que travam instalações; remover arquivo bloqueado (em uso) agendando para o boot.</li><li>NÃO USAR: se o arquivo pode ser liberado agora (use <a class=\"xref\" data-code=\"1.06\">Handle</a>/<a class=\"xref\" data-code=\"1.01\">Process Explorer</a>).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARÂMETROS / FLUXO</h4><pre class=\"mono\">pendmoves [-accepteula]            (apenas lista)\nmovefile &lt;origem&gt; &lt;destino&gt;        (destino vazio &quot;&quot; = apagar no boot)</pre><p>Exemplos: pendmoves (ver pendências); movefile C:\\\\preso.dll &quot;&quot; (apagar no reboot).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Suporte (instalação pede reboot e nada acontece → ver pendmoves; remover DLL/arquivo travado por malware/AV agendando exclusão no boot). Muitas pendências travadas podem impedir updates; origem inexistente = entrada órfã. Limpar a chave PendingFileRenameOperations após análise.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / BOAS PRÁTICAS</h4><p>Efetivado apenas no próximo reboot. Revisar antes de reiniciar; não agendar exclusão de arquivo legítimo.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Pendências revisadas</span><span class=\"vtag\">Agendamento correto</span><span class=\"vtag\">Reboot realizado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.19\">2.19</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.14\">3.14</a>.</p>"}, {"code": "1.19", "title": "DISK2VHD (disk2vhd.exe / disk2vhd64.exe)", "disp": "Disk2vhd", "grav": "", "badges": [["cat", "Imagem/P2V"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI · disk2vhd64.exe · Cliente Win10/11, Server</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Cria um VHD/VHDX (imagem de disco virtual) de um disco/volume FÍSICO de uma máquina EM EXECUÇÃO (usa VSS para consistência). Permite P2V (físico para virtual) e captura de imagem para análise/backup/migração.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: migrar máquina física para VM (Hyper-V); criar cópia para análise forense/laboratório; snapshot de sistema antes de mudança arriscada.</li><li>NÃO USAR: como backup contínuo (é captura pontual); destino no MESMO disco de origem (evite).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / INTERFACE</h4><p>Admin (VSS). Interface: lista de volumes (marcar quais incluir); caminho do VHDX de saída; opções &quot;Use Vhdx&quot; (formato moderno, recomendado) e &quot;Use Volume Shadow Copy&quot;; botão &quot;Create&quot;.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>Elevar.</li><li>Escolher volumes.</li><li>Definir saída em OUTRO disco/volume.</li><li>Marcar Vhdx + VSS.</li><li>Create.</li><li>Anexar o VHDX no Hyper-V/montar para análise.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Corporativo (P2V de servidor legado); forense (imagem para exame isolado); suporte (snapshot pré-mudança). VHDX criado e montável = sucesso. Falha de VSS = serviço/espaço. Correção: liberar espaço, validar VSS, destino separado.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / BOAS PRÁTICAS</h4><p>Não é backup incremental; drivers da máquina física podem não bootar direto na VM (pode exigir ajustes). Destino separado; validar boot da VM; espaço suficiente.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Elevado</span><span class=\"vtag\">Volumes/saída corretos</span><span class=\"vtag\">VHDX criado</span><span class=\"vtag\">Validado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.18\">2.18</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>.</p>"}, {"code": "1.20", "title": "DESKTOPS (Desktops.exe)", "disp": "Desktops", "grav": "", "badges": [["cat", "Produtividade"]], "body": "<p class=\"metabits\">Tipo: GUI (bandeja) · Cliente Win10/11</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Cria até 4 desktops virtuais do Windows (objetos &quot;desktop&quot; reais do Windowing), alternáveis por atalho. Útil para organizar janelas (anterior aos desktops virtuais nativos do Win10+).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: separar contextos de trabalho; ambientes sem os desktops nativos.</li><li>NÃO USAR: no Win10/11 os desktops virtuais NATIVOS são mais integrados; Desktops tem limitações (janelas não migram entre desktops; processos ficam presos ao desktop onde foram criados).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE / FLUXO</h4><p>Permissões: usuário. Roda na bandeja; pequeno grid 2x2; configura atalho de troca. Fluxo: executar; definir hotkey; clicar num quadrante para trocar de desktop.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><ul class=\"bul\"><li><b class=\"lead\">Suporte/legado:</b> organizar contextos de trabalho em Windows sem desktops virtuais nativos (ex.: estações antigas, quiosques).</li><li><b class=\"lead\">Forense/segurança:</b> malware pode criar janelas em desktops OCULTOS (objetos Desktop do kernel — ver tipos de handle em <a class=\"xref\" data-code=\"3.11\">3.11</a> e o WinObj em <a class=\"xref\" data-code=\"1.23\">1.23</a>); conhecer a ferramenta ajuda a entender o conceito de múltiplos desktops por sessão.</li></ul><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / BOAS PRÁTICAS</h4><p>Não dá para mover janela entre desktops; logoff fecha tudo; não há como fechar um desktop após criado sem logoff. Preferir desktops nativos no Win10/11.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Hotkey definido</span><span class=\"vtag\">Ciente das limitações</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.11\">3.11</a>.</p>"}, {"code": "1.21", "title": "BGINFO (Bginfo.exe / Bginfo64.exe)", "disp": "BgInfo", "grav": "", "badges": [["cat", "Identificação"]], "body": "<p class=\"metabits\">Tipo: GUI + CLI · Cliente Win10/11, Server</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Escreve informações do sistema (nome da máquina, IP, SO, usuário, domínio, memória, etc.) diretamente no PAPEL DE PAREDE. Padrão em servidores para identificação rápida via RDP.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: identificar máquinas/servidores no desktop; padronizar via logon script.</li><li>NÃO USAR: em estações de usuário final onde poluiria a área de trabalho.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE / PARÂMETROS</h4><p>Permissões: usuário (admin para alguns campos/deploy). Editor estilo &quot;bloco de notas&quot; com campos inseríveis (botão &quot;Fields&quot;), formatação; botões: Apply, Desktops, Background, Position, Preferences. Salva config em .bgi.</p><pre class=\"mono\">bginfo config.bgi /timer:0 /silent /nolicprompt /accepteula /popup</pre><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>Abrir; escolher campos (Host Name, IP, OS, etc.).</li><li>Ajustar posição/cor.</li><li>Apply.</li><li>(Deploy) salvar .bgi e chamar via logon script: bginfo config.bgi /timer:0 /silent /nolicprompt.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / LIMITAÇÕES</h4><p>Corporativo (frota de servidores rotulados); suporte (identificação). Estático após aplicar (re-executar para atualizar); usar /timer:0 /silent em GPO/logon.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Campos certos</span><span class=\"vtag\">.bgi salvo</span><span class=\"vtag\">Aplicado via GPO</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Correlatos:</b> preparação do ambiente de suporte em <a class=\"xref\" data-code=\"5.1\">5.1</a>; execução em escala via PsExec em <a class=\"xref\" data-code=\"1.31.1\">1.31.1</a>.</p>"}, {"code": "1.22", "title": "ZOOMIT (ZoomIt.exe / ZoomIt64.exe)", "disp": "ZoomIt", "grav": "", "badges": [["cat", "Apresentação"]], "body": "<p class=\"metabits\">Tipo: GUI (bandeja) · Cliente Win10/11</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Ferramenta de apresentação: zoom de tela, anotação/desenho sobre a tela, temporizador de intervalo, e (versões recentes) gravação de tela e zoom ao vivo. Indispensável em treinamentos/demos técnicas.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: apresentar, destacar partes da tela, gravar demonstrações.</li><li>NÃO USAR: edição de vídeo pós-produção (use editor dedicado).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE / FLUXO</h4><p>Permissões: usuário. Roda na bandeja; aba de configuração de hotkeys: Zoom (padrão CTRL+1), LiveZoom (CTRL+4), Draw (CTRL+2), Type (texto), Break/timer (CTRL+3), Record/Demo; opções de cor/espessura de caneta. Fluxo: definir hotkeys; CTRL+1 para ampliar; arrastar mouse para desenhar; digitar para anotar; CTRL+3 para o cronômetro.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / BOAS PRÁTICAS</h4><p>Treinamento de uso das próprias ferramentas Sysinternals; demos. Configurar hotkeys que não conflitem com o app demonstrado.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Hotkeys definidos</span><span class=\"vtag\">Testado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Correlatos:</b> útil ao documentar evidências das investigações de <a class=\"xref\" data-code=\"2.12\">2.12</a> e do roteiro de resposta a incidentes em <a class=\"xref\" data-code=\"5.3\">5.3</a>.</p>"}, {"code": "1.23", "title": "WINOBJ (Winobj.exe / WinObj64.exe)", "disp": "WinObj", "grav": "", "badges": [["cat", "Kernel/Objetos"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI · WinObj64.exe · Cliente Win10/11, Server</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Navegador do namespace do Object Manager do kernel do Windows (\\\\GLOBAL??, \\\\Device, \\\\Driver, \\\\BaseNamedObjects, \\\\Sessions, etc.). Mostra objetos do kernel: dispositivos, drivers, seções, mutexes, eventos, links simbólicos, ALPC.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: investigar objetos de kernel; achar mutexes de malware; entender mapeamento de devices/symlinks; pesquisa/aprendizado de internals.</li><li>NÃO USAR: tarefas de usuário comum (é ferramenta de baixo nível).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE / FLUXO</h4><p>Admin (vê mais). Interface: árvore (esquerda) do namespace + lista (direita) de objetos com Nome, Tipo, SymLink; duplo clique mostra propriedades/ACL; menus View/Find. Fluxo: navegar até \\\\BaseNamedObjects; procurar mutex citado como IOC; checar \\\\GLOBAL?? para letras de drive/symlinks; ver \\\\Device para dispositivos.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / LIMITAÇÕES</h4><p>Forense (mutex de malware como indicador de infecção/single-instance); troubleshooting de drivers/devices; aprendizado de internals. Leitura/exploração; não altera. Correlacionar mutex com a amostra de malware.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Elevado</span><span class=\"vtag\">Objeto localizado</span><span class=\"vtag\">ACL/tipo avaliados</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.11\">3.11</a>.</p>"}, {"code": "1.24", "title": "DISKMON (Diskmon.exe)", "disp": "DiskMon", "grav": "", "badges": [["cat", "Disco/I-O"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI · Diskmon.exe · Cliente Win10/11, Server</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Monitora e registra toda a atividade de disco (setores lidos/escritos) em tempo real; pode atuar como &quot;luz de atividade&quot; do disco na bandeja.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: ver padrão de I/O de disco em baixo nível; identificar rajadas.</li><li>NÃO USAR: para I/O por processo, use <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>/Resource Monitor.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE / FLUXO</h4><p>Admin. Interface: lista com tempo, duração, disco, operação (Read/Write), setor, tamanho; botões de capturar, limpar, salvar; opção de minimizar como LED na bandeja. Fluxo: executar elevado; capturar; reproduzir a carga; parar; analisar setores/tamanhos/operações.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / LIMITAÇÕES</h4><p>Troubleshooting de I/O intenso; correlacionar DiskMon + <a class=\"xref\" data-code=\"1.02\">Procmon</a>. Não associa diretamente ao processo (use Procmon para isso); volume alto. Usar como complemento ao Procmon.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Capturado</span><span class=\"vtag\">Correlacionado com processo via Procmon</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.4\">2.4</a>.</p>"}, {"code": "1.25", "title": "PORTMON (Portmon.exe)", "disp": "PortMon", "grav": "", "badges": [["cat", "Serial/Legado"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI · Portmon.exe · Suporte legado (Windows recentes limitados)</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Monitora atividade de portas SERIAIS (COM) e PARALELAS (LPT) em tempo real, mostrando dados e controle de fluxo. Útil para equipamentos legados/industriais.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: depurar comunicação com dispositivos seriais/paralelos (PDV, balanças, CLPs, impressoras matriciais).</li><li>NÃO USAR: hardware moderno USB/rede (use sniffers apropriados).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE / FLUXO</h4><p>Admin. SOs mais antigos são melhor suportados; em Windows recente o suporte é limitado/legado. Interface: lista de eventos (tempo, porta, request, dados); menus para escolher portas (Computer &gt; Connect Local), capturar, limpar, salvar. Fluxo: conectar à máquina local; selecionar a porta COM/LPT; capturar; operar o dispositivo; analisar o tráfego de bytes/IRPs.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / LIMITAÇÕES</h4><p>Suporte a automação industrial e dispositivos seriais legados. Tecnologia legada; pode não funcionar em Windows muito recentes. Validar driver da porta.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Porta certa</span><span class=\"vtag\">Captura realizada</span><span class=\"vtag\">Tráfego analisado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Correlatos:</b> para I/O de disco use o DiskMon (<a class=\"xref\" data-code=\"1.24\">1.24</a>); para arquivos/Registro, o Process Monitor (<a class=\"xref\" data-code=\"1.02\">1.02</a>).</p>"}, {"code": "1.26", "title": "LIVEKD (livekd.exe / livekd64.exe) — LINHA DE COMANDO", "disp": "LiveKd", "grav": "", "badges": [["cat", "Kernel/Debug"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: CLI (lança kd/WinDbg) · requer Debugging Tools for Windows + symbols</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Permite rodar os depuradores de kernel da Microsoft (kd/WinDbg) contra uma cópia &quot;ao vivo&quot; da memória do sistema EM EXECUÇÃO, sem precisar de uma segunda máquina ou modo de depuração. Também gera dumps de memória completa do sistema vivo.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: examinar estruturas de kernel ao vivo; gerar dump completo de memória para análise de drivers; investigar travamentos sem BSOD.</li><li>NÃO USAR: depuração interativa real de driver (use 2 máquinas/VM com kernel debug); análise de usuário (use <a class=\"xref\" data-code=\"1.09\">ProcDump</a>/WinDbg user-mode).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PARÂMETROS</h4><p>&quot;Debugging Tools for Windows&quot; (kd.exe/windbg) instalados; symbols (<a class=\"xref\" data-code=\"0.5\">0.5</a>); admin.</p><pre class=\"mono\">livekd [-w (WinDbg)] [-m (gerar dump)] [-o arquivo.dmp] [-k caminho_kd] [-vsym]</pre><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>Instalar Debugging Tools; configurar _NT_SYMBOL_PATH.</li><li>livekd -w (abre WinDbg contra o sistema vivo).</li><li>Usar comandos kd (!process, !drivers, !vm, !poolused).</li><li>Para dump: livekd -m -o C:\\\\dumps\\\\live.dmp.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Forense/avançado (inspecionar drivers, pools, processos no nível de kernel); troubleshooting de leak de pool; análise sem reboot. Depende dos comandos do depurador (!analyze, !poolused, !vm). Causas típicas: driver com leak/bug; correção: atualizar/remover driver.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / BOAS PRÁTICAS</h4><p>É snapshot inconsistente (sistema continua rodando); não substitui debug real de 2 máquinas. Symbols corretos; comandos kd dominados.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Tools instalados</span><span class=\"vtag\">Symbols configurados</span><span class=\"vtag\">Dump/inspeção concluída</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.7\">2.7</a>, <a class=\"xref\" data-code=\"2.18\">2.18</a>.</p>"}, {"code": "1.27", "title": "ADEXPLORER (ADExplorer.exe / ADExplorer64.exe)", "disp": "ADExplorer", "grav": "", "badges": [["cat", "Active Directory"], ["flag", "RISCO"]], "body": "<p class=\"metabits\">Tipo: GUI · requer conectividade a um Domain Controller</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Navegador/editor avançado do Active Directory: explora objetos, atributos, esquema; permite editar atributos, salvar snapshots do diretório e COMPARAR snapshots (ótimo para auditar mudanças no AD).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: inspecionar/editar objetos e atributos do AD; salvar baseline do diretório; comparar estados (antes/depois de mudança ou incidente).</li><li>NÃO USAR: administração rotineira em massa (use RSAT/PowerShell AD module); edição sem entender o impacto no esquema.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / INTERFACE</h4><p>Conectividade a um Domain Controller; credenciais com permissão de leitura (e escrita para editar). Interface: diálogo de conexão (servidor/credenciais); árvore do AD (esquerda); atributos do objeto (direita); menus File (Connect, Create Snapshot, Compare), Edit, Search (consultas LDAP), Favorites, navegação de esquema.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>Conectar ao DC.</li><li>Navegar OUs/objetos.</li><li>Ver/editar atributos.</li><li>File &gt; Create Snapshot (baseline .dat).</li><li>Depois, File &gt; Compare para ver diferenças.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Suporte (corrigir atributo de usuário/computador); forense (comparar snapshot pré/pós-incidente para achar contas/permissões alteradas); auditoria. Diferenças em membros de grupos privilegiados, novos objetos, atributos alterados = possíveis indícios. Reverter alterações indevidas (com cautela e backup). Combine com <a class=\"xref\" data-code=\"1.28\">ADInsight</a> (ver <a class=\"xref\" data-code=\"4.7\">ADInsight + ADExplorer</a>).</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / BOAS PRÁTICAS</h4><p>Edições diretas no AD são arriscadas; sem desfazer automático. Snapshot antes de mudar; editar com conhecimento do esquema. Erro comum: editar atributo crítico sem backup.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Conectado</span><span class=\"vtag\">Snapshot/baseline</span><span class=\"vtag\">Alteração controlada</span><span class=\"vtag\">Comparação feita</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.21\">2.21</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.4\">5.4</a>.</p>"}, {"code": "1.28", "title": "ADINSIGHT (ADInsight.exe)", "disp": "ADInsight", "grav": "", "badges": [["cat", "Active Directory"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI · roda no host que faz as chamadas LDAP</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Monitora, em tempo real, as chamadas LDAP que aplicações fazem ao Active Directory (via wldap32). Mostra requisições/respostas e tempos, ideal para depurar lentidão/falhas de autenticação e integração com AD.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: app/serviço lento ou falhando ao consultar o AD; depurar binds/queries LDAP; latência de autenticação.</li><li>NÃO USAR: para alterações no AD (use <a class=\"xref\" data-code=\"1.27\">ADExplorer</a>/RSAT); captura de pacotes de rede (use sniffer).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE / FLUXO</h4><p>Admin; roda no host que faz as chamadas LDAP. Interface: lista de chamadas (tempo, processo, operação LDAP, DN, resultado, duração); filtros por processo/operação; capturar/limpar/salvar. Fluxo: executar; capturar; reproduzir a operação do app; analisar binds/searches lentos ou com erro (ex.: LDAP_TIMEOUT, referrals).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Corporativo (app de linha de negócio lento contra AD); troubleshooting de autenticação; latência de DC. Queries sem índice/escopo amplo = lentidão; erros de bind = credencial/conectividade; referrals/timeouts = topologia/DC. Correção: ajustar a query do app, índices, ou conectividade ao DC mais próximo.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / BOAS PRÁTICAS</h4><p>Só chamadas LDAP via wldap32 no host monitorado. Correlacionar com tempo de resposta do DC.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Capturado no host certo</span><span class=\"vtag\">Queries/erros lentos identificados</span><span class=\"vtag\">Ajuste aplicado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.15\">2.15</a>, <a class=\"xref\" data-code=\"2.21\">2.21</a>, <a class=\"xref\" data-code=\"2.25\">2.25</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.4\">5.4</a>.</p>"}, {"code": "1.29", "title": "ROOTKITREVEALER (RootkitRevealer.exe)", "disp": "RootkitRevealer", "grav": "media", "badges": [["cat", "Anti-rootkit"], ["flag", "ADMIN"], ["flag", "RISCO"]], "body": "<p class=\"metabits\">Tipo: GUI · ferramenta legada (eficácia limitada em SOs recentes)</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Detecta rootkits que escondem arquivos/chaves comparando a visão de alto nível da API do Windows com a leitura de baixo nível (raw) do disco/registro; discrepâncias indicam ocultação por rootkit.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: suspeita de rootkit ocultando artefatos; varredura de discrepâncias.</li><li>NÃO USAR: como antivírus geral; em sistemas modernos sua eficácia é limitada contra rootkits atuais (ferramenta legada; combine com EDR/offline scan).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / INTERFACE</h4><p>Admin (ferramenta antiga; pode ter limitações em SOs recentes). Interface: botão &quot;Scan&quot;; lista de discrepâncias (Path, Timestamp, Size, Description); opções para varrer registro/arquivos e ocultar diferenças conhecidas.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO DE USO</h4><ol class=\"steps\"><li>Executar elevado.</li><li>Scan; aguardar.</li><li>Investigar cada discrepância (algumas são benignas/falsos-positivos conhecidos, ex.: streams de metadados).</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Forense/IR em suspeita de rootkit; segunda opinião além do AV. &quot;Hidden from Windows API&quot; = artefato visível no raw mas oculto na API = forte sinal de rootkit. Correção: análise offline (boot em mídia limpa), remoção especializada, reinstalação se necessário.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / BOAS PRÁTICAS</h4><p>Legada; rootkits modernos/UEFI/bootkit podem escapar; falsos positivos. Confirmar com varredura offline/EDR.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Scan feito</span><span class=\"vtag\">Discrepâncias triadas</span><span class=\"vtag\">Confirmação offline</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.13\">2.13</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.3\">5.3</a>.</p>"}, {"code": "1.30", "title": "DEBUGVIEW (Dbgview.exe / Dbgview64.exe)", "disp": "DebugView", "grav": "", "badges": [["cat", "Debug/Logs"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: GUI · Dbgview64.exe · Cliente Win10/11, Server</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Captura e exibe a saída de depuração (OutputDebugString, modo usuário, e DbgPrint do kernel) local ou REMOTAMENTE, em tempo real. Útil para devs e para ver mensagens de drivers/serviços.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: ver logs de OutputDebugString de apps; capturar DbgPrint de drivers; monitorar saída de depuração remota.</li><li>NÃO USAR: telemetria estruturada (use ETW/Event Log/<a class=\"xref\" data-code=\"1.08\">Sysmon</a>).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>INTERFACE / FLUXO</h4><p>Admin (para captura de kernel). Interface: lista (número, hora, mensagem); menus Capture (Win32, Kernel, Verbose Kernel, Global Win32, Pass-Through), Edit (Filter/Highlight, Find), Computer (conectar a host remoto); filtros por texto e realce. Fluxo: Capture &gt; Capture Win32 (+ Capture Kernel se necessário, elevado); reproduzir; aplicar Filter por palavra-chave; salvar log.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / LIMITAÇÕES</h4><p>Dev (debug de app/driver); suporte (capturar mensagens de erro de componentes que usam OutputDebugString). Depende de o componente emitir saída de debug. Usar filtros; captura remota com o agente do DebugView.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Modo de captura certo</span><span class=\"vtag\">Filtros aplicados</span><span class=\"vtag\">Log salvo</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Correlatos:</b> depuração de drivers e kernel também em LiveKd (<a class=\"xref\" data-code=\"1.26\">1.26</a>); travamentos de aplicativos em <a class=\"xref\" data-code=\"2.6\">2.6</a>.</p>"}, {"code": "1.31", "title": "PSTOOLS — SUÍTE DE LINHA DE COMANDO (administração local e remota)", "disp": "PsTools (suíte)", "grav": "", "badges": [["cat", "Administração remota"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: conjunto de utilitários CLI · administração local e REMOTA via ADMIN$/IPC$ + SCM (RPC/SMB)</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VISÃO GERAL</h4><p>PsTools é um conjunto de utilitários de LINHA DE COMANDO para administração local e REMOTA de sistemas Windows. Funcionam sem instalar agentes no host remoto: usam o compartilhamento administrativo (ADMIN$) e o Service Control Manager via RPC/SMB.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>REQUISITOS COMUNS PARA USO REMOTO</h4><ul class=\"bul\"><li>Conta com privilégios administrativos na máquina-alvo.</li><li>Compartilhamentos administrativos (ADMIN$, IPC$) habilitados no alvo.</li><li>Tráfego SMB (TCP 445) e RPC permitido no firewall (ver portas em <a class=\"xref\" data-code=\"3.7\">Portas conhecidas</a>).</li><li>Em workgroup (fora de domínio), pode ser necessário ajustar LocalAccountTokenFilterPolicy.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>SINTAXE GERAL DE ALVO</h4><p>\\\\computador (ou \\\\IP), -u usuário -p senha para credenciais alternativas. Sem -p, a senha é solicitada de forma oculta (mais seguro que passar em texto claro, que fica visível em logs/linha de comando). Aceite a EULA com -accepteula.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FERRAMENTAS DA SUÍTE</h4><ul class=\"bul\"><li><a class=\"xref\" data-code=\"1.31.1\">PsExec</a> (executar processos remotos), <a class=\"xref\" data-code=\"1.31.2\">PsList</a> (listar processos), <a class=\"xref\" data-code=\"1.31.3\">PsKill</a> (encerrar processos).</li><li><a class=\"xref\" data-code=\"1.31.4\">PsService</a> (controlar serviços), <a class=\"xref\" data-code=\"1.31.5\">PsInfo</a> (info do sistema), <a class=\"xref\" data-code=\"1.31.6\">PsLoggedOn</a> (quem está logado).</li><li><a class=\"xref\" data-code=\"1.31.7\">PsFile</a> (arquivos abertos remotamente), <a class=\"xref\" data-code=\"1.31.8\">PsPing</a> (conectividade/desempenho de rede).</li><li><a class=\"xref\" data-code=\"1.31.9\">PsGetSid / PsLogList / PsPasswd / PsShutdown / PsSuspend</a> (utilitários adicionais).</li></ul><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>AVISO DE SEGURANÇA</h4><p>PsExec em particular é frequentemente abusado por malware/atacantes (movimento lateral) e muitos ambientes o monitoram/bloqueiam. Use SEMPRE com a devida autorização, credenciais dedicadas, canais seguros e auditoria. Ver também <a class=\"xref\" data-code=\"4.7\">PsExec + coletores</a>.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.25\">2.25</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.1\">5.1</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.7\">3.7</a>.</p>"}, {"code": "1.31.1", "title": "PSEXEC (PsExec.exe / PsExec64.exe)", "disp": "PsExec", "grav": "alta", "badges": [["cat", "Execução remota"], ["flag", "ADMIN"], ["flag", "RISCO"]], "body": "<p class=\"metabits\">Tipo: CLI · clientes e servidores Windows atuais</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Executar processos em máquinas remotas (ou localmente sob outra conta/contexto), com redirecionamento de E/S, como se estivesse no console remoto. Permite rodar programas interativos e não interativos, abrir shell remoto, e executar como SYSTEM localmente.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: administrar servidores/estações sem RDP; executar comandos em lote em várias máquinas; abrir prompt remoto (cmd) para diagnóstico; rodar uma ferramenta como SYSTEM (psexec -s -i) para acessar recursos protegidos.</li><li>NÃO USAR: onde houver gestão dedicada auditável (Intune, SCCM, GPO, WinRM); atenção: PsExec é vetor de movimento lateral — use com governança.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PRÉ-REQUISITOS / PERMISSÕES</h4><p>Admin no alvo; ADMIN$/IPC$ ativos; SMB(445)/RPC liberados; administrador local na máquina-alvo (ou de domínio).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARÂMETROS PRINCIPAIS (console, sem GUI)</h4><pre class=\"mono\">\\\\computador        alvo (use @arquivo.txt para lista de hosts)\n-u / -p             usuário / senha (omitir -p solicita de forma oculta)\n-s                  executa como conta SYSTEM (LocalSystem)\n-i [sessão]         interativo: interage com o desktop da sessão indicada\n-d                  não espera o processo terminar (don't wait)\n-c                  copia o executável para o alvo (-f força, -v se versão mais nova)\n-w                  define o diretório de trabalho no alvo\n-e                  não carrega o perfil da conta\n-x                  exibe UI na área de trabalho do Winlogon\n-h                  executa com token elevado (se a conta puder)\n-l                  executa com privilégios limitados (Low Integrity)\n-accepteula         aceita a EULA silenciosamente; -nobanner suprime o banner</pre><p>Colunas/menus/filtros: Não se aplica (ferramenta de console).</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO BÁSICO (comando remoto)</h4><ol class=\"steps\"><li>Abrir o Prompt de Comando como administrador.</li><li>Navegar até a pasta do PsExec (ex.: cd C:\\\\Sysinternals).</li><li>Executar: psexec \\\\SERVIDOR -accepteula ipconfig /all</li><li>Informar credenciais se solicitado.</li><li>Ler a saída do comando remoto no próprio console local.</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO INTERMEDIÁRIO (shell remoto)</h4><ol class=\"steps\"><li>psexec \\\\SERVIDOR -u DOMINIO\\\\admin cmd</li><li>Digitar a senha quando solicitada (oculta).</li><li>Operar o prompt como se estivesse no servidor; digitar exit para encerrar.</li></ol><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO AVANÇADO (SYSTEM local p/ diagnóstico)</h4><ol class=\"steps\"><li>psexec -s -i regedit (abre o Editor do Registro como SYSTEM, útil para inspecionar chaves acessíveis apenas ao sistema).</li><li>Concluir a análise e fechar; nunca deixar shell SYSTEM aberto sem necessidade.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><ul class=\"bul\"><li><b class=\"lead\">Suporte:</b> coletar ipconfig/gpresult/systeminfo de várias máquinas em lote; instalar correção silenciosa.</li><li><b class=\"lead\">Corporativo:</b> executar scripts de manutenção em listas de hosts (@hosts.txt).</li><li><b class=\"lead\">Forense:</b> rodar coletores (<a class=\"xref\" data-code=\"1.06\">handle</a>, <a class=\"xref\" data-code=\"1.07\">listdlls</a>, <a class=\"xref\" data-code=\"1.04\">autorunsc</a>) remotamente; ATENÇÃO: registrar tudo, pois PsExec altera o alvo (cria/inicia serviço PSEXESVC).</li><li><b class=\"lead\">Troubleshooting:</b> acessar máquina sem RDP/console.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>INTERPRETAÇÃO / CAUSAS / CORREÇÃO</h4><p>Código de saída retornado é o do processo remoto. &quot;Access is denied&quot; → credenciais/privilégios ou UAC remoto (workgroup). &quot;The network path was not found&quot;/&quot;Couldn&#39;t access&quot; → ADMIN$ desabilitado, firewall bloqueando 445, host inacessível. Correção: validar admin, liberar SMB/RPC, habilitar compartilhamentos administrativos, ajustar LocalAccountTokenFilterPolicy em workgroup.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES / ERROS / BOAS PRÁTICAS</h4><ul class=\"bul\"><li>Deixa rastros (serviço PSEXESVC); pode trafegar credenciais — prefira -u sem -p e canais seguros; alguns A/EDR bloqueiam por ser vetor de ataque.</li><li>Usar contas dedicadas, evitar -p em texto claro, restringir quem pode usar, auditar execuções; remover binário após uso em hosts sensíveis.</li><li>Erro comum: esquecer -accepteula em automação (trava aguardando); usar -s sem entender que muda o contexto para SYSTEM; deixar shell remoto aberto.</li></ul><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Admin no alvo</span><span class=\"vtag\">SMB/RPC ok</span><span class=\"vtag\">EULA aceita</span><span class=\"vtag\">Credenciais seguras</span><span class=\"vtag\">Execução auditada</span><span class=\"vtag\">Limpeza pós-uso</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.25\">2.25</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.3\">5.3</a>, <a class=\"xref\" data-code=\"5.5\">5.5</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.14\">3.14</a>.</p>"}, {"code": "1.31.2", "title": "PSLIST (PsList.exe)", "disp": "PsList", "grav": "", "badges": [["cat", "Processos"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: CLI · &quot;tasklist&quot; avançado, local/remoto</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Listar processos (e, com opções, threads e estatísticas de memória/CPU) local ou remotamente, em modo texto — um &quot;tasklist&quot; avançado tipo <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> de linha de comando.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR / PARÂMETROS</h4><ul class=\"bul\"><li>USAR: inventário rápido de processos em servidores sem GUI; coleta remota; monitoramento periódico.</li><li>NÃO USAR: quando precisa de GUI interativa, árvore visual e cores (use <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>).</li></ul><pre class=\"mono\">\\\\computador; -u/-p credenciais; -d threads detalhados; -m memória;\n-x processos+threads+memória; -t árvore de processos; -s [n] modo task-manager (a cada n s); nome|PID para filtrar</pre><p>GUI/colunas/filtros visuais: Não se aplica.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO / CENÁRIOS</h4><ol class=\"steps\"><li>pslist (local) → pslist -t (árvore) → pslist -m (memória).</li><li>pslist \\\\SRV -u admin (remoto).</li><li>(Avançado) pslist -s 2 para monitoramento contínuo.</li></ol><p>Cenários: snapshot de processos em incidentes; comparar antes/depois; coleta forense scriptada. Colunas de CPU Time, Elapsed Time, memória (WS, Priv).</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES</h4><p>Texto estático (sem hierarquia visual rica).</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Modo certo (-t/-m/-x)</span><span class=\"vtag\">Saída salva</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Correlatos:</b> equivalente gráfico local: Process Explorer (<a class=\"xref\" data-code=\"1.01\">1.01</a>); encerrar processos com PsKill (<a class=\"xref\" data-code=\"1.31.3\">1.31.3</a>).</p>"}, {"code": "1.31.3", "title": "PSKILL (PsKill.exe)", "disp": "PsKill", "grav": "", "badges": [["cat", "Processos"], ["flag", "ADMIN"], ["flag", "RISCO"]], "body": "<p class=\"metabits\">Tipo: CLI · encerra processos por nome/PID, local/remoto</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE / USO</h4><p>Encerrar processos por nome ou PID, local ou remotamente.</p><ul class=\"bul\"><li>USAR: matar processo travado em host remoto sem RDP; encerrar por nome em lote.</li><li>NÃO USAR: antes de tentar fechamento gracioso; em processos críticos do sistema sem certeza (risco de instabilidade/BSOD).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARÂMETROS / FLUXO</h4><pre class=\"mono\">\\\\computador -u/-p; -t encerra a árvore (processo e filhos); nome|PID</pre><p>Fluxo: <a class=\"xref\" data-code=\"1.31.2\">pslist</a> para achar o PID → pskill PID (ou pskill nome) → confirmar. Remoto: pskill \\\\SRV -u admin nome. Árvore: pskill -t PID.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / LIMITAÇÕES</h4><p>Derrubar processo de malware identificado; encerrar app congelado em servidor. Não para serviços protegidos/PPL; matar à força pode causar perda de dados. Preferir encerramento normal antes; usar -t com cautela. Processos legítimos: ver <a class=\"xref\" data-code=\"3.5\">Processos legítimos</a>.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">PID/nome corretos</span><span class=\"vtag\">Impacto avaliado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.12\">2.12</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.3\">5.3</a>.</p>"}, {"code": "1.31.4", "title": "PSSERVICE (PsService.exe)", "disp": "PsService", "grav": "", "badges": [["cat", "Serviços"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: CLI · alternativa de console ao services.msc/sc.exe, local/remoto</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE / USO</h4><p>Visualizar e controlar serviços do Windows (status, config, dependências) local e remotamente.</p><ul class=\"bul\"><li>USAR: consultar/parar/iniciar serviços em hosts remotos; localizar serviço por parte do nome; ver dependências e SID do serviço.</li><li>NÃO USAR: alterações em massa melhor governadas por GPO/automação auditável.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COMANDOS / FLUXO</h4><pre class=\"mono\">query (status), config, depend (dependentes), security, find (procura na rede pelo nome),\nsetconfig, start, stop, restart, pause, cont   |   prefixo \\\\computador -u/-p para remoto</pre><p>Fluxo: psservice query → psservice \\\\SRV start Spooler → psservice depend X.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Reiniciar Spooler/Update remotamente; auditar serviços por host; localizar onde um serviço está rodando (find). Estados RUNNING/STOPPED/PAUSED, tipo de início (ver <a class=\"xref\" data-code=\"3.8\">Tipos de inicialização</a> e serviços críticos em <a class=\"xref\" data-code=\"3.6\">Serviços críticos</a>). Precisa de privilégio e SMB/RPC.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Serviço certo</span><span class=\"vtag\">Impacto de dependências avaliado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.9\">2.9</a>, <a class=\"xref\" data-code=\"2.10\">2.10</a>, <a class=\"xref\" data-code=\"2.23\">2.23</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.6\">3.6</a>.</p>"}, {"code": "1.31.5", "title": "PSINFO (PsInfo.exe)", "disp": "PsInfo", "grav": "", "badges": [["cat", "Inventário"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: CLI · info do sistema, local/remoto</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE / USO</h4><p>Coletar informações do sistema (versão do SO, uptime, kernel, CPU, hotfixes instalados, discos) local ou remotamente.</p><ul class=\"bul\"><li>USAR: inventário rápido de hardware/SO; verificar uptime e patches em lote.</li><li>NÃO USAR: inventário formal contínuo (use solução de gestão).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARÂMETROS / FLUXO</h4><pre class=\"mono\">-h lista hotfixes; -s lista software instalado; -d detalhes de disco;\n-c saída em CSV; \\\\computador ou \\\\* (todos do domínio) -u/-p</pre><p>Fluxo: psinfo → psinfo -h -s -d (completo) → psinfo \\\\* -c &gt; inventario.csv.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / LIMITAÇÕES</h4><p>Verificar se um KB está instalado numa frota; auditoria de uptime. Lista de hotfixes ausentes orienta patching. Depende de acesso remoto.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Escopo de hosts</span><span class=\"vtag\">Saída CSV salva</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Correlatos:</b> inventário remoto em escala com PsExec (<a class=\"xref\" data-code=\"1.31.1\">1.31.1</a>); preparação do ambiente em <a class=\"xref\" data-code=\"5.1\">5.1</a>.</p>"}, {"code": "1.31.6", "title": "PSLOGGEDON (PsLoggedOn.exe)", "disp": "PsLoggedOn", "grav": "", "badges": [["cat", "Sessões"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Tipo: CLI · quem está logado, local/remoto</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE / USO</h4><p>Mostrar quem está logado em uma máquina (localmente e via recursos compartilhados) e em quais máquinas um usuário está logado.</p><ul class=\"bul\"><li>USAR: descobrir quem usa um host antes de reiniciá-lo; rastrear sessão de um usuário na rede; triagem em IR.</li><li>NÃO USAR: como controle de presença formal.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARÂMETROS / FLUXO</h4><pre class=\"mono\">\\\\computador (quem está no host); usuário (onde o usuário está logado);\n-l apenas logons locais; -x não mostra horário de logon</pre><p>Fluxo: psloggedon \\\\SRV → psloggedon DOMINIO\\\\usuario.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / LIMITAÇÕES</h4><p>Confirmar que ninguém está usando um servidor antes de manutenção; investigar logon suspeito. Depende do registro/NetSessionEnum; firewall pode bloquear. Correlacione com <a class=\"xref\" data-code=\"1.32\">LogonSessions</a>.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Host/usuário certo</span><span class=\"vtag\">Permissão remota</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Correlatos:</b> sessões e tokens detalhados com LogonSessions (<a class=\"xref\" data-code=\"1.32\">1.32</a>); autenticação/AD em <a class=\"xref\" data-code=\"2.21\">2.21</a>.</p>"}, {"code": "1.31.7", "title": "PSFILE (PsFile.exe)", "disp": "PsFile", "grav": "", "badges": [["cat", "Arquivos/Share"], ["flag", "ADMIN"], ["flag", "RISCO"]], "body": "<p class=\"metabits\">Tipo: CLI · versão CLI do &quot;openfiles&quot;</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE / USO</h4><p>Listar arquivos abertos REMOTAMENTE por outros (via compartilhamentos) e fechar essas aberturas.</p><ul class=\"bul\"><li>USAR: liberar arquivo travado em um compartilhamento de rede; ver quem abriu um arquivo no servidor de arquivos.</li><li>NÃO USAR: para arquivos travados localmente por um processo (use <a class=\"xref\" data-code=\"1.06\">Handle</a>/<a class=\"xref\" data-code=\"1.01\">Process Explorer</a> &quot;Find Handle&quot;).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PARÂMETROS / FLUXO</h4><pre class=\"mono\">\\\\computador -u/-p; [Id|caminho] filtra; -c fecha o arquivo/Id aberto</pre><p>Fluxo: psfile \\\\SRVARQ (lista) → identificar Id → psfile \\\\SRVARQ Id -c (fecha).</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / ATENÇÃO</h4><p>Usuário saiu deixando planilha travada no share; liberar para edição. ATENÇÃO: fechar à força pode causar perda de alterações não salvas do usuário (avisar antes).</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Id certo</span><span class=\"vtag\">Usuário avisado</span><span class=\"vtag\">Impacto avaliado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.16\">2.16</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.4\">5.4</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.14\">3.14</a>.</p>"}, {"code": "1.31.8", "title": "PSPING (PsPing.exe)", "disp": "PsPing", "grav": "", "badges": [["cat", "Rede"]], "body": "<p class=\"metabits\">Tipo: CLI · ping ICMP/TCP, latência e banda</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>FINALIDADE</h4><p>Testar conectividade e DESEMPENHO de rede: ping ICMP, ping TCP (em porta), teste de latência e de largura de banda (throughput) entre dois pontos.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO UTILIZAR / NÃO UTILIZAR</h4><ul class=\"bul\"><li>USAR: validar latência/banda entre cliente e servidor; testar se uma porta TCP responde (mesmo com ICMP bloqueado); medir jitter.</li><li>NÃO USAR: captura de pacotes detalhada (Wireshark); diagnóstico de aplicação (<a class=\"xref\" data-code=\"1.05\">TCPView</a>/<a class=\"xref\" data-code=\"1.02\">Procmon</a> de rede).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>MODOS / PARÂMETROS</h4><pre class=\"mono\">psping host:porta            (TCP connect)\npsping -t                    ICMP contínuo\n-n contagem; -l tamanho; -b banda; -q silencioso\nLatência/banda: o destino executa psping -s ip:porta (servidor) e o cliente conecta</pre><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO</h4><ol class=\"steps\"><li>BÁSICO: psping www.exemplo.com:443 (testa se a porta 443 aceita conexão).</li><li>INTERMEDIÁRIO: psping -n 100 host:445 e ler min/avg/max.</li><li>AVANÇADO (servidor): psping -s 0.0.0.0:5000.</li><li>AVANÇADO (cliente, latência): psping -l 8k -n 10000 servidor:5000.</li><li>AVANÇADO (cliente, banda): psping -b -l 1M -n 10s servidor:5000.</li></ol><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS / INTERPRETAÇÃO</h4><p>Confirmar abertura de porta de aplicação quando ping ICMP é bloqueado; medir latência real até o SQL/SMB; comprovar gargalo de banda entre sites. Alta latência/jitter aponta congestionamento/roteamento ruim; falha de TCP connect com ICMP ok indica firewall/serviço parado na porta. Ver portas em <a class=\"xref\" data-code=\"3.7\">Portas conhecidas</a>.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>LIMITAÇÕES</h4><p>Teste de banda requer cooperação do outro lado; consome rede.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Alvo:porta certos</span><span class=\"vtag\">Servidor psping ativo (banda/latência)</span><span class=\"vtag\">Amostra suficiente</span><span class=\"vtag\">Resultado documentado</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.15\">2.15</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.4\">5.4</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.14\">3.14</a>.</p>"}, {"code": "1.31.9", "title": "OUTROS PSTOOLS — PsGetSid / PsLogList / PsPasswd / PsShutdown / PsSuspend", "disp": "PsGetSid / PsLogList / PsPasswd / PsShutdown / PsSuspend", "grav": "", "badges": [["cat", "Administração"], ["flag", "ADMIN"], ["flag", "RISCO"]], "body": "<p class=\"metabits\">Tipo: CLI · utilitários adicionais da suíte PsTools</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>REFERÊNCIA RÁPIDA</h4><ul class=\"bul\"><li><b class=\"lead\">PsGetSid (PsGetsid.exe):</b> traduz nome de conta/computador ↔ SID e exibe o SID da máquina; útil em forense e troubleshooting de perfis/permissões. Uso: psgetsid conta | psgetsid \\\\computador.</li><li><b class=\"lead\">PsLogList (PsLogList.exe):</b> despeja registros do Event Log (local/remoto) em texto/CSV, com filtros por tempo/fonte/ID. Uso: psloglist System -d 1 (último dia). Bom para coletar eventos em lote.</li><li><b class=\"lead\">PsPasswd (PsPasswd.exe):</b> altera senhas de contas locais/domínio em uma ou várias máquinas. Uso: pspasswd \\\\* Administrator NovaSenha. CUIDADO de segurança (senha em linha de comando).</li><li><b class=\"lead\">PsShutdown (PsShutdown.exe):</b> desliga/reinicia/hiberna/loga off local ou remotamente, com agendamento e mensagem. Uso: psshutdown \\\\SRV -r -t 60 -m &quot;Manutencao&quot;.</li><li><b class=\"lead\">PsSuspend (PsSuspend.exe):</b> suspende e retoma processos (pausa sem matar). Útil para pausar um processo pesado temporariamente. Uso: pssuspend PID ; pssuspend -r PID (resume).</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CENÁRIOS</h4><p>Forense (PsGetSid para correlacionar SIDs; PsLogList para coletar eventos em lote — ver catálogo em <a class=\"xref\" data-code=\"3.4\">Event IDs</a>); operação (PsShutdown para manutenção agendada; PsSuspend para congelar processo suspeito preservando estado antes de dump com <a class=\"xref\" data-code=\"1.09\">ProcDump</a>); segurança (PsPasswd — usar com extrema cautela).</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>BOAS PRÁTICAS</h4><p>Evitar senhas em texto claro na linha de comando (PsPasswd); avisar usuários antes de PsShutdown remoto; documentar e auditar.</p><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>VALIDAÇÃO RÁPIDA</h4><div class=\"valtags\"><span class=\"vtag\">Ferramenta certa para a tarefa</span><span class=\"vtag\">Credenciais seguras</span><span class=\"vtag\">Impacto/Avisos considerados</span><span class=\"vtag\">Ação auditada</span></div><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.4\">5.4</a>.</p>"}, {"code": "1.32", "title": "OUTRAS FERRAMENTAS RELEVANTES (Coreinfo, Contig, DiskView, DU, Hex2dec, Autologon, ClockRes, Ctrl2Cap, NotMyFault, CacheSet, PipeList, LogonSessions, EFSDump, ShareEnum, Whois, SDelete, Sync)", "disp": "Outras ferramentas (Coreinfo, Contig, DU, NotMyFault, ShareEnum...)", "grav": "", "badges": [["cat", "Utilitários"], ["flag", "ADMIN"]], "body": "<p class=\"metabits\">Cobertura proporcional · maioria CLI de função única (itens que não se aplicam marcados como &quot;Não se aplica&quot;). Downloads em learn.microsoft.com/sysinternals/downloads/&lt;nome&gt;.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COREINFO (Coreinfo.exe / Coreinfo64.exe)</h4><p>Exibe o mapeamento entre processadores lógicos e físicos, nós NUMA, caches, sockets e recursos/instruções da CPU (ex.: virtualização VT-x/AMD-V, AES, AVX). USAR: confirmar suporte a virtualização por hardware; topologia NUMA/cache antes de tuning; auditar recursos de CPU. Parâmetros: -c cores, -f features, -n NUMA, -s sockets, -m latência entre nós, -v hipervisor/virtualização (requer admin). GUI: Não se aplica. Cenário: validar por que Hyper-V/WSL2 não habilita (VT-x desligado na BIOS — ver <a class=\"xref\" data-code=\"2.18\">virtualização</a>). <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">-v executado elevado</span><span class=\"vtag sm\">Recurso desejado presente</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CONTIG (Contig.exe / Contig64.exe)</h4><p>Desfragmenta arquivos individuais (ou cria arquivos contíguos), em vez do volume inteiro. USAR: tornar contíguo um arquivo grande (VHD, banco, pagefile) em volumes HDD; analisar fragmentação de um arquivo (-a). NÃO USAR: em SSD (não traz benefício e gera desgaste). Parâmetros: -a análise; -s recursivo; -v verboso; nome/curinga; -n cria arquivo contíguo de tamanho dado. <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Alvo HDD</span><span class=\"vtag sm\">-a antes/depois</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DISKVIEW (Diskview.exe)</h4><p>Mapa GRÁFICO do disco mostrando a ocupação por clusters; clicar em um bloco revela o arquivo correspondente. USAR: visualizar fragmentação/uso físico; localizar onde um arquivo reside. Interface GUI: grade de blocos com zoom; selecionar bloco → mostra arquivo; botão Refresh; legenda de cores. Volumes NTFS. <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Volume certo</span><span class=\"vtag sm\">Refresh após mudanças</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DU (du.exe / du64.exe) — Disk Usage</h4><p>Reporta o uso de espaço em disco por diretório recursivamente. Parâmetros: -l n profundidade de níveis; -n sem subtotais; -v verboso; -q quiet; -c saída CSV; caminho. Cenário: achar quais pastas consomem o disco em um servidor (correlaciona com <a class=\"xref\" data-code=\"2.4\">alto uso de disco</a>). <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Caminho raiz</span><span class=\"vtag sm\">Nível -l adequado</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>HEX2DEC (hex2dec.exe)</h4><p>Converte números entre hexadecimal e decimal na linha de comando. Uso: hex2dec 0x1F (hex→dec); hex2dec 31 (dec→hex). Útil para traduzir códigos de erro/endereços (ex.: códigos do Windows Update). GUI/colunas/filtros: Não se aplica. <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Prefixo 0x quando hex</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>AUTOLOGON (Autologon.exe / Autologon64.exe)</h4><p>Configura logon automático do Windows armazenando a credencial de forma ofuscada (LSA secret) em vez de texto claro no Registro. USAR: quiosques, estações dedicadas, ambientes de teste. NÃO USAR: máquinas com dados sensíveis (qualquer um com acesso físico fica logado). GUI: campos Username, Domain, Password; botões Enable/Disable. Limitação/segurança: reduz segurança — use com conta de baixo privilégio. <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Risco aceito</span><span class=\"vtag sm\">Conta de baixo privilégio</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CLOCKRES (Clockres.exe / Clockres64.exe)</h4><p>Mostra a resolução do timer do sistema (atual, máxima e mínima). Útil ao investigar consumo de energia/precisão de timers (apps que elevam a resolução do timer aumentam consumo). Uso: clockres (sem parâmetros). <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Correlacionar com powercfg /energy se investigar bateria</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CTRL2CAP (Ctrl2cap.exe)</h4><p>Driver de modo kernel que remapeia Caps Lock para Control no nível mais baixo. USAR: preferência de teclado persistente e profunda. Permissões: admin (instala driver). Uso: ctrl2cap /install ; /uninstall. Limitação: driver legado; em SOs modernos avaliar alternativas (PowerToys). <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Instalado elevado</span><span class=\"vtag sm\">Reinício</span></p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>NOTMYFAULT (Notmyfault.exe / Notmyfaultc.exe) — [RISCO: SÓ EM LABORATÓRIO]</h4><p>Provoca DELIBERADAMENTE crashes/BSOD, travamentos e vazamentos via um driver, para TESTAR captura de dump, ferramentas de análise e procedimentos de resposta. USAR: validar que o sistema gera dumps corretamente; treinar análise de crash com WinDbg; testar detecção de leaks com <a class=\"xref\" data-code=\"1.10\">RAMMap</a>/Poolmon. NÃO USAR: em PRODUÇÃO (causa indisponibilidade real). Permissões: admin (carrega driver). GUI: escolher tipo de falha (High IRQL, buffer overflow, code overwrite, stack trash, hang, leak) e botão Crash/Hang/Leak. Versão console: notmyfaultc. Cenário forense/lab: confirmar pipeline de dump antes de um incidente real. <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">AMBIENTE DE LAB</span><span class=\"vtag sm\">Dump configurado</span><span class=\"vtag sm\">Dados salvos</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>CACHESET (CacheSet.exe)</h4><p>Exibe e ajusta os limites do working set do cache do sistema de arquivos. USAR: experimentos/tuning controlado de cache. NÃO USAR: produção sem entender o impacto (ajuste não é persistente e pode afetar desempenho). GUI: campos de mínimo/máximo do working set; botão Set. <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Valores anotados</span><span class=\"vtag sm\">Efeito medido</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PIPELIST (Pipelist.exe / Pipelist64.exe)</h4><p>Lista os named pipes ativos no sistema e o número de instâncias/máximo. USAR: forense/segurança (pipes são usados por malware/movimento lateral e por IPC legítimo); diagnóstico de IPC. Uso: pipelist (lista). Cenário: identificar pipe suspeito; correlacionar com <a class=\"xref\" data-code=\"1.08\">Sysmon</a> Event ID 17/18 (pipe created/connected). <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Baseline conhecido</span><span class=\"vtag sm\">Pipes anômalos investigados</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>LOGONSESSIONS (logonsessions.exe / logonsessions64.exe)</h4><p>Lista as sessões de logon ativas (LUID, usuário, tipo de logon, pacote de autenticação) e, com -p, os processos de cada sessão. USAR: forense/IR — mapear sessões (interativo, rede, serviço, batch); detectar logons inesperados. Parâmetros: -p processos por sessão; -c CSV. Cenário: investigar sessão de rede/serviço desconhecida após comprometimento (correlaciona com <a class=\"xref\" data-code=\"1.31.6\">PsLoggedOn</a>). <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Elevado</span><span class=\"vtag sm\">Sessões anômalas triadas</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>EFSDUMP (efsdump.exe)</h4><p>Mostra quais usuários têm acesso a arquivos criptografados com EFS (Encrypting File System) — quem possui as chaves/recuperação. USAR: auditar acesso EFS; diagnosticar por que um usuário não abre arquivo cifrado. Uso: efsdump arquivo. <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Arquivo EFS correto</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>SHAREENUM (ShareEnum.exe)</h4><p>Enumera os compartilhamentos de rede do domínio/segmento e suas permissões de compartilhamento e NTFS, revelando exposições. USAR: auditoria de segurança de shares; achar pastas abertas para &quot;Todos&quot;. GUI: botão Refresh; lista de Share, Path, Domain, Local/Share Permissions; exportar. Cenário corporativo/segurança: localizar shares com permissões excessivas (correlaciona com <a class=\"xref\" data-code=\"2.16\">compartilhamentos inacessíveis</a> e <a class=\"xref\" data-code=\"1.13\">AccessEnum</a>). <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Escopo de rede</span><span class=\"vtag sm\">Exposições corrigidas</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>WHOIS (whois.exe / whois64.exe)</h4><p>Consulta dados de registro de domínio/IP (registrante, datas, servidores). USAR: investigar domínio/IP suspeito em IR/phishing. Uso: whois dominio.com [servidor]. Limitação: depende de disponibilidade do serviço WHOIS; alguns TLDs limitam dados (privacidade). <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Domínio/IP correto</span><span class=\"vtag sm\">Resultado correlacionado com a investigação</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>SDELETE (sdelete.exe / sdelete64.exe)</h4><p>Apaga arquivos/espaço livre de forma segura (sobrescrita). Uso: sdelete -p N arquivo (N passes) | sdelete -z unidade (zera espaço livre). CUIDADO: irreversível. Útil para descarte seguro de dados sensíveis. <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Alvo confirmado</span><span class=\"vtag sm\">Passes definidos</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>SYNC (sync.exe / sync64.exe)</h4><p>Descarrega (flush) os buffers de dados em disco para o armazenamento físico. Uso: sync [unidade]. Útil antes de remover mídia ou em scripts de manutenção. <span class=\"vlbl\">Validação</span><span class=\"vtag sm\">Unidade certa</span></p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>NOTA SOBRE PROFUNDIDADE</h4><p>A suíte Sysinternals possui mais de 70 utilitários. Ferramentas complexas (<a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.04\">Autoruns</a>, <a class=\"xref\" data-code=\"1.08\">Sysmon</a>) recebem o tratamento completo; utilitários de função única (Junction, Hex2dec, PendMoves) não possuem menus/colunas/filtros e por isso recebem cobertura proporcional, com itens da estrutura marcados como &quot;Não se aplica&quot; quando cabível, sem inventar elementos inexistentes na interface.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>VER TAMBÉM</h4><p class=\"metabits\"><b class=\"lead\">Cenários que usam esta ferramenta:</b> <a class=\"xref\" data-code=\"2.7\">2.7</a>, <a class=\"xref\" data-code=\"2.16\">2.16</a>, <a class=\"xref\" data-code=\"2.18\">2.18</a>, <a class=\"xref\" data-code=\"2.21\">2.21</a>, <a class=\"xref\" data-code=\"2.22\">2.22</a>, <a class=\"xref\" data-code=\"2.25\">2.25</a>. <b class=\"lead\">Correlações:</b> <a class=\"xref\" data-code=\"4.7\">4.7</a>. <b class=\"lead\">Roteiros:</b> <a class=\"xref\" data-code=\"5.4\">5.4</a>, <a class=\"xref\" data-code=\"5.5\">5.5</a>. <b class=\"lead\">Tabelas de referência:</b> <a class=\"xref\" data-code=\"3.4\">3.4</a>, <a class=\"xref\" data-code=\"3.14\">3.14</a>.</p>"}]}, {"id": "2", "title": "RESOLUÇÃO DE PROBLEMAS POR CENÁRIO", "desc": "Cada cenário segue o fluxo: SINTOMA → POSSÍVEIS CAUSAS → FERRAMENTAS → PASSOS DE DIAGNÓSTICO → RESULTADO ESPERADO → AÇÃO CORRETIVA. Os nomes das ferramentas levam à PARTE 1.", "sub": "Diagnóstico guiado por sintoma, da triagem à correção.", "entries": [{"code": "2.0", "title": "ÍNDICE RÁPIDO POR SINTOMA", "disp": "Índice rápido por sintoma", "grav": "", "badges": [["cat", "Por Sintoma"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COMO USAR ESTE ÍNDICE</h4><p>Encontre o sintoma mais parecido com o seu e siga para o roteiro completo (sintoma → causas → ferramentas → passos → resultado esperado → correção). Em caso de dúvida entre dois, comece pela <a class=\"xref\" data-code=\"5.2\">triagem de desempenho</a> (recurso saturado) ou pela <a class=\"xref\" data-code=\"5.3\">investigação de segurança</a> (suspeita de malware).</p><h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>DESEMPENHO E ESTABILIDADE</h4><ul class=\"bul\"><li><b class=\"lead\">Windows/PC lento de tudo:</b> ferramentas <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.04\">Autoruns</a>. Roteiro: <a class=\"xref\" data-code=\"2.1\">2.1</a>.</li><li><b class=\"lead\">Alto uso de CPU:</b> ferramentas <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>. Roteiro: <a class=\"xref\" data-code=\"2.2\">2.2</a>.</li><li><b class=\"lead\">Alto uso de RAM / memória só sobe:</b> ferramentas <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.11\">VMMap</a>, <a class=\"xref\" data-code=\"1.10\">RAMMap</a>. Roteiro: <a class=\"xref\" data-code=\"2.3\">2.3</a>.</li><li><b class=\"lead\">Disco em 100%:</b> ferramentas <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.24\">DiskMon</a>. Roteiro: <a class=\"xref\" data-code=\"2.4\">2.4</a>.</li><li><b class=\"lead\">Alto uso de GPU / placa de vídeo:</b> ferramentas <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>. Roteiro: <a class=\"xref\" data-code=\"2.5\">2.5</a>.</li><li><b class=\"lead\">Programa congela / \"Não Respondendo\" (travamento):</b> ferramentas <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.09\">ProcDump</a>. Roteiro: <a class=\"xref\" data-code=\"2.6\">2.6</a>.</li><li><b class=\"lead\">Tela azul (BSOD):</b> ferramentas <a class=\"xref\" data-code=\"1.26\">LiveKd</a> + WinDbg. Roteiro: <a class=\"xref\" data-code=\"2.7\">2.7</a>.</li><li><b class=\"lead\">Programa fecha sozinho (crash):</b> ferramentas <a class=\"xref\" data-code=\"1.09\">ProcDump</a> (gatilho -e) + WinDbg. Roteiro: <a class=\"xref\" data-code=\"4.3\">4.3</a>.</li><li><b class=\"lead\">Programa não abre:</b> ferramentas <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.07\">ListDLLs</a>. Roteiro: <a class=\"xref\" data-code=\"2.20\">2.20</a>.</li></ul><h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>BOOT, SERVIÇOS E DRIVERS</h4><ul class=\"bul\"><li><b class=\"lead\">Inicialização (boot) lenta:</b> ferramentas <a class=\"xref\" data-code=\"1.04\">Autoruns</a>, <a class=\"xref\" data-code=\"1.03\">Boot Logging</a>. Roteiro: <a class=\"xref\" data-code=\"2.8\">2.8</a>.</li><li><b class=\"lead\">Desligamento (shutdown) lento:</b> ferramentas <a class=\"xref\" data-code=\"1.04\">Autoruns</a>, <a class=\"xref\" data-code=\"1.31.4\">PsService</a>. Roteiro: <a class=\"xref\" data-code=\"2.9\">2.9</a>.</li><li><b class=\"lead\">Serviço não inicia / cai:</b> ferramentas <a class=\"xref\" data-code=\"1.31.4\">PsService</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.07\">ListDLLs</a>. Roteiro: <a class=\"xref\" data-code=\"2.10\">2.10</a>.</li><li><b class=\"lead\">Dispositivo não funciona / instabilidade de driver:</b> ferramentas <a class=\"xref\" data-code=\"1.04\">Autoruns</a> (Drivers), <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>. Roteiro: <a class=\"xref\" data-code=\"2.11\">2.11</a>.</li></ul><h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>ARQUIVOS, PERMISSÕES E DLLs</h4><ul class=\"bul\"><li><b class=\"lead\">Não consigo excluir/renomear arquivo (\"em uso\"):</b> ferramentas <a class=\"xref\" data-code=\"1.06\">Handle</a>, <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.18\">MoveFile</a>. Roteiro: <a class=\"xref\" data-code=\"2.19\">2.19</a>.</li><li><b class=\"lead\">\"Acesso negado\" a arquivo/pasta/chave:</b> ferramentas <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.12\">AccessChk</a>. Roteiro: <a class=\"xref\" data-code=\"2.17\">2.17</a>.</li><li><b class=\"lead\">\"DLL não encontrada\" / erro de DLL:</b> ferramentas <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.07\">ListDLLs</a>, <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>. Roteiro: <a class=\"xref\" data-code=\"2.20\">2.20</a>.</li><li><b class=\"lead\">App falha após instalar outro (conflito):</b> ferramentas <a class=\"xref\" data-code=\"1.07\">ListDLLs</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>. Roteiro: <a class=\"xref\" data-code=\"2.14\">2.14</a>.</li></ul><h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>REDE, COMPARTILHAMENTOS E ACTIVE DIRECTORY</h4><ul class=\"bul\"><li><b class=\"lead\">Rede lenta / conexões estranhas:</b> ferramentas <a class=\"xref\" data-code=\"1.05\">TCPView</a>, <a class=\"xref\" data-code=\"1.31.8\">PsPing</a>. Roteiro: <a class=\"xref\" data-code=\"2.15\">2.15</a>.</li><li><b class=\"lead\">Compartilhamento de rede inacessível:</b> ferramentas <a class=\"xref\" data-code=\"1.32\">ShareEnum</a>, <a class=\"xref\" data-code=\"1.31.7\">PsFile</a>, <a class=\"xref\" data-code=\"1.12\">AccessChk</a>. Roteiro: <a class=\"xref\" data-code=\"2.16\">2.16</a>.</li><li><b class=\"lead\">Falha de logon / GPO não aplica / erro de AD:</b> ferramentas <a class=\"xref\" data-code=\"1.28\">ADInsight</a>, <a class=\"xref\" data-code=\"1.27\">ADExplorer</a>. Roteiro: <a class=\"xref\" data-code=\"2.21\">2.21</a>.</li></ul><h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SISTEMA, CONTA E SEGURANÇA</h4><ul class=\"bul\"><li><b class=\"lead\">Suspeita de malware / processo suspeito:</b> ferramentas <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.04\">Autoruns</a>, <a class=\"xref\" data-code=\"1.05\">TCPView</a>, <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>. Roteiro: <a class=\"xref\" data-code=\"2.12\">2.12</a>.</li><li><b class=\"lead\">Artefatos somem / suspeita de rootkit:</b> ferramentas <a class=\"xref\" data-code=\"1.29\">RootkitRevealer</a>, <a class=\"xref\" data-code=\"1.08\">Sysmon</a>. Roteiro: <a class=\"xref\" data-code=\"2.13\">2.13</a>.</li><li><b class=\"lead\">Perfil de usuário com problema / perfil temporário:</b> ferramentas <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.06\">Handle</a>. Roteiro: <a class=\"xref\" data-code=\"2.22\">2.22</a>.</li><li><b class=\"lead\">Windows Update falhando:</b> ferramentas <a class=\"xref\" data-code=\"1.31.4\">PsService</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>. Roteiro: <a class=\"xref\" data-code=\"2.23\">2.23</a>.</li><li><b class=\"lead\">Erros aleatórios / suspeita de corrupção do SO:</b> ferramentas <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> (+ SFC/DISM nativos). Roteiro: <a class=\"xref\" data-code=\"2.24\">2.24</a>.</li><li><b class=\"lead\">Hyper-V/VM não funciona / virtualização:</b> ferramentas <a class=\"xref\" data-code=\"1.32\">Coreinfo</a>, <a class=\"xref\" data-code=\"1.19\">Disk2vhd</a>. Roteiro: <a class=\"xref\" data-code=\"2.18\">2.18</a>.</li></ul><h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>ÊNFASES POR AMBIENTE</h4><ul class=\"cases\"><li><b class=\"lead\">Ajustar o foco por tipo de máquina (servidor, notebook ou desktop):</b> o mesmo sintoma muda de causa provável conforme o ambiente. Roteiro: <a class=\"xref\" data-code=\"2.25\">2.25</a>.</li></ul><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>IMPRESSORA NÃO IMPRIME (EXEMPLO DE RACIOCÍNIO)</h4><p>Não há um \"botão mágico\", mas o método se aplica: verifique o serviço de impressão (Spooler) com <a class=\"xref\" data-code=\"1.31.4\">PsService</a> (ver <a class=\"xref\" data-code=\"3.6\">serviços críticos</a>); confira a fila travada em C:\\Windows\\System32\\spool\\PRINTERS; use o <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> filtrando por spoolsv.exe para achar ACCESS DENIED/NAME NOT FOUND; e o <a class=\"xref\" data-code=\"1.05\">TCPView</a> para impressora de rede. Correção típica: reiniciar o Spooler e limpar a fila.</p>"}, {"code": "2.1", "title": "LENTIDÃO EXTREMA DO SISTEMA", "disp": "Lentidão extrema do sistema", "grav": "", "badges": [["cat", "Desempenho"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Máquina lenta de forma generalizada, demora para abrir tudo.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Processo consumindo CPU/disco/memória; muitos itens de inicialização; disco saturado ou falhando; pouca RAM (paginação excessiva); malware.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.04\">Autoruns</a>, <a class=\"xref\" data-code=\"1.10\">RAMMap</a>, <a class=\"xref\" data-code=\"1.11\">VMMap</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Abrir o <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> como administrador.</li><li>Ordenar pela coluna CPU; identificar o maior consumidor sustentado.</li><li>Observar as colunas I/O (Reads/Writes) e ordenar por I/O Delta para ver saturação de disco.</li><li>Observar a coluna Private Bytes e o gráfico de RAM; havendo paginação alta, abrir o <a class=\"xref\" data-code=\"1.10\">RAMMap</a> para ver a distribuição da memória física.</li><li>Se o gargalo for um processo específico, usar o <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> filtrando por esse Process Name para ver QUE arquivos/chaves ele martela.</li><li>Verificar no <a class=\"xref\" data-code=\"1.04\">Autoruns</a> excesso/itens suspeitos de inicialização.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Identificar 1–2 processos ou um item de boot como causa dominante.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Encerrar/atualizar/reconfigurar o processo culpado; remover itens de inicialização desnecessários (Autoruns); adicionar RAM ou substituir disco se for gargalo físico; remover malware se confirmado.</p>"}, {"code": "2.2", "title": "ALTO USO DE CPU", "disp": "Alto uso de CPU", "grav": "", "badges": [["cat", "Desempenho"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>CPU em 80–100% constante; ventoinha acelerada; lentidão.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Processo/thread em loop; driver em modo kernel (Interrupts/DPC); malware de mineração; antivírus em varredura; processo do sistema (svchost) com serviço problemático.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.08\">Sysmon</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Process Explorer elevado; ordenar por CPU.</li><li>Se &quot;Interrupts&quot; ou &quot;DPCs&quot; estiver alto, o problema é DRIVER/hardware — abrir as propriedades e usar a aba Threads; investigar o driver pela pilha (requer symbols, ver <a class=\"xref\" data-code=\"0.5\">0.5</a>).</li><li>Se for svchost.exe, passar o mouse para ver o serviço, ou abrir o processo e ver a aba Services; identificar o serviço específico.</li><li>Duplo clique no processo &gt; aba Threads &gt; ordenar por CPU &gt; &quot;Stack&quot; para ver a pilha do thread quente.</li><li>Se a origem for obscura, usar o <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> para ver a atividade do processo.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Thread/serviço/driver específico identificado como consumidor.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Atualizar/reverter driver; atualizar ou reconfigurar o serviço/app; isolar e remover malware; pausar/agendar varredura de AV.</p>"}, {"code": "2.3", "title": "ALTO USO DE RAM / VAZAMENTO DE MEMÓRIA (MEMORY LEAK)", "disp": "Alto uso de RAM / vazamento de memória", "grav": "", "badges": [["cat", "Desempenho"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Memória sobe continuamente sem liberar; sistema pagina; eventual &quot;out of memory&quot;.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Processo com vazamento (Private Bytes sempre crescente); vazamento de pool do kernel (driver); excesso de handles/threads.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.11\">VMMap</a>, <a class=\"xref\" data-code=\"1.10\">RAMMap</a>, <a class=\"xref\" data-code=\"1.06\">Handle</a>, <a class=\"xref\" data-code=\"1.09\">ProcDump</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Process Explorer; adicionar colunas Private Bytes e Private Bytes Delta; observar se um processo cresce continuamente sem estabilizar.</li><li>Para esse processo, abrir o <a class=\"xref\" data-code=\"1.11\">VMMap</a> e acompanhar Committed/Private ao longo do tempo; verificar se Heap/Private Data cresce sem limite.</li><li>Verificar as colunas Handles e Threads no Process Explorer (vazamento de handles também causa consumo).</li><li>Se a suspeita for o KERNEL (pool), abrir o <a class=\"xref\" data-code=\"1.10\">RAMMap</a> e ver &quot;Nonpaged/Paged Pool&quot; crescendo; usar poolmon/tag para identificar o driver (ferramenta WDK).</li><li>Coletar dump do processo no pico com o <a class=\"xref\" data-code=\"1.09\">ProcDump</a> (-ma) para análise.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Confirmar se o leak é de um processo (qual) ou do pool do kernel.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Atualizar/corrigir o app vazante; reiniciar o serviço como paliativo; atualizar/remover o driver responsável pelo pool; abrir chamado com o fornecedor anexando o dump.</p>"}, {"code": "2.4", "title": "ALTO USO DE DISCO", "disp": "Alto uso de disco", "grav": "", "badges": [["cat", "Desempenho"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Disco em 100% no Gerenciador; travadas curtas; LED de disco constante.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Processo com I/O intenso; indexação/antivírus; pouca RAM forçando pagefile; disco/cabo falhando; SMART degradado.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.24\">DiskMon</a>, <a class=\"xref\" data-code=\"1.10\">RAMMap</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Process Explorer; colunas I/O Read/Write Bytes e Delta; ordenar para achar o processo com mais I/O.</li><li>Process Monitor filtrando por esse processo e por Operation = leitura/escrita; ver QUAIS arquivos/caminhos concentram o I/O.</li><li>Usar o <a class=\"xref\" data-code=\"1.24\">DiskMon</a> para ver atividade física do disco em baixo nível.</li><li>Se a RAM estiver baixa, conferir paginação (<a class=\"xref\" data-code=\"1.10\">RAMMap</a>) — alto I/O pode ser pagefile.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Processo e arquivos-alvo do I/O identificados (ou paginação/hardware).</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Reconfigurar/atualizar o app; excluir pastas do antivírus quando seguro; adicionar RAM; substituir disco se SMART/erros indicarem falha.</p>"}, {"code": "2.5", "title": "ALTO USO DE GPU", "disp": "Alto uso de GPU", "grav": "", "badges": [["cat", "Desempenho"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>GPU sempre alta, calor/ruído, queda de FPS em outras tarefas.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>App legítimo (jogo/render/IA); aceleração de hardware do navegador; malware de mineração; driver de vídeo.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.01\">Process Explorer</a> (colunas de GPU), <a class=\"xref\" data-code=\"1.04\">Autoruns</a>, <a class=\"xref\" data-code=\"1.08\">Sysmon</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Process Explorer; habilitar colunas GPU (GPU Usage, GPU Dedicated Bytes) em Select Columns; ordenar por uso de GPU.</li><li>Identificar o processo; se desconhecido, checar assinatura (Verified Signer) e o caminho da imagem.</li><li>Se suspeito, correlacionar com o <a class=\"xref\" data-code=\"1.04\">Autoruns</a> (persistência) e o <a class=\"xref\" data-code=\"1.08\">Sysmon</a> (origem).</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Processo consumidor de GPU identificado e classificado (legítimo × suspeito).</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Desativar a aceleração de hardware quando indesejada; atualizar driver; remover mineradores/malware.</p>"}, {"code": "2.6", "title": "TRAVAMENTOS / APLICATIVOS CONGELANDO (HANG)", "disp": "Travamentos / aplicativos congelando (hang)", "grav": "", "badges": [["cat", "Estabilidade"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>App para de responder (&quot;Não Respondendo&quot;); janela branca; precisa forçar fechamento.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Deadlock; espera por I/O/rede; chamada bloqueante; recurso travado (arquivo/handle); falta de memória.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.09\">ProcDump</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.06\">Handle</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Process Explorer; localizar o processo (fica destacado se &quot;not responding&quot;).</li><li>Abrir Threads e ver se há thread preso; ver a pilha (Stack) — espera em I/O, lock ou rede?</li><li>Capturar dump do processo travado com o <a class=\"xref\" data-code=\"1.09\">ProcDump</a>: procdump -ma PID (ou -h para capturar quando a janela ficar &quot;hung&quot;).</li><li>Se travou esperando arquivo, usar <a class=\"xref\" data-code=\"1.06\">Handle</a>/Process Explorer &quot;Find Handle&quot; para ver qual recurso está bloqueado e por quem.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Causa do bloqueio (lock/IO/rede/recurso) identificada; dump para análise.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Liberar/encerrar o detentor do recurso; corrigir o app (fornecedor, via dump); ajustar rede/timeout; adicionar memória.</p>"}, {"code": "2.7", "title": "TELA AZUL (BSOD)", "disp": "Tela azul (BSOD)", "grav": "alta", "badges": [["cat", "Estabilidade"], ["grav", "Gravidade: Alta"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Tela azul com código (ex.: DRIVER_IRQL_NOT_LESS_OR_EQUAL) e reinício.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Driver defeituoso; hardware/memória com falha; corrupção; conflito.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.26\">LiveKd</a>, <a class=\"xref\" data-code=\"1.09\">ProcDump</a> (modo usuário não serve para kernel), <a class=\"xref\" data-code=\"1.32\">NotMyFault</a> (lab) e WinDbg (análise do dump). O Sysinternals apoia a coleta/contexto; a análise do minidump/dump completo é feita no WinDbg.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Garantir que o sistema gera dump (Configurações &gt; Sistema &gt; Recuperação; tipo: minidump ou kernel).</li><li>Após o BSOD, localizar C:\\Windows\\Minidump\\*.dmp (ou MEMORY.DMP).</li><li>Configurar _NT_SYMBOL_PATH com o servidor de símbolos da Microsoft (ver <a class=\"xref\" data-code=\"0.5\">0.5</a>).</li><li>Abrir o dump no WinDbg; executar !analyze -v; identificar o driver/módulo culpado e o bugcheck.</li><li>Para inspecionar o kernel ao vivo (sem BSOD), usar o <a class=\"xref\" data-code=\"1.26\">LiveKd</a> elevado.</li><li>Em laboratório, usar o <a class=\"xref\" data-code=\"1.32\">NotMyFault</a> para validar que os dumps estão sendo gerados/analisados.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Bugcheck e módulo/driver responsável identificados.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Atualizar/reverter/remover o driver; testar memória (Windows Memory Diagnostic); aplicar correções do fornecedor; verificar superaquecimento/hardware.</p>"}, {"code": "2.8", "title": "INICIALIZAÇÃO (BOOT) LENTA", "disp": "Inicialização (boot) lenta", "grav": "", "badges": [["cat", "Boot/Inicialização"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Demora longa entre ligar e ter o desktop usável.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Excesso de programas de inicialização; serviços/drivers atrasando; tarefas agendadas no logon; perfil pesado; I/O de disco no boot.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.04\">Autoruns</a>, <a class=\"xref\" data-code=\"1.03\">Process Monitor — Boot Logging</a>, <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Autoruns elevado; revisar abas Logon, Scheduled Tasks, Services, Drivers; usar Options &gt; Hide Microsoft Entries para focar em terceiros.</li><li>Desabilitar (desmarcar, não deletar) itens suspeitos/desnecessários.</li><li>Para ver o que ocorre DURANTE o boot, habilitar <a class=\"xref\" data-code=\"1.03\">Boot Logging</a> no Process Monitor; reiniciar; reabrir o Procmon para converter o log.</li><li>Analisar no Procmon a sequência de processos/IO desde o início do boot; localizar o item que mais consome tempo/IO (ordenar por Duration).</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Itens e serviços que atrasam o boot identificados.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Desabilitar/atrasar itens de inicialização; corrigir serviço/driver lento; mover I/O pesado para depois do logon.</p>"}, {"code": "2.9", "title": "DESLIGAMENTO (SHUTDOWN) LENTO", "disp": "Desligamento (shutdown) lento", "grav": "", "badges": [["cat", "Boot/Inicialização"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>&quot;Encerrando...&quot; por muito tempo.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Serviço/app demorando para finalizar; script de shutdown via GPO; driver; espera por flush de dados.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.04\">Autoruns</a> (scripts), <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> (boot/shutdown logging quando aplicável).</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Revisar scripts de logoff/shutdown (GPO/Autoruns).</li><li>Identificar serviços com tempo de parada longo (<a class=\"xref\" data-code=\"1.31.4\">PsService</a> / aba Services do Process Explorer).</li><li>Correlacionar com o instante do encerramento para isolar o item que segura o flush.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Serviço/script causador identificado.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Corrigir/remover script; ajustar timeout; atualizar serviço/driver.</p>"}, {"code": "2.10", "title": "SERVIÇOS FALHANDO", "disp": "Serviços falhando", "grav": "", "badges": [["cat", "Serviços"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Serviço não inicia, cai, ou fica em &quot;Starting&quot;.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Dependência ausente; conta/permissão; DLL/arquivo faltando; conflito; configuração.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.31.4\">PsService</a>, <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> (aba Services do svchost), <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.04\">Autoruns</a> (aba Services), <a class=\"xref\" data-code=\"1.07\">ListDLLs</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>PsService query &lt;serviço&gt; para status/tipo/dependências; psservice depend.</li><li>Process Monitor filtrando pelo processo do serviço no momento da partida; procurar &quot;NAME NOT FOUND&quot;/&quot;ACCESS DENIED&quot; em arquivos/chaves (ver <a class=\"xref\" data-code=\"3.1\">códigos do Procmon</a>).</li><li>Verificar com o <a class=\"xref\" data-code=\"1.07\">ListDLLs</a> se faltam DLLs; conferir o caminho do binário no Autoruns.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Causa (dependência/permissão/arquivo) localizada via Procmon.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Instalar dependência, corrigir permissão/conta, restaurar arquivo/DLL, ajustar a configuração do serviço (ver tipos de início em <a class=\"xref\" data-code=\"3.8\">3.8</a>).</p>"}, {"code": "2.11", "title": "DRIVERS PROBLEMÁTICOS", "disp": "Drivers problemáticos", "grav": "", "badges": [["cat", "Drivers"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Instabilidade, BSOD, dispositivo não funciona, alto DPC/Interrupt.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Driver desatualizado/corrompido/incompatível/não assinado.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.04\">Autoruns</a> (aba Drivers), <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>, <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> (Interrupts/DPC, DLLs de kernel via lower pane).</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Autoruns &gt; Drivers para ver os drivers e a assinatura.</li><li>Sigcheck para validar assinatura/versão dos .sys suspeitos.</li><li>Em alto DPC, investigar via Process Explorer/WinDbg (ver <a class=\"xref\" data-code=\"2.7\">BSOD</a>).</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Driver suspeito identificado.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Atualizar/reverter/remover; usar apenas drivers assinados do fornecedor (ver tipos de DLL em <a class=\"xref\" data-code=\"3.13\">3.13</a>).</p>"}, {"code": "2.12", "title": "MALWARE / PROCESSO SUSPEITO", "disp": "Malware / processo suspeito", "grav": "alta", "badges": [["cat", "Segurança/IR"], ["grav", "Gravidade: Alta"], ["flag", "RISCO"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Processo desconhecido, alto consumo, conexões estranhas, alertas de AV.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Infecção, PUP, persistência maliciosa, injeção em processo legítimo.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.04\">Autoruns</a>, <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>, <a class=\"xref\" data-code=\"1.05\">TCPView</a>, <a class=\"xref\" data-code=\"1.08\">Sysmon</a>, <a class=\"xref\" data-code=\"1.15\">Strings</a>, <a class=\"xref\" data-code=\"1.06\">Handle</a>, <a class=\"xref\" data-code=\"1.07\">ListDLLs</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Process Explorer elevado; habilitar verificação de assinaturas (Options &gt; Verify Image Signatures) e a coluna &quot;Verified Signer&quot;.</li><li>Ativar a consulta VirusTotal (Options &gt; VirusTotal.com &gt; Check VirusTotal.com); processos com muitas detecções = suspeitos.</li><li>Investigar processos sem assinatura, em caminhos incomuns (%TEMP%, %APPDATA%), ou sem ícone/descrição; ver o processo pai (árvore) — origem anômala? (baseline em <a class=\"xref\" data-code=\"3.5\">3.5</a>).</li><li>TCPView para ver conexões de rede do processo (C2/exfiltração; estados em <a class=\"xref\" data-code=\"3.2\">3.2</a>).</li><li>Autoruns para localizar/remover a persistência (Logon, Run, Tasks, Services).</li><li>Strings no binário para indícios (URLs, comandos); ListDLLs para DLLs injetadas/incomuns; Handle para arquivos/mutexes abertos (ver <a class=\"xref\" data-code=\"3.11\">tipos de handle</a>).</li><li>Sysmon (se implantado) para reconstruir a cadeia: criação do processo (ID 1), rede (ID 3), imagem carregada (ID 7), CreateRemoteThread (ID 8), DNS (ID 22) — ver <a class=\"xref\" data-code=\"3.4\">3.4</a>.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Processo malicioso, sua origem, persistência e rede mapeados.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Isolar a máquina da rede; encerrar (<a class=\"xref\" data-code=\"1.31.3\">PsKill</a>) e remover a persistência (Autoruns); coletar evidências (dump/Strings/hashes); acionar AV/EDR; reimaging se necessário. NUNCA confiar só no nome do processo — validar assinatura/hash/caminho.</p>"}, {"code": "2.13", "title": "ROOTKITS", "disp": "Rootkits", "grav": "crit", "badges": [["cat", "Segurança/IR"], ["grav", "Gravidade: Crítica"], ["flag", "RISCO"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Artefatos que somem (arquivos/chaves/processos invisíveis), discrepâncias entre ferramentas, comportamento oculto.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Rootkit de usuário/kernel ocultando objetos.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.29\">RootkitRevealer</a> (legada), <a class=\"xref\" data-code=\"1.08\">Sysmon</a>, <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, varredura offline/EDR.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>RootkitRevealer para discrepâncias API-vs-raw.</li><li>Comparar listas de processos/arquivos entre ferramentas distintas.</li><li>Em suspeita forte, análise OFFLINE (boot por mídia limpa).</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Discrepância &quot;hidden from Windows API&quot; confirma ocultação.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Remoção especializada/offline; reinstalação do SO se o kernel estiver comprometido.</p>"}, {"code": "2.14", "title": "CONFLITOS DE SOFTWARE", "disp": "Conflitos de software", "grav": "", "badges": [["cat", "Estabilidade"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>App falha/instabiliza após instalar outro; DLL errada; &quot;funciona aqui e não ali&quot;.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>DLL Hell (versão/local errado de DLL); hooks de terceiros injetados; antivírus/EDR interferindo; ordem de carregamento.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.07\">ListDLLs</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>ListDLLs no processo problemático para ver QUAIS DLLs carregaram e de onde (caminho/versão).</li><li>listdlls -d &lt;nome.dll&gt; para achar todos os processos que carregaram uma DLL específica.</li><li>Process Monitor para ver a busca de DLLs (eventos de leitura em caminhos diversos; &quot;NAME NOT FOUND&quot; antes do &quot;SUCCESS&quot; mostra a ordem de procura — ver <a class=\"xref\" data-code=\"3.1\">3.1</a>).</li><li>Sigcheck para confirmar versão/assinatura da DLL carregada × esperada.</li><li>No Process Explorer, lower pane em DLL view; procurar DLLs de terceiros injetadas (AV/overlays) em todos os processos.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>DLL/hook conflitante e sua origem identificados.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Corrigir o caminho/versão da DLL (SxS/manifesto); atualizar/remover o software injetor; exclusões no AV quando seguro; reinstalar o app afetado.</p>"}, {"code": "2.15", "title": "PROBLEMAS DE REDE / LATÊNCIA / CONEXÕES", "disp": "Problemas de rede / latência / conexões", "grav": "", "badges": [["cat", "Rede"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Lentidão de rede, conexões inesperadas, app sem comunicar, suspeita de exfiltração.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>App abrindo muitas conexões; processo desconhecido em rede; latência/perda; porta bloqueada; DNS.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.05\">TCPView</a>, <a class=\"xref\" data-code=\"1.31.8\">PsPing</a>, <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.28\">ADInsight</a> (em problemas de AD/LDAP).</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>TCPView para mapear processo ↔ conexões/portas e estado (ver estados TCP em <a class=\"xref\" data-code=\"3.2\">3.2</a>); identificar destinos suspeitos.</li><li>Identificar a porta/serviço pelo catálogo de portas (ver <a class=\"xref\" data-code=\"3.7\">3.7</a>).</li><li>PsPing para testar latência/largura de banda/porta TCP a um destino: psping -l 32k host:porta.</li><li>No Process Explorer, propriedades do processo &gt; aba TCP/IP para correlacionar.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Processo ↔ conexão ↔ porta mapeados; latência/perda medidas.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Bloquear/fechar conexões maliciosas; corrigir firewall/porta; otimizar o app; tratar DNS; em AD usar o <a class=\"xref\" data-code=\"1.28\">ADInsight</a>.</p>"}, {"code": "2.16", "title": "COMPARTILHAMENTOS DE REDE INACESSÍVEIS", "disp": "Compartilhamentos de rede inacessíveis", "grav": "", "badges": [["cat", "Rede/Permissões"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>&quot;Acesso negado&quot; ou caminho de rede inacessível em \\\\servidor\\share; arquivos abertos travando o share.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Permissão de share/NTFS incorreta; SMB/firewall; sessão/handle preso; nome/DNS.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.32\">ShareEnum</a>, <a class=\"xref\" data-code=\"1.31.7\">PsFile</a>, <a class=\"xref\" data-code=\"1.13\">AccessEnum</a>, <a class=\"xref\" data-code=\"1.12\">AccessChk</a>, <a class=\"xref\" data-code=\"1.05\">TCPView</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>ShareEnum para listar shares do segmento e suas permissões (share + NTFS), achando exposições/erros.</li><li>PsFile para ver arquivos abertos remotamente no servidor e, se preciso, fechar um handle preso: psfile [id] -c.</li><li>AccessEnum/AccessChk para auditar as permissões efetivas da pasta (ver NTFS em <a class=\"xref\" data-code=\"3.9\">3.9</a>).</li><li>TCPView/portas para confirmar SMB (445) acessível (ver <a class=\"xref\" data-code=\"3.7\">3.7</a>).</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Causa (permissão × handle preso × rede) identificada.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Ajustar permissões de share/NTFS; fechar handle/sessão presa (PsFile); liberar SMB/firewall; corrigir DNS/nome.</p>"}, {"code": "2.17", "title": "PERMISSÕES INCORRETAS (NTFS / REGISTRO)", "disp": "Permissões incorretas (NTFS / registro)", "grav": "", "badges": [["cat", "Permissões"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>&quot;Acesso negado&quot; a arquivo/pasta/chave; app falha por permissão; exposição excessiva.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>ACL incorreta (restritiva ou permissiva demais); herança quebrada; conta/grupo errado.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.12\">AccessChk</a>, <a class=\"xref\" data-code=\"1.13\">AccessEnum</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Process Monitor para confirmar onde ocorre o &quot;ACCESS DENIED&quot; (arquivo/chave exatos — ver <a class=\"xref\" data-code=\"3.1\">3.1</a>).</li><li>AccessChk para ver as permissões efetivas de um usuário/grupo: accesschk -d Usuário pasta (ou -k para chaves do registro — ver <a class=\"xref\" data-code=\"3.10\">3.10</a>).</li><li>AccessEnum para varrer recursivamente e achar onde as permissões diferem do esperado (exposições).</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>ACL exata e conta/grupo problemáticos identificados.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Corrigir ACL (NTFS <a class=\"xref\" data-code=\"3.9\">3.9</a> / registro <a class=\"xref\" data-code=\"3.10\">3.10</a>); restaurar herança; aplicar princípio do menor privilégio.</p>"}, {"code": "2.18", "title": "PROBLEMAS DE VIRTUALIZAÇÃO", "disp": "Problemas de virtualização", "grav": "", "badges": [["cat", "Virtualização"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>VM não inicia/lenta; Hyper-V/virtualização indisponível; suspeita de aninhamento; necessidade de converter físico→virtual.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Recursos de virtualização (VT-x/AMD-V, SLAT) desabilitados; conflito de hypervisor; gargalo do host; necessidade de P2V.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.32\">Coreinfo</a> (recursos de CPU), <a class=\"xref\" data-code=\"1.19\">Disk2vhd</a> (P2V), <a class=\"xref\" data-code=\"1.26\">LiveKd</a> (kernel em VM).</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Coreinfo -v para confirmar suporte e estado dos recursos de virtualização da CPU (VT-x/AMD-V, EPT/NPT/SLAT, virtualização aninhada).</li><li>Coreinfo para topologia de núcleos/NUMA/cache, útil para dimensionar vCPUs.</li><li>Para migrar uma máquina física para virtual, usar o <a class=\"xref\" data-code=\"1.19\">Disk2vhd</a> (gera VHD/VHDX a partir dos volumes, idealmente com VSS).</li><li>Para depurar o kernel de uma VM, usar o <a class=\"xref\" data-code=\"1.26\">LiveKd</a>.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Capacidades de virtualização confirmadas; causa do problema (firmware/host/conflito) identificada.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Habilitar VT-x/AMD-V e SLAT no firmware; resolver conflito de hypervisor; redimensionar recursos do host; concluir P2V com Disk2vhd.</p>"}, {"code": "2.19", "title": "ARQUIVOS BLOQUEADOS / NÃO PODE EXCLUIR/RENOMEAR", "disp": "Arquivos bloqueados / não pode excluir ou renomear", "grav": "", "badges": [["cat", "Arquivos"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>&quot;O arquivo está em uso por outro programa&quot;; não dá para excluir/renomear/mover.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Handle aberto por um processo; arquivo de sistema; ADS; pendência de remoção até o reboot.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.06\">Handle</a>, <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> (Find Handle), <a class=\"xref\" data-code=\"1.16\">Streams</a>, <a class=\"xref\" data-code=\"1.18\">PendMoves / MoveFile</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Process Explorer &gt; Find &gt; &quot;Find Handle or DLL&quot;; digitar o nome do arquivo para descobrir QUE processo o mantém aberto.</li><li>Alternativa CLI: handle &lt;nome_do_arquivo&gt; para listar o processo/handle (ver tipos em <a class=\"xref\" data-code=\"3.11\">3.11</a>).</li><li>Fechar o app dono; em último caso, fechar o handle pelo Process Explorer (com cautela).</li><li>Verificar Alternate Data Streams ocultos com o <a class=\"xref\" data-code=\"1.16\">Streams</a> (streams -s caminho).</li><li>Se não puder excluir agora, agendar com o <a class=\"xref\" data-code=\"1.18\">MoveFile</a> para o próximo boot e conferir com PendMoves.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Processo detentor do handle identificado (ou pendência agendada).</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Encerrar/atualizar o processo dono; fechar handle; agendar exclusão/movimento no boot (MoveFile); remover ADS indesejado (Streams -d).</p>"}, {"code": "2.20", "title": "DLLs AUSENTES / ERRO AO CARREGAR DLL", "disp": "DLLs ausentes / erro ao carregar DLL", "grav": "", "badges": [["cat", "Arquivos"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>&quot;DLL não encontrada&quot;; app não abre; erro de ponto de entrada/versão.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>DLL ausente/no caminho errado; versão incompatível; dependência não instalada (runtime).</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.07\">ListDLLs</a>, <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Process Monitor filtrando pelo processo; procurar &quot;NAME NOT FOUND&quot; em arquivos *.dll para ver QUAL DLL e em quais caminhos foi procurada (ordem de busca — ver <a class=\"xref\" data-code=\"3.1\">3.1</a>).</li><li>ListDLLs no processo (quando ele chega a abrir) para ver as DLLs realmente carregadas e versões.</li><li>Sigcheck na DLL encontrada para conferir versão/assinatura × a esperada.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>DLL faltante e caminho de busca identificados.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Instalar a DLL/runtime correto (ex.: Visual C++ Redistributable); colocar a DLL no diretório/SxS certo; reinstalar o app (tipos de DLL em <a class=\"xref\" data-code=\"3.13\">3.13</a>).</p>"}, {"code": "2.21", "title": "FALHAS DE AUTENTICAÇÃO / ACTIVE DIRECTORY", "disp": "Falhas de autenticação / Active Directory", "grav": "", "badges": [["cat", "AD/Autenticação"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Logon lento/falho; GPO não aplica; erros LDAP/Kerberos; objeto do AD inconsistente.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Latência/erro LDAP; replicação; permissão de objeto; SID/conta; conectividade com DC.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.28\">ADInsight</a>, <a class=\"xref\" data-code=\"1.27\">ADExplorer</a>, <a class=\"xref\" data-code=\"1.32\">LogonSessions</a>, <a class=\"xref\" data-code=\"1.32\">PsGetSid (em 1.31.9)</a>, <a class=\"xref\" data-code=\"1.05\">TCPView</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>ADInsight para capturar e analisar as chamadas LDAP do cliente em tempo real (erros, lentidão, consultas pesadas).</li><li>ADExplorer para navegar/visualizar atributos do objeto e tirar snapshot do diretório para comparação.</li><li>LogonSessions para ver as sessões de logon ativas e suas credenciais associadas.</li><li>PsGetSid para resolver SID↔conta; TCPView/portas para confirmar conectividade ao DC (LDAP 389/636, Kerberos 88 — ver <a class=\"xref\" data-code=\"3.7\">3.7</a>).</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Erro LDAP/Kerberos, objeto ou conectividade problemática identificados.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Corrigir atributo/permissão no AD; resolver replicação/DNS; liberar portas ao DC; ajustar GPO (correlação em <a class=\"xref\" data-code=\"4.7\">4.7</a>).</p>"}, {"code": "2.22", "title": "PROBLEMAS DE PERFIL DE USUÁRIO", "disp": "Problemas de perfil de usuário", "grav": "", "badges": [["cat", "Sistema/Conta"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Perfil temporário; logon lento; configurações/dados &quot;sumidos&quot;; erro ao carregar perfil.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Hive de perfil corrompido/bloqueado; permissão; entrada .bak no ProfileList; pasta de perfil presa.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.06\">Handle</a>, <a class=\"xref\" data-code=\"1.32\">LogonSessions</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Process Monitor no logon, filtrando por explorer/userinit/winlogon, procurando ACCESS DENIED/NAME NOT FOUND em NTUSER.DAT e na pasta do perfil (ver <a class=\"xref\" data-code=\"3.1\">3.1</a>).</li><li>Handle/Process Explorer para ver se algum processo segura arquivos do perfil (NTUSER.DAT) impedindo o load.</li><li>LogonSessions para confirmar a sessão/conta correta em uso.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Arquivo/permissão/handle responsável pela falha de perfil identificado.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Corrigir permissões da pasta/hive; liberar handle preso; ajustar ProfileList; recriar perfil e migrar dados quando necessário.</p>"}, {"code": "2.23", "title": "WINDOWS UPDATE FALHANDO", "disp": "Windows Update falhando", "grav": "", "badges": [["cat", "Atualização"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Update preso/erro; serviços de update caindo; arquivos/permissões de update bloqueados.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Serviço (wuauserv/BITS) com problema; arquivo/chave sem permissão; cache corrompido; conectividade.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.31.4\">PsService</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.05\">TCPView</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>PsService para checar wuauserv/BITS/CryptSvc (status/tipo/dependências — ver <a class=\"xref\" data-code=\"3.8\">3.8</a>).</li><li>Process Monitor capturando durante a falha; procurar ACCESS DENIED/erros em arquivos de SoftwareDistribution e chaves de update (ver <a class=\"xref\" data-code=\"3.1\">3.1</a>).</li><li>TCPView para confirmar conectividade com os servidores de update.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Serviço/arquivo/permissão causador identificado.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Corrigir/reiniciar serviços; limpar cache (SoftwareDistribution) com cautela; ajustar permissões; tratar conectividade/proxy.</p>"}, {"code": "2.24", "title": "CORRUPÇÃO DO SISTEMA / ARQUIVOS DO WINDOWS", "disp": "Corrupção do sistema / arquivos do Windows", "grav": "", "badges": [["cat", "Sistema"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>Erros aleatórios, recursos quebrados, falhas que sugerem arquivos do SO alterados/corrompidos.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Arquivos de sistema corrompidos/substituídos; binário não original; modificação maliciosa.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.14\">Sigcheck</a>, <a class=\"xref\" data-code=\"1.15\">Strings</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.16\">Streams</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li>Sigcheck para verificar assinatura/versão dos binários do Windows suspeitos; sigcheck -u -e pasta para achar não assinados em locais de sistema; sigcheck pode consultar VirusTotal por hash.</li><li>Strings/ListDLLs para inspecionar binário duvidoso; Streams para ADS ocultos em arquivos de sistema.</li><li>Process Monitor para flagrar quem escreve em arquivos do SO.</li><li>Complementar com SFC/DISM (ferramentas nativas) para reparo.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Arquivos do SO não originais/corrompidos identificados.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Reparar com SFC/DISM; restaurar binários do fornecedor; remover modificação maliciosa; reimaging se a integridade do núcleo estiver comprometida.</p>"}, {"code": "2.25", "title": "SERVIDORES × NOTEBOOKS × DESKTOPS (ÊNFASES POR AMBIENTE)", "disp": "Servidores × notebooks × desktops (ênfases por ambiente)", "grav": "", "badges": [["cat", "Ambiente"]], "body": "<h4 class=\"fld fld-sym\"><span class=\"fdot\"></span>SINTOMA</h4><p>O mesmo sintoma pede ênfases diferentes conforme o tipo de máquina.</p><h4 class=\"fld fld-cause\"><span class=\"fdot\"></span>POSSÍVEIS CAUSAS</h4><p>Cada ambiente tem gargalos e prioridades próprios.</p><h4 class=\"fld fld-meta\"><span class=\"fdot\"></span>FERRAMENTAS</h4><p><a class=\"xref\" data-code=\"1.01\">Process Explorer</a>, <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, <a class=\"xref\" data-code=\"1.05\">TCPView</a>, <a class=\"xref\" data-code=\"1.31\">PsTools</a>, <a class=\"xref\" data-code=\"1.04\">Autoruns</a>, <a class=\"xref\" data-code=\"1.08\">Sysmon</a>.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>PASSOS DE DIAGNÓSTICO</h4><ol class=\"steps\"><li><b class=\"lead\">Servidores:</b> priorizar administração REMOTA com <a class=\"xref\" data-code=\"1.31\">PsTools</a> (PsExec/PsService/PsList), telemetria contínua com <a class=\"xref\" data-code=\"1.08\">Sysmon</a>, saúde de rede/AD (<a class=\"xref\" data-code=\"1.05\">TCPView</a>, <a class=\"xref\" data-code=\"1.28\">ADInsight</a>, <a class=\"xref\" data-code=\"1.32\">ShareEnum</a>); evitar GUIs pesadas no host; cuidar de I/O e serviços críticos.</li><li><b class=\"lead\">Notebooks:</b> foco em energia/bateria, drivers (<a class=\"xref\" data-code=\"1.04\">Autoruns</a> &gt; Drivers), suspensão, Wi-Fi/BT, e desempenho percebido (Process Explorer); mobilidade e perfis itinerantes.</li><li><b class=\"lead\">Desktops corporativos:</b> padronização, GPO/AD (<a class=\"xref\" data-code=\"1.28\">ADInsight</a>), inventário e persistência (<a class=\"xref\" data-code=\"1.04\">Autoruns</a>), suporte remoto (<a class=\"xref\" data-code=\"1.31.1\">PsExec</a>).</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO ESPERADO</h4><p>Triagem ajustada ao tipo de máquina, com as ferramentas certas em primeiro plano.</p><h4 class=\"fld fld-fix\"><span class=\"fdot\"></span>AÇÃO CORRETIVA</h4><p>Aplicar o roteiro de preparação do ambiente (ver <a class=\"xref\" data-code=\"5.1\">5.1</a> e seguintes); em servidores, preferir CLI/remoto e telemetria; em notebooks, energia/drivers; em desktops, GPO/persistência/suporte remoto.</p>"}], "disp": "Resolução de Problemas por Cenário"}, {"id": "3", "title": "TABELAS DE REFERÊNCIA", "desc": "Tabelas de consulta rápida usadas no diagnóstico: códigos, estados, eventos, processos e permissões. Preserve a leitura em largura total (monoespaçado).", "sub": "Códigos, estados, eventos e baselines para consulta rápida.", "entries": [{"code": "3.1", "title": "CÓDIGOS DE RESULTADO DO PROCESS MONITOR", "disp": "Códigos de resultado do Process Monitor", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">SUCCESS .................. operação concluída com êxito.\nNAME NOT FOUND ........... arquivo/chave não existe no caminho tentado. MUITO comum\n                           e normal na BUSCA de DLLs/configs (a app tenta vários\n                           caminhos). Vira problema quando o item esperado some.\nPATH NOT FOUND ........... o diretório/caminho intermediário não existe.\nACCESS DENIED ............ permissão insuficiente (ACL/privilégio) — ver <a class=\"xref\" data-code=\"3.9\">3.9</a>/<a class=\"xref\" data-code=\"3.10\">3.10</a>.\nSHARING VIOLATION ........ arquivo aberto por outro processo com bloqueio — ver <a class=\"xref\" data-code=\"2.19\">2.19</a>.\nFILE LOCKED WITH ONLY READERS / WRITERS .. bloqueio de faixa do arquivo.\nBUFFER OVERFLOW .......... buffer pequeno; normalmente seguido de nova tentativa OK.\nBUFFER TOO SMALL ......... idem; chamada sondando o tamanho necessário.\nNO SUCH FILE ............. variante de arquivo inexistente.\nREPARSE .................. ponto de reparo/junction/symlink redirecionando — ver <a class=\"xref\" data-code=\"1.17\">1.17</a>.\nFAST IO DISALLOWED ....... I/O rápido recusado; cai no caminho normal (benigno).\nEND OF FILE .............. leitura chegou ao fim do arquivo (benigno).\nIS DIRECTORY ............. esperava arquivo, era diretório.\nINVALID PARAMETER ........ parâmetro inválido na chamada.\nNOT REPARSE POINT ........ não é ponto de reparo.\nBAD NETWORK PATH / NETWORK NAME .. caminho de rede/share inacessível — ver <a class=\"xref\" data-code=\"2.16\">2.16</a>.\nDICA: filtre por Result is ACCESS DENIED (ou NAME NOT FOUND) para isolar a falha;\nmuitos NAME NOT FOUND são parte normal da ordem de busca, não erro real.</pre>"}, {"code": "3.2", "title": "ESTADOS DE CONEXÃO TCP (TCPVIEW)", "disp": "Estados de conexão TCP (TCPView)", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">LISTENING ........ a porta está aberta aguardando conexões (servidor/serviço).\nSYN_SENT ......... cliente iniciou conexão e espera resposta (handshake em curso).\nSYN_RECEIVED ..... servidor recebeu SYN e respondeu; aguardando confirmação.\nESTABLISHED ...... conexão ativa e em uso (tráfego normal).\nFIN_WAIT_1 / FIN_WAIT_2 .. lado local iniciou o fechamento; aguardando o outro lado.\nCLOSE_WAIT ....... o outro lado fechou; app local ainda precisa fechar (muitos\n                   CLOSE_WAIT acumulados = app não fecha sockets — possível leak).\nCLOSING .......... ambos fechando simultaneamente.\nLAST_ACK ......... aguardando o último ACK antes de encerrar.\nTIME_WAIT ........ conexão encerrada; aguarda período de segurança antes de liberar\n                   (normal em servidores com muitas conexões curtas).\nCLOSED ........... conexão totalmente encerrada.\nDELETE_TCB ....... bloco de controle sendo removido.\nLEITURA: muitos SYN_SENT presos = destino/porta inacessível ou firewall. Muitos\nCLOSE_WAIT = bug do app (não fecha). Picos de TIME_WAIT em servidor = normal.</pre>"}, {"code": "3.3", "title": "CÓDIGOS DE COR DO PROCESS EXPLORER", "disp": "Códigos de cor do Process Explorer", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">(Options &gt; Configure Colors — cores padrão; podem ser personalizadas.)\nROSA/MAGENTA ............. Services (processos que hospedam serviços do Windows).\nAZUL ..................... processos na MESMA conta/sessão do Process Explorer\n                           (ou seja, os seus próprios processos).\nROXO/LILÁS ............... imagens &quot;Packed&quot; (compactadas/possivelmente ofuscadas) —\n                           ATENÇÃO: comum em malware (mas também em packers legítimos).\nCINZA .................... processos suspensos (Suspended).\nVERDE .................... processos recém-criados (destaque temporário).\nVERMELHO ................. processos recém-encerrados (destaque temporário).\nAMARELO-CLARO ............ .NET / managed processes (CLR).\nMARROM/BEGE .............. Jobs (processos em um Job object).\nCIANO/AZUL-CLARO ......... processos &quot;immersive&quot; (UWP/Store), conforme versão.\nDICA: use Options &gt; Difference Highlight Duration para ajustar o tempo do realce\nverde/vermelho; roxo (packed) merece verificação de assinatura/VirusTotal — ver <a class=\"xref\" data-code=\"2.12\">2.12</a>.</pre>"}, {"code": "3.4", "title": "SYSMON — EVENT IDs PRINCIPAIS", "disp": "Sysmon — Event IDs principais", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">1  ... Process Create ............ criação de processo (linha de comando, hashes,\n                                    pai, usuário). Núcleo da caça a ameaças.\n2  ... File creation time changed .. timestomping (anti-forense).\n3  ... Network connection .......... conexão de rede (processo, origem/destino, porta).\n4  ... Sysmon service state ........ Sysmon iniciou/parou.\n5  ... Process terminated .......... término de processo.\n6  ... Driver loaded ............... carga de driver (assinatura) — ver <a class=\"xref\" data-code=\"2.11\">2.11</a>.\n7  ... Image loaded ................ DLL/imagem carregada (assinatura) — injeção/DLL.\n8  ... CreateRemoteThread .......... thread criada em outro processo (injeção clássica).\n9  ... RawAccessRead ............... leitura bruta de disco (\\\\.\\ ) — exfiltração/evasão.\n10 ... ProcessAccess ............... abertura de handle a outro processo (ex.: a lsass).\n11 ... FileCreate .................. criação de arquivo.\n12/13/14 RegistryEvent ............. criar/excluir chave, definir valor, renomear.\n15 ... FileCreateStreamHash ........ criação de ADS (Alternate Data Stream) — ver <a class=\"xref\" data-code=\"1.16\">1.16</a>.\n16 ... Sysmon config change ........ configuração do Sysmon alterada.\n17/18  Pipe created / connected ..... named pipes (C2/IPC) — ver PipeList em <a class=\"xref\" data-code=\"1.32\">1.32</a>.\n19/20/21 WmiEvent .................. filtro/consumidor/binding WMI (persistência WMI).\n22 ... DNSQuery .................... consulta DNS por processo (domínios suspeitos).\n23 ... FileDelete (archived) ....... exclusão de arquivo (com arquivamento).\n24 ... ClipboardChange ............. alteração de área de transferência.\n25 ... ProcessTampering ............ process hollowing/herpaderping.\n26 ... FileDeleteDetected .......... exclusão detectada (sem arquivar).\n27 ... FileBlockExecutable ......... BLOQUEIA e apaga executável gravado conforme regra\n                                    (1ª ação preventiva; Sysmon 14+).\n28 ... FileBlockShredding .......... impede a destruição segura (shredding) de arquivos.\n29 ... FileExecutableDetected ...... detecta a criação de novo executável/PE em disco\n                                    (Sysmon 15+; o Sysmon 15+ roda como PPL).\n255 .. Error ....................... erro interno do Sysmon.\nUSO: correlacione 1→3→7→8→22 para reconstruir a cadeia de ataque — ver <a class=\"xref\" data-code=\"2.12\">2.12</a> / <a class=\"xref\" data-code=\"4.6\">4.6</a>.</pre>"}, {"code": "3.5", "title": "PROCESSOS LEGÍTIMOS DO WINDOWS (BASELINE)", "disp": "Processos legítimos do Windows (baseline)", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">(Caminho legítimo = C:\\Windows\\System32 — exceções anotadas. Nome trocado ou\ncaminho diferente = SUSPEITO; ver <a class=\"xref\" data-code=\"2.12\">2.12</a>.)\nSystem ............... pseudo-processo do kernel (PID 4). Sem caminho de imagem.\nRegistry ............. gerencia hives do registro (Win10+).\nsmss.exe ............. Session Manager. 1 instância de sessão 0; efêmeras por sessão.\ncsrss.exe ............ Client/Server Runtime. 1 por sessão (sessão 0 e usuário).\nwininit.exe .......... inicialização da sessão 0. Único.\nwinlogon.exe ......... logon/tela segura. 1 por sessão interativa.\nservices.exe ......... Service Control Manager. Único. Pai de vários svchost.\nlsass.exe ............ segurança/credenciais. ÚNICO. Mais de um = ALERTA.\nsvchost.exe .......... host de serviços. MUITAS instâncias (normal). Sempre filho de\n                       services.exe; -k grupo. Fora de System32 = suspeito.\nexplorer.exe ......... shell do usuário (C:\\Windows\\explorer.exe — NÃO System32).\ndwm.exe .............. Desktop Window Manager (composição).\ntaskhostw.exe ........ host de tarefas.\nRuntimeBroker.exe .... mediador de permissões de apps UWP.\nctfmon.exe ........... entrada de texto/idiomas.\nSearchIndexer.exe .... indexação de busca.\nMsMpEng.exe .......... Microsoft Defender (motor antimalware).\nfontdrvhost.exe ...... host do driver de fontes.\nconhost.exe .......... host de console (acompanha apps de console).\nspoolsv.exe .......... spooler de impressão.\nSINAIS DE FRAUDE: grafia errada (scvhost/svhost/lsasss), caminho em %TEMP%/%APPDATA%,\nsem assinatura, pai inesperado (ex.: explorer gerando svchost). Ver <a class=\"xref\" data-code=\"2.12\">2.12</a>.</pre>"}, {"code": "3.6", "title": "SERVIÇOS CRÍTICOS DO WINDOWS", "disp": "Serviços críticos do Windows", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">(Nome curto — função. Use PsService/sc para consultar — ver <a class=\"xref\" data-code=\"1.31.4\">1.31.4</a> / <a class=\"xref\" data-code=\"3.8\">3.8</a>.)\nRpcSs ............. Remote Procedure Call. Base de quase tudo. NÃO desabilitar.\nDcomLaunch ........ DCOM Server Process Launcher. Crítico.\nLSM ............... Local Session Manager.\nPower ............. gerenciamento de energia.\nPlugPlay .......... Plug and Play.\nSchedule .......... Agendador de Tarefas.\nDnscache .......... cliente DNS (cache de resolução).\nDhcp .............. cliente DHCP (obtenção de IP).\nLanmanServer ...... compartilhamento de arquivos/impressoras (SMB server).\nLanmanWorkstation . cliente de rede (acesso a shares).\nEventLog .......... log de eventos. Crítico para diagnóstico.\nwuauserv .......... Windows Update.\nBITS .............. transferência inteligente em segundo plano (updates).\nCryptSvc .......... serviços criptográficos (assinaturas/certificados).\nWinDefend ......... Microsoft Defender Antivirus.\nmpssvc ............ Windows Defender Firewall.\nWinmgmt ........... WMI (instrumentação).\nProfSvc ........... serviço de perfis de usuário — ver <a class=\"xref\" data-code=\"2.22\">2.22</a>.\ngpsvc ............. cliente de Política de Grupo (GPO) — ver <a class=\"xref\" data-code=\"2.21\">2.21</a>.\nNetlogon .......... canal seguro com o DC (domínio).\nW32Time ........... sincronização de tempo (crítico p/ Kerberos).\nSpooler ........... fila de impressão.\nAudiosrv .......... áudio do Windows.\nDICA: desabilitar serviços críticos quebra o SO. Em dúvida, deixe Automático/Manual\nconforme o padrão e investigue dependências antes de mexer.</pre>"}, {"code": "3.7", "title": "PORTAS DE REDE CONHECIDAS", "disp": "Portas de rede conhecidas", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">20/21 TCP .... FTP (dados/controle).\n22  TCP ...... SSH / SFTP.\n23  TCP ...... Telnet (inseguro).\n25  TCP ...... SMTP (e-mail envio).\n53  TCP/UDP .. DNS (resolução de nomes).\n67/68 UDP .... DHCP (servidor/cliente).\n80  TCP ...... HTTP.\n88  TCP/UDP .. Kerberos (autenticação AD) — ver <a class=\"xref\" data-code=\"2.21\">2.21</a>.\n110 TCP ...... POP3.\n123 UDP ...... NTP (tempo).\n135 TCP ...... RPC Endpoint Mapper (DCOM/WMI).\n137-139 ...... NetBIOS (nome/datagrama/sessão — legado).\n143 TCP ...... IMAP.\n161/162 UDP .. SNMP.\n389 TCP/UDP .. LDAP (Active Directory) — ver <a class=\"xref\" data-code=\"2.21\">2.21</a>.\n443 TCP ...... HTTPS / TLS.\n445 TCP ...... SMB (compartilhamentos, PsExec/ADMIN$) — ver <a class=\"xref\" data-code=\"1.31\">1.31</a> / <a class=\"xref\" data-code=\"2.16\">2.16</a>.\n464 TCP/UDP .. Kerberos password change.\n636 TCP ...... LDAPS (LDAP sobre TLS).\n3268/3269 .... Global Catalog (AD) / GC sobre SSL.\n3389 TCP ..... RDP (Área de Trabalho Remota).\n5985/5986 .... WinRM (HTTP/HTTPS) — PowerShell remoto.\n49152-65535 .. portas dinâmicas/efêmeras (RPC dinâmico).\nUSO: correlacione a porta vista no TCPView (ver <a class=\"xref\" data-code=\"3.2\">3.2</a>) com o serviço; portas altas\nde saída para destinos desconhecidos podem indicar C2 — ver <a class=\"xref\" data-code=\"2.12\">2.12</a> / <a class=\"xref\" data-code=\"2.15\">2.15</a>.</pre>"}, {"code": "3.8", "title": "TIPOS DE INICIALIZAÇÃO DE SERVIÇO", "disp": "Tipos de inicialização de serviço", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">Boot (0) ......... carregado pelo loader do kernel (drivers de boot essenciais).\nSystem (1) ....... carregado na inicialização do kernel (drivers de sistema).\nAutomatic (2) .... inicia no boot do Windows (serviços que precisam estar prontos).\nAutomatic (Delayed Start) .. inicia logo após o boot, com atraso, para aliviar a\n                   inicialização (reduz boot lento — ver <a class=\"xref\" data-code=\"2.8\">2.8</a>).\nManual (3) ....... inicia sob demanda (quando algo o requisita).\nManual (Trigger Start) .. inicia por gatilho (evento/dispositivo/IP) — eficiente.\nDisabled (4) ..... não pode iniciar (nem sob demanda) até ser reabilitado.\nCONSULTA: sc qc &lt;serviço&gt; ou psservice config; psservice depend mostra dependências.\nCUIDADO: mudar tipo de início de serviços críticos (ver <a class=\"xref\" data-code=\"3.6\">3.6</a>) pode quebrar o SO.\nEm troubleshooting de boot, prefira Delayed/Trigger a desabilitar cegamente.</pre>"}, {"code": "3.9", "title": "PERMISSÕES NTFS", "disp": "Permissões NTFS", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">PERMISSÕES BÁSICAS (resumidas):\nFull Control ......... tudo, inclusive alterar permissões e dono.\nModify ............... ler, escrever, modificar, excluir o item.\nRead & Execute ....... ler e executar (e listar pastas).\nList Folder Contents . listar conteúdo de pastas (só pastas).\nRead ................. ler conteúdo/atributos/permissões.\nWrite ................ criar/escrever conteúdo e atributos.\nPERMISSÕES AVANÇADAS (especiais) incluem, entre outras:\nTraverse Folder/Execute File; List Folder/Read Data; Read Attributes;\nRead Extended Attributes; Create Files/Write Data; Create Folders/Append Data;\nWrite Attributes; Write Extended Attributes; Delete Subfolders and Files; Delete;\nRead Permissions; Change Permissions; Take Ownership.\nCONCEITOS:\n- ACL = lista de ACEs (entradas) por usuário/grupo. Allow x Deny (Deny prevalece).\n- HERANÇA: subpastas herdam do pai (a menos que a herança seja quebrada).\n- PERMISSÃO EFETIVA = combinação de grupos/herança/Deny. Use o AccessChk (<a class=\"xref\" data-code=\"1.12\">1.12</a>) e o\n  AccessEnum (<a class=\"xref\" data-code=\"1.13\">1.13</a>) para auditar a efetiva e achar exposições. Ver <a class=\"xref\" data-code=\"2.17\">2.17</a>.\nDICA: aplique o menor privilégio; evite &quot;Everyone: Full Control&quot;.</pre>"}, {"code": "3.10", "title": "PERMISSÕES DO REGISTRO", "disp": "Permissões do registro", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">PERMISSÕES DE CHAVE (principais):\nFull Control ......... controle total da chave e subchaves.\nRead ................. consultar valor, enumerar subchaves, notificar, ler controle.\nPERMISSÕES ESPECIAIS:\nQuery Value .......... ler valores.\nSet Value ............ escrever valores.\nCreate Subkey ........ criar subchaves.\nEnumerate Subkeys .... listar subchaves.\nNotify ............... receber notificações de alteração.\nCreate Link .......... criar link simbólico (raro).\nDelete ............... excluir a chave.\nWrite DAC ............ alterar permissões (DACL).\nWrite Owner .......... tornar-se dono.\nRead Control ......... ler o descritor de segurança.\nHIVES PRINCIPAIS: HKLM, HKCU, HKCR, HKU, HKCC.\nAUDITORIA: accesschk -k (chaves) mostra a permissão efetiva — ver <a class=\"xref\" data-code=\"1.12\">1.12</a> / <a class=\"xref\" data-code=\"2.17\">2.17</a>.\nCUIDADO: alterar permissões de chaves de sistema (ex.: Services, Winlogon) pode\nquebrar o SO ou criar persistência maliciosa — ver <a class=\"xref\" data-code=\"2.12\">2.12</a> / <a class=\"xref\" data-code=\"3.4\">3.4</a> (RegistryEvent).</pre>"}, {"code": "3.11", "title": "TIPOS DE HANDLE (OBJETOS DO KERNEL)", "disp": "Tipos de handle (objetos do kernel)", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">(Vistos no Handle (<a class=\"xref\" data-code=\"1.06\">1.06</a>) e no Process Explorer lower pane em modo Handles.)\nFile ............. arquivo ou diretório aberto (mostra o caminho) — ver <a class=\"xref\" data-code=\"2.19\">2.19</a>.\nKey .............. chave do registro aberta.\nProcess .......... handle para outro processo (acesso/controle).\nThread ........... handle para thread.\nEvent ............ objeto de evento (sincronização).\nMutant (Mutex) ... exclusão mútua; malware costuma criar mutex único (marcador).\nSemaphore ........ semáforo (sincronização com contagem).\nSection .......... seção de memória mapeada (memory-mapped file / shared memory).\nToken ............ token de acesso (identidade/privilégios) — roubo de token.\nDirectory ........ diretório de objetos do gerenciador de objetos (ver WinObj <a class=\"xref\" data-code=\"1.23\">1.23</a>).\nSymbolicLink ..... link simbólico de objeto.\nDesktop / WindowStation .. objetos de UI/sessão — ver Desktops (<a class=\"xref\" data-code=\"1.20\">1.20</a>).\nALPC Port ........ porta de comunicação local (LPC).\nJob .............. agrupa processos para limites/contabilidade.\nTimer ............ temporizador.\nIoCompletion ..... porta de conclusão de I/O.\nTpWorkerFactory .. fábrica de threads do thread pool.\nUSO: para descobrir QUEM segura um arquivo/recurso, use Find Handle no Process\nExplorer ou handle &lt;nome&gt;. Mutex conhecido pode identificar uma família de malware.</pre>"}, {"code": "3.12", "title": "ESTADOS DE THREAD", "disp": "Estados de thread", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">(Vistos na aba Threads do Process Explorer / análise de kernel.)\nRunning .......... executando em um processador agora.\nReady ............ pronta para executar, aguardando CPU.\nStandby .......... selecionada para rodar no próximo quantum (1 por CPU).\nWaiting .......... esperando um objeto/evento/I/O (mostra o Wait Reason).\nTransition ....... pronta, mas a stack do kernel está paginada (aguardando page-in).\nTerminated ....... finalizada.\nInitialized ...... recém-criada, ainda não pronta.\nDeferred Ready ... pronta, aguardando atribuição a um processador.\nGate Waiting ..... esperando em um gate.\nWAIT REASONS comuns: Executive, FreePage, PageIn, UserRequest, WrLpcReceive,\nWrLpcReply, WrQueue (thread pool), DelayExecution (Sleep), Suspended, WrUserRequest.\nLEITURA: muitos threads em Wait/UserRequest = ocioso (normal). Thread em Running\nconstante com alta CPU = ponto quente (veja a Stack) — ver <a class=\"xref\" data-code=\"2.2\">2.2</a>.</pre>"}, {"code": "3.13", "title": "TIPOS / CONCEITOS DE DLL", "disp": "Tipos / conceitos de DLL", "grav": "", "badges": [["cat", "Tabela"]], "body": "<pre class=\"mono\">DLL (Dynamic-Link Library): biblioteca de código/recursos carregada por processos.\nCARREGAMENTO:\n- Implícito (load-time): listada no import table; carregada na inicialização do EXE.\n- Explícito (run-time): via LoadLibrary/GetProcAddress (carregada sob demanda).\n- Delay-load: importada só quando a primeira função é usada.\nCATEGORIAS/LOCAIS:\n- DLLs do sistema (System32/SysWOW64): núcleo do Windows (ntdll, kernel32, user32...).\n- Known DLLs: lista protegida carregada de local fixo (anti-hijack).\n- Side-by-Side (SxS / WinSxS): versões isoladas via manifesto (evita DLL Hell) — <a class=\"xref\" data-code=\"2.14\">2.14</a>.\n- DLLs da aplicação: no diretório do app ou no PATH.\nARQUITETURA: 32 bits (SysWOW64) × 64 bits (System32). Processo só carrega DLL da\nmesma arquitetura.\nORDEM DE BUSCA (resumo, com SafeDllSearchMode): diretório do app → System32 →\nSystem → Windows → diretório atual → PATH. DLL planting/hijack explora essa ordem.\nDIAGNÓSTICO: ListDLLs (<a class=\"xref\" data-code=\"1.07\">1.07</a>) mostra DLLs carregadas e versões; Process Monitor (<a class=\"xref\" data-code=\"1.02\">1.02</a>)\nmostra a busca (NAME NOT FOUND na ordem); Sigcheck (<a class=\"xref\" data-code=\"1.14\">1.14</a>) valida assinatura/versão.\nVer cenários <a class=\"xref\" data-code=\"2.14\">2.14</a> (conflito) e <a class=\"xref\" data-code=\"2.20\">2.20</a> (DLL ausente).</pre>"}, {"code": "3.14", "title": "MENSAGENS DE ERRO MAIS COMUNS", "disp": "Mensagens de erro mais comuns", "grav": "", "badges": [["cat", "Tabela"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>COMO USAR ESTA SEÇÃO</h4><p>Para cada mensagem de erro frequente: o que ela significa, as causas mais prováveis, como diagnosticar com as ferramentas deste guia, como corrigir e como validar. Os códigos de resultado do <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> têm uma tabela própria em <a class=\"xref\" data-code=\"3.1\">3.1</a>.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>\"Acesso negado\" / \"Access is denied\"</h4><p><b class=\"lead\">Significado:</b> a conta atual não tem permissão para o arquivo, pasta, chave de registro, serviço ou processo, OU o programa não está elevado.</p><p><b class=\"lead\">Causas comuns:</b> permissões (ACL) incorretas; falta de elevação (<a class=\"xref\" data-code=\"G.11\">UAC</a>); nível de integridade; em acesso remoto, falta de direito administrativo no alvo.</p><p><b class=\"lead\">Como diagnosticar:</b> reproduza com o <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> e filtre por Result = ACCESS DENIED para ver o objeto EXATO; confira as permissões efetivas com o <a class=\"xref\" data-code=\"1.12\">AccessChk</a>.</p><p><b class=\"lead\">Como corrigir:</b> execute como administrador (ver <a class=\"xref\" data-code=\"G.16\">G.16</a>) se for o caso; ajuste a ACL ao mínimo necessário (icacls) para a conta correta; restaure a herança se ela foi quebrada (ver <a class=\"xref\" data-code=\"2.17\">2.17</a>).</p><p><b class=\"lead\">Como validar:</b> repita a ação que falhava; no Process Monitor, o mesmo objeto agora deve retornar SUCCESS.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>\"O arquivo está em uso por outro programa\" / \"The action can't be completed because the file is open\"</h4><p><b class=\"lead\">Significado:</b> outro processo mantém um <a class=\"xref\" data-code=\"G.5\">handle</a> aberto do arquivo, impedindo excluir/renomear/mover.</p><p><b class=\"lead\">Causas comuns:</b> o app que abriu o arquivo ainda está rodando; antivírus/indexador segurando; serviço que não libera log; em rede, sessão de outro usuário.</p><p><b class=\"lead\">Como diagnosticar:</b> Process Explorer > Find > \"Find Handle or DLL\" e digite o nome do arquivo; ou <a class=\"xref\" data-code=\"1.06\">Handle</a> \"nome\" na linha de comando; em compartilhamento, <a class=\"xref\" data-code=\"1.31.7\">PsFile</a>.</p><p><b class=\"lead\">Como corrigir:</b> feche o app dono; se for serviço, pare-o; em último caso feche o handle pelo Process Explorer (com cautela) ou agende a exclusão para o boot com <a class=\"xref\" data-code=\"1.18\">MoveFile</a>.</p><p><b class=\"lead\">Como validar:</b> tente excluir/renomear de novo; deve concluir sem erro (ver <a class=\"xref\" data-code=\"2.19\">2.19</a>).</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>\"NAME NOT FOUND\" (no Process Monitor)</h4><p><b class=\"lead\">Significado:</b> o arquivo ou chave de registro NÃO existe no caminho tentado.</p><p><b class=\"lead\">Causas comuns:</b> muitas vezes é NORMAL (faz parte da ordem de busca de DLLs/configs). Vira problema quando o item realmente esperado sumiu (após migração, desinstalação ou malware removido pela metade).</p><p><b class=\"lead\">Como diagnosticar:</b> no <a class=\"xref\" data-code=\"1.02\">Process Monitor</a>, observe se um NAME NOT FOUND ocorre logo ANTES da falha visível e se aponta um arquivo/chave que DEVERIA existir.</p><p><b class=\"lead\">Como corrigir:</b> recrie o arquivo/chave ausente; reinstale o runtime/app; restaure de backup. Ignore os NAME NOT FOUND benignos da ordem de busca.</p><p><b class=\"lead\">Como validar:</b> o evento agora retorna SUCCESS e o sintoma desaparece (ver <a class=\"xref\" data-code=\"3.1\">3.1</a>).</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>\"SHARING VIOLATION\" (no Process Monitor)</h4><p><b class=\"lead\">Significado:</b> o arquivo está aberto por outro processo com bloqueio que impede o tipo de acesso pedido.</p><p><b class=\"lead\">Causas comuns:</b> dois programas tentando o mesmo arquivo; antivírus em cima do arquivo; banco/local lock.</p><p><b class=\"lead\">Como diagnosticar:</b> descubra quem segura com Process Explorer \"Find Handle\" / <a class=\"xref\" data-code=\"1.06\">Handle</a>.</p><p><b class=\"lead\">Como corrigir:</b> feche/serialize o acesso; exclua a pasta do antivírus quando seguro; ajuste o app.</p><p><b class=\"lead\">Como validar:</b> a operação passa a retornar SUCCESS.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>Tela azul: \"DRIVER_IRQL_NOT_LESS_OR_EQUAL\" / \"SYSTEM_SERVICE_EXCEPTION\" / \"PAGE_FAULT_IN_NONPAGED_AREA\"</h4><p><b class=\"lead\">Significado:</b> um <a class=\"xref\" data-code=\"G.8\">driver</a> (ou hardware/memória) executou uma operação inválida no <a class=\"xref\" data-code=\"G.2\">kernel</a>.</p><p><b class=\"lead\">Causas comuns:</b> driver desatualizado/incompatível; RAM com defeito; superaquecimento; overclock; corrupção.</p><p><b class=\"lead\">Como diagnosticar:</b> garanta que o sistema gera dump; abra C:\\Windows\\Minidump\\*.dmp no WinDbg com símbolos (<a class=\"xref\" data-code=\"0.5\">0.5</a>) e rode !analyze -v para achar o .sys culpado; valide drivers com <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>.</p><p><b class=\"lead\">Como corrigir:</b> atualize/reverta/remova o driver indicado; teste a memória; verifique temperatura; remova overclock (ver <a class=\"xref\" data-code=\"2.7\">2.7</a>).</p><p><b class=\"lead\">Como validar:</b> use a máquina no cenário que disparava a tela azul; não deve surgir novo Event 1001 (BugCheck — ver <a class=\"xref\" data-code=\"G.12\">G.12</a>).</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>PsExec: \"The network path was not found\" / \"Couldn't access \\\\host\"</h4><p><b class=\"lead\">Significado:</b> o <a class=\"xref\" data-code=\"1.31.1\">PsExec</a> não conseguiu alcançar o compartilhamento administrativo do alvo.</p><p><b class=\"lead\">Causas comuns:</b> ADMIN$/IPC$ desabilitados; firewall bloqueando SMB (porta 445); host desligado/inacessível; nome/DNS errado.</p><p><b class=\"lead\">Como diagnosticar:</b> teste a porta com <a class=\"xref\" data-code=\"1.31.8\">PsPing</a> host:445; confirme que o host responde e o nome resolve.</p><p><b class=\"lead\">Como corrigir:</b> libere SMB(445)/RPC no firewall; habilite compartilhamentos administrativos; em workgroup, ajuste LocalAccountTokenFilterPolicy (ver <a class=\"xref\" data-code=\"1.31.1\">1.31.1</a>).</p><p><b class=\"lead\">Como validar:</b> psexec \\\\host -accepteula ipconfig deve retornar a saída do host remoto.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>PsExec: \"Access is denied\" (no alvo)</h4><p><b class=\"lead\">Significado:</b> credenciais ou privilégios insuficientes no host remoto, ou UAC remoto (workgroup).</p><p><b class=\"lead\">Causas comuns:</b> conta sem direito de administrador no alvo; senha errada; restrição de token remoto.</p><p><b class=\"lead\">Como diagnosticar:</b> confirme que a conta é administradora no alvo; teste com -u DOMINIO\\\\admin.</p><p><b class=\"lead\">Como corrigir:</b> use uma conta administrativa válida; ajuste LocalAccountTokenFilterPolicy em workgroup.</p><p><b class=\"lead\">Como validar:</b> o comando remoto executa e retorna o código de saída do processo.</p><h4 class=\"fld fld-warn\"><span class=\"fdot\"></span>\"Esta cópia do Windows não é genuína\" / serviço de licenciamento</h4><p><b class=\"lead\">Significado:</b> fora do escopo do Sysinternals — é licenciamento/ativação do Windows.</p><p><b class=\"lead\">Causas comuns:</b> ativação expirada; alteração de hardware; serviço de licenciamento parado.</p><p><b class=\"lead\">Como diagnosticar:</b> verifique o serviço de licenciamento e o status de ativação pelos meios nativos do Windows.</p><p><b class=\"lead\">Como corrigir:</b> reative o Windows pelos canais oficiais; corrija o serviço.</p><p><b class=\"lead\">Como validar:</b> o aviso desaparece após ativação válida.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>DICA GERAL: TRADUZIR CÓDIGOS DE ERRO</h4><p>Muitos erros do Windows aparecem como números (ex.: 0x80070005 = \"Acesso negado\"). Use o <a class=\"xref\" data-code=\"1.32\">Hex2dec</a> para converter hexadecimal↔decimal ao pesquisar um código. O número 0x80070005 termina em 5 (ERROR_ACCESS_DENIED), reforçando que é permissão.</p>"}], "disp": "Tabelas de Referência"}, {"id": "4", "title": "CORRELAÇÃO ENTRE FERRAMENTAS", "desc": "Nenhuma ferramenta resolve sozinha. Estas combinações mostram como encadear as ferramentas da PARTE 1 para investigações completas.", "sub": "Como combinar ferramentas para investigações de ponta a ponta.", "entries": [{"code": "4.1", "title": "PROCESS EXPLORER + PROCESS MONITOR", "disp": "Process Explorer + Process Monitor", "grav": "", "badges": [["cat", "Correlação"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO USAR</h4><p>O par mais usado: o <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> responde &quot;QUEM&quot; (qual processo, quanta CPU/IO/RAM, assinatura, árvore); o <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> responde &quot;O QUÊ&quot; (quais arquivos, chaves, rede o processo toca, com o resultado de cada operação).</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO</h4><ol class=\"steps\"><li>No Process Explorer, identificar o processo problemático (CPU/IO/RAM, ver <a class=\"xref\" data-code=\"2.1\">2.1</a>–<a class=\"xref\" data-code=\"2.4\">2.4</a>) e anotar o PID.</li><li>Abrir o Process Monitor e aplicar Filter: Process Name is &lt;processo&gt; (ou PID is &lt;PID&gt;).</li><li>Reproduzir o problema; observar operações com resultado != SUCCESS (ACCESS DENIED, NAME NOT FOUND — ver <a class=\"xref\" data-code=\"3.1\">3.1</a>).</li><li>Voltar ao Process Explorer para inspecionar threads/stack e DLLs do mesmo processo.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO</h4><p>Causa-raiz no nível de operação (arquivo/chave/rede) ligada ao processo responsável.</p>"}, {"code": "4.2", "title": "AUTORUNS + SIGCHECK + VIRUSTOTAL", "disp": "Autoruns + Sigcheck + VirusTotal", "grav": "", "badges": [["cat", "Correlação"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO USAR</h4><p>Triagem de persistência e classificação de binários em caça a ameaças. O <a class=\"xref\" data-code=\"1.04\">Autoruns</a> enumera TODOS os pontos de auto-início; o <a class=\"xref\" data-code=\"1.14\">Sigcheck</a> valida assinatura/versão; o VirusTotal (integrado em ambos por hash) dá reputação.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO</h4><ol class=\"steps\"><li>Autoruns elevado; Options &gt; Scan Options &gt; marcar &quot;Verify code signatures&quot; e &quot;Check VirusTotal.com&quot;.</li><li>Options &gt; Hide Microsoft Entries e Hide Windows Entries para focar em terceiros.</li><li>Revisar abas Logon, Scheduled Tasks, Services, Drivers, Image Hijacks; suspeitos = não assinados, caminhos incomuns, detecções no VT.</li><li>Confirmar binários duvidosos com o Sigcheck (sigcheck -vt arquivo envia o hash, não o arquivo) — ver assinatura/versão e reputação.</li><li>Desabilitar (não excluir de imediato) a entrada suspeita; coletar evidências antes de remover.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO</h4><p>Itens de persistência classificados (legítimo × suspeito) com base em assinatura + reputação, não no nome. Ver <a class=\"xref\" data-code=\"2.12\">2.12</a>.</p>"}, {"code": "4.3", "title": "PROCDUMP + WINDBG", "disp": "ProcDump + WinDbg", "grav": "", "badges": [["cat", "Correlação"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO USAR</h4><p>Captura e análise pós-morte de processos que travam, crasham ou vazam. O <a class=\"xref\" data-code=\"1.09\">ProcDump</a> gera o dump no momento certo; o WinDbg (depurador da Microsoft) analisa.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO</h4><ol class=\"steps\"><li>Escolher o gatilho do ProcDump: -ma (dump completo), -h (quando &quot;hung&quot;), -e (em exceção), -c (limiar de CPU), -m (limiar de memória).</li><li>Exemplos: procdump -ma -e -t app.exe dump.dmp (crash + término); procdump -ma -h app.exe (hang — ver <a class=\"xref\" data-code=\"2.6\">2.6</a>); procdump -ma -c 90 -s 10 app.exe (CPU≥90% por 10s — ver <a class=\"xref\" data-code=\"2.2\">2.2</a>).</li><li>Configurar símbolos no WinDbg (_NT_SYMBOL_PATH apontando para o servidor da Microsoft — ver <a class=\"xref\" data-code=\"0.5\">0.5</a>).</li><li>Abrir o .dmp no WinDbg; rodar !analyze -v; para vazamento/uso, inspecionar heaps/handles; para hang, ver pilhas dos threads.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO</h4><p>Causa do crash/hang/leak identificada (módulo, exceção, lock) a partir do dump. Para BSOD/kernel, o dump é o de memória do SO — ver <a class=\"xref\" data-code=\"2.7\">2.7</a>.</p>"}, {"code": "4.4", "title": "RAMMAP + VMMAP", "disp": "RAMMap + VMMap", "grav": "", "badges": [["cat", "Correlação"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO USAR</h4><p>Investigação de memória em dois níveis: o <a class=\"xref\" data-code=\"1.10\">RAMMap</a> mostra a memória FÍSICA de TODO o sistema (por tipo/uso); o <a class=\"xref\" data-code=\"1.11\">VMMap</a> mostra o espaço de endereçamento VIRTUAL de UM processo.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO</h4><ol class=\"steps\"><li>RAMMap para ver a foto global: Use Counts (Active, Standby, Modified), Processes, Paged/Nonpaged Pool — identificar o que domina a RAM física.</li><li>Se um TIPO do kernel (Nonpaged Pool) cresce, suspeitar de driver com leak (combine com poolmon/tag) — ver <a class=\"xref\" data-code=\"2.3\">2.3</a>.</li><li>Se um PROCESSO domina, abrir o VMMap nele e ver a divisão Committed/Private/Working Set (Heap, Private Data, Image, Mapped File).</li><li>Acompanhar o VMMap no tempo (snapshots) para ver QUE região cresce sem liberar (heap/private).</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO</h4><p>Distinção entre pressão de memória do sistema (física/pool) e vazamento de um processo (virtual), com a região exata do crescimento.</p>"}, {"code": "4.5", "title": "TCPVIEW + PROCESS EXPLORER", "disp": "TCPView + Process Explorer", "grav": "", "badges": [["cat", "Correlação"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO USAR</h4><p>Ligar atividade de REDE a um processo e ao seu contexto. O <a class=\"xref\" data-code=\"1.05\">TCPView</a> lista conexões/portas por processo (ver estados em <a class=\"xref\" data-code=\"3.2\">3.2</a>); o <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> dá assinatura, árvore e DLLs desse processo.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO</h4><ol class=\"steps\"><li>TCPView para achar conexões suspeitas (destinos/portas incomuns — ver <a class=\"xref\" data-code=\"3.7\">3.7</a>) e o processo dono; encerrar/fechar a conexão se preciso.</li><li>Anotar o PID e abri-lo no Process Explorer: verificar assinatura (VirusTotal), caminho, processo pai.</li><li>Se malicioso, seguir para a remoção de persistência (Autoruns) — ver <a class=\"xref\" data-code=\"2.12\">2.12</a>.</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO</h4><p>Conexão de rede atribuída a um processo classificado e ao seu ponto de origem.</p>"}, {"code": "4.6", "title": "SYSMON + PROCESS MONITOR", "disp": "Sysmon + Process Monitor", "grav": "", "badges": [["cat", "Correlação"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>QUANDO USAR</h4><p>Telemetria histórica + detalhe ao vivo. O <a class=\"xref\" data-code=\"1.08\">Sysmon</a> grava CONTINUAMENTE no Event Log (cadeia de processos, rede, imagem, registro — ver <a class=\"xref\" data-code=\"3.4\">3.4</a>); o <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> dá o detalhe FINO de I/O quando você reproduz o problema.</p><h4 class=\"fld fld-diag\"><span class=\"fdot\"></span>FLUXO</h4><ol class=\"steps\"><li>No Event Viewer (Sysmon/Operational), reconstruir a linha do tempo: ID 1 (criação), 3 (rede), 7 (imagem), 8 (CreateRemoteThread), 22 (DNS).</li><li>Identificado o processo/arquivo de interesse, abrir o Process Monitor e filtrar por ele para ver as operações exatas (ver <a class=\"xref\" data-code=\"3.1\">3.1</a>).</li><li>Correlacionar horários entre Sysmon (o que/quando aconteceu) e Procmon (como aconteceu).</li></ol><h4 class=\"fld fld-val\"><span class=\"fdot\"></span>RESULTADO</h4><p>Cadeia de ataque/comportamento reconstruída historicamente (Sysmon) e confirmada em detalhe (Procmon). Núcleo de DFIR — ver <a class=\"xref\" data-code=\"2.12\">2.12</a> e <a class=\"xref\" data-code=\"5.3\">5.3</a>.</p>"}, {"code": "4.7", "title": "OUTRAS COMBINAÇÕES ÚTEIS", "disp": "Outras combinações úteis", "grav": "", "badges": [["cat", "Correlação"]], "body": "<h4 class=\"fld fld-base\"><span class=\"fdot\"></span>AccessChk + Process Monitor</h4><p>Diagnóstico de &quot;Acesso negado&quot;: o <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> localiza o objeto exato e o resultado ACCESS DENIED; o <a class=\"xref\" data-code=\"1.12\">AccessChk</a> mostra a permissão efetiva do usuário sobre esse arquivo/chave (ver <a class=\"xref\" data-code=\"3.9\">3.9</a>/<a class=\"xref\" data-code=\"3.10\">3.10</a>). Ver <a class=\"xref\" data-code=\"2.17\">2.17</a>.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>Sigcheck + Strings</h4><p>Triagem de binário suspeito: o <a class=\"xref\" data-code=\"1.14\">Sigcheck</a> confere assinatura/versão e hash (VirusTotal); o <a class=\"xref\" data-code=\"1.15\">Strings</a> extrai URLs/comandos/IOCs embutidos. Complementa o <a class=\"xref\" data-code=\"1.07\">ListDLLs</a> (DLLs carregadas) — ver <a class=\"xref\" data-code=\"2.24\">2.24</a>.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>ADInsight + ADExplorer</h4><p>Problemas de AD: o <a class=\"xref\" data-code=\"1.28\">ADInsight</a> captura as chamadas LDAP do cliente (erros/lentidão); o <a class=\"xref\" data-code=\"1.27\">ADExplorer</a> inspeciona/edita o objeto e tira snapshots para comparação. Ver <a class=\"xref\" data-code=\"2.21\">2.21</a>.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>PsExec + coletores remotos</h4><p>Coleta remota sem agente: o <a class=\"xref\" data-code=\"1.31.1\">PsExec</a> executa, no host remoto, coletores como <a class=\"xref\" data-code=\"1.06\">handle</a>, <a class=\"xref\" data-code=\"1.07\">listdlls</a> e <a class=\"xref\" data-code=\"1.04\">autorunsc</a>, canalizando a saída de volta. ATENÇÃO: o PsExec deixa rastros (serviço PSEXESVC) e é vetor de movimento lateral — registre tudo e use com autorização. Ver <a class=\"xref\" data-code=\"1.31\">1.31</a> e <a class=\"xref\" data-code=\"5.3\">5.3</a>.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>Handle/Streams + MoveFile</h4><p>Arquivo travado: <a class=\"xref\" data-code=\"1.06\">Handle</a> acha quem segura; <a class=\"xref\" data-code=\"1.16\">Streams</a> revela ADS ocultos; <a class=\"xref\" data-code=\"1.18\">MoveFile</a> agenda exclusão/movimento no próximo boot. Ver <a class=\"xref\" data-code=\"2.19\">2.19</a>.</p><h4 class=\"fld fld-base\"><span class=\"fdot\"></span>Coreinfo + Disk2vhd</h4><p>Virtualização: <a class=\"xref\" data-code=\"1.32\">Coreinfo</a> confirma recursos da CPU (VT-x/SLAT); <a class=\"xref\" data-code=\"1.19\">Disk2vhd</a> converte físico→virtual (P2V). Ver <a class=\"xref\" data-code=\"2.18\">2.18</a>.</p>"}], "disp": "Correlação entre Ferramentas"}, {"id": "5", "title": "ROTEIROS GUIADOS", "desc": "Roteiros visuais por fases para padronizar o trabalho com a suíte: preparação, triagem, resposta a incidentes, rede/AD e princípios gerais. Use com autorização e em ambiente controlado.", "sub": "Fluxos visuais por fases para preparar, triar e investigar com método.", "entries": [{"code": "5.1", "title": "PREPARAÇÃO DO AMBIENTE", "disp": "Preparação do ambiente", "grav": "", "badges": [["cat", "Preparação"]], "body": "<p>Antes de diagnosticar com a suíte Sysinternals, prepare o ambiente para resultados confiáveis e legais.</p><div class=\"callout co-info\"><span>Estas etapas valem para <b>qualquer</b> investigação com a suíte — da triagem de desempenho (<a class=\"xref\" data-code=\"5.2\">5.2</a>) à resposta a incidentes (<a class=\"xref\" data-code=\"5.3\">5.3</a>). Faça uma vez e reaproveite.</span></div><ol class=\"flow\"><li class=\"fl-prep\"><span class=\"ftag ft-prep\">Preparar</span>Baixar a suíte da fonte oficial (Microsoft/Sysinternals) e verificar assinatura com o <a class=\"xref\" data-code=\"1.14\">Sigcheck</a>.</li><li class=\"fl-prep\"><span class=\"ftag ft-prep\">Preparar</span>Executar elevado (como administrador) quando a tarefa exigir; aceitar a EULA (-accepteula em CLI) uma vez.</li><li class=\"fl-prep\"><span class=\"ftag ft-prep\">Preparar</span>Configurar o servidor de símbolos da Microsoft (_NT_SYMBOL_PATH) para análise de pilhas/dumps — ver <a class=\"xref\" data-code=\"0.5\">0.5</a>.</li><li class=\"fl-warn\"><span class=\"ftag ft-warn\">Autorização</span>Ter autorização formal para a máquina/rede; registrar início, escopo e responsável.</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Baseline</span>Estabelecer uma BASELINE do normal (processos <a class=\"xref\" data-code=\"3.5\">3.5</a>, serviços <a class=\"xref\" data-code=\"3.6\">3.6</a>, portas <a class=\"xref\" data-code=\"3.7\">3.7</a>, itens de auto-início com o <a class=\"xref\" data-code=\"1.04\">Autoruns</a>).</li><li class=\"fl-doc\"><span class=\"ftag ft-doc\">Evidências</span>Pasta de evidências criada, <a class=\"xref\" data-code=\"1.09\">ProcDump</a> disponível, <a class=\"xref\" data-code=\"1.08\">Sysmon</a> implantado onde fizer sentido.</li><li class=\"fl-prep\"><span class=\"ftag ft-prep\">Remoto</span>Para uso remoto, validar pré-requisitos do <a class=\"xref\" data-code=\"1.31\">PsTools</a> (admin, ADMIN$/IPC$, SMB 445 — ver <a class=\"xref\" data-code=\"3.7\">3.7</a>).</li><li class=\"fl-warn\"><span class=\"ftag ft-warn\">Política</span>Confirmar política de privacidade/telemetria: o Sysmon registra atividade — alinhar com a organização.</li></ol>"}, {"code": "5.2", "title": "TRIAGEM DE DESEMPENHO", "disp": "Triagem de desempenho", "grav": "", "badges": [["cat", "Desempenho"]], "body": "<p>Roteiro rápido para isolar o recurso saturado e o processo responsável.</p><ol class=\"flow\"><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Observar</span>Abrir o <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> elevado; observar os gráficos de CPU, RAM, I/O e GPU no topo.</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Isolar</span>Identificar o recurso dominante e seguir o cenário correspondente: CPU (<a class=\"xref\" data-code=\"2.2\">2.2</a>), RAM/leak (<a class=\"xref\" data-code=\"2.3\">2.3</a>), disco (<a class=\"xref\" data-code=\"2.4\">2.4</a>), GPU (<a class=\"xref\" data-code=\"2.5\">2.5</a>), lentidão geral (<a class=\"xref\" data-code=\"2.1\">2.1</a>).</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Validar</span>Para o processo suspeito: verificar assinatura (VirusTotal), caminho, processo pai e a aba Threads (stack do thread quente).</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Detalhar</span>Se for svchost, expandir para o serviço específico (ver <a class=\"xref\" data-code=\"3.6\">3.6</a>).</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Detalhar</span>Detalhar com o <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> filtrando pelo processo (ver <a class=\"xref\" data-code=\"4.1\">4.1</a> e códigos em <a class=\"xref\" data-code=\"3.1\">3.1</a>).</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Memória</span>Para memória, aprofundar com <a class=\"xref\" data-code=\"1.10\">RAMMap</a> + <a class=\"xref\" data-code=\"1.11\">VMMap</a> (ver <a class=\"xref\" data-code=\"4.4\">4.4</a>).</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Revisar</span>Revisar inicialização pesada com o <a class=\"xref\" data-code=\"1.04\">Autoruns</a> (boot lento — ver <a class=\"xref\" data-code=\"2.8\">2.8</a>).</li><li class=\"fl-doc\"><span class=\"ftag ft-doc\">Concluir</span>Registrar a causa-raiz e validar após a correção (recurso volta ao normal).</li></ol>"}, {"code": "5.3", "title": "INVESTIGAÇÃO DE SEGURANÇA / RESPOSTA A INCIDENTES (IR)", "disp": "Investigação de segurança / resposta a incidentes (IR)", "grav": "alta", "badges": [["cat", "Segurança/IR"], ["grav", "Gravidade: Alta"], ["flag", "RISCO"]], "body": "<p>Roteiro de DFIR (forense digital e resposta a incidentes) com a suíte.</p><div class=\"callout co-crit\"><span><b>Antes de qualquer ação:</b> preserve evidências e a cadeia de custódia, e atue somente com autorização formal. Coleta e contenção vêm antes da erradicação.</span></div><ol class=\"flow\"><li class=\"fl-crit\"><span class=\"ftag ft-crit\">Conter</span>Isolar a máquina da rede ao primeiro indício de comprometimento ativo — contenção vem antes da análise.</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Triagem</span>Triagem de processos no <a class=\"xref\" data-code=\"1.01\">Process Explorer</a> com assinatura + VirusTotal; suspeitos = não assinados, packed (roxo — ver <a class=\"xref\" data-code=\"3.3\">3.3</a>), caminho/pai anômalos (baseline em <a class=\"xref\" data-code=\"3.5\">3.5</a>).</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Triagem</span>Mapear rede com o <a class=\"xref\" data-code=\"1.05\">TCPView</a> (C2/exfiltração; estados <a class=\"xref\" data-code=\"3.2\">3.2</a>, portas <a class=\"xref\" data-code=\"3.7\">3.7</a>).</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Triagem</span>Enumerar persistência com o <a class=\"xref\" data-code=\"1.04\">Autoruns</a> (Logon/Tasks/Services/Drivers) + Sigcheck + VirusTotal (ver <a class=\"xref\" data-code=\"4.2\">4.2</a>).</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Reconstruir</span>Reconstruir a cadeia com o <a class=\"xref\" data-code=\"1.08\">Sysmon</a> (IDs 1/3/7/8/22 — ver <a class=\"xref\" data-code=\"3.4\">3.4</a>) e confirmar em detalhe com o <a class=\"xref\" data-code=\"1.02\">Process Monitor</a> (ver <a class=\"xref\" data-code=\"4.6\">4.6</a>).</li><li class=\"fl-doc\"><span class=\"ftag ft-doc\">Evidências</span>Coletar evidências: dump do processo com o <a class=\"xref\" data-code=\"1.09\">ProcDump</a> (-ma), IOCs com o <a class=\"xref\" data-code=\"1.15\">Strings</a>, DLLs injetadas com o <a class=\"xref\" data-code=\"1.07\">ListDLLs</a>, handles/mutexes com o <a class=\"xref\" data-code=\"1.06\">Handle</a> (tipos em <a class=\"xref\" data-code=\"3.11\">3.11</a>), ADS com o <a class=\"xref\" data-code=\"1.16\">Streams</a>.</li><li class=\"fl-warn\"><span class=\"ftag ft-warn\">Aprofundar</span>Checar rootkit se houver discrepâncias (<a class=\"xref\" data-code=\"1.29\">RootkitRevealer</a> / análise offline — ver <a class=\"xref\" data-code=\"2.13\">2.13</a>).</li><li class=\"fl-warn\"><span class=\"ftag ft-warn\">Remoto</span>Coleta remota com o <a class=\"xref\" data-code=\"1.31.1\">PsExec</a> (lembrando que ele deixa rastro PSEXESVC e é vetor de movimento lateral — registre tudo).</li><li class=\"fl-act\"><span class=\"ftag ft-act\">Erradicar</span>Matar (<a class=\"xref\" data-code=\"1.31.3\">PsKill</a>) e remover persistência; depois validar; reimaging se o kernel estiver comprometido.</li><li class=\"fl-doc\"><span class=\"ftag ft-doc\">Documentar</span>Registrar horários, hashes e ações executadas — é isso que sustenta a cadeia de custódia.</li></ol>"}, {"code": "5.4", "title": "DIAGNÓSTICO DE REDE / ACTIVE DIRECTORY", "disp": "Diagnóstico de rede / Active Directory", "grav": "", "badges": [["cat", "Rede/AD"]], "body": "<p>Roteiro para problemas de rede, compartilhamentos e autenticação/AD.</p><ol class=\"flow\"><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Mapear</span>Mapear conexões e portas por processo com o <a class=\"xref\" data-code=\"1.05\">TCPView</a> (estados <a class=\"xref\" data-code=\"3.2\">3.2</a>, portas <a class=\"xref\" data-code=\"3.7\">3.7</a>).</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Medir</span>Medir latência/largura de banda/porta com o <a class=\"xref\" data-code=\"1.31.8\">PsPing</a> até o destino relevante.</li><li class=\"fl-act\"><span class=\"ftag ft-act\">Shares</span>Auditar com o <a class=\"xref\" data-code=\"1.32\">ShareEnum</a> e liberar handles presos com o <a class=\"xref\" data-code=\"1.31.7\">PsFile</a> (ver <a class=\"xref\" data-code=\"2.16\">2.16</a>).</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">Permissões</span>Permissões efetivas com o <a class=\"xref\" data-code=\"1.12\">AccessChk</a> / <a class=\"xref\" data-code=\"1.13\">AccessEnum</a> (NTFS <a class=\"xref\" data-code=\"3.9\">3.9</a>).</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">AD</span>Capturar LDAP com o <a class=\"xref\" data-code=\"1.28\">ADInsight</a>; inspecionar objetos com o <a class=\"xref\" data-code=\"1.27\">ADExplorer</a>; sessões com o <a class=\"xref\" data-code=\"1.32\">LogonSessions</a>; SID com o PsGetSid (<a class=\"xref\" data-code=\"1.31.9\">1.31.9</a>) — ver <a class=\"xref\" data-code=\"2.21\">2.21</a> e <a class=\"xref\" data-code=\"4.7\">4.7</a>.</li><li class=\"fl-diag\"><span class=\"ftag ft-diag\">AD</span>Confirmar conectividade aos DCs (LDAP 389/636, Kerberos 88, GC 3268 — ver <a class=\"xref\" data-code=\"3.7\">3.7</a>).</li><li class=\"fl-act\"><span class=\"ftag ft-act\">Validar</span>Validar após a correção (conexões saudáveis, share acessível, logon/GPO aplicando).</li></ol>"}, {"code": "5.5", "title": "BOAS PRÁTICAS GERAIS", "disp": "Boas práticas gerais", "grav": "", "badges": [["cat", "Boas práticas"]], "body": "<p>Princípios para usar a suíte com segurança, eficácia e responsabilidade.</p><div class=\"pgrid\"><div class=\"pcard\"><span class=\"ftag ft-act\">Fonte oficial</span><p>Sempre obter a suíte da fonte oficial e verificar assinatura (<a class=\"xref\" data-code=\"1.14\">Sigcheck</a>) antes de usar.</p></div><div class=\"pcard\"><span class=\"ftag ft-crit\">Autorização</span><p>Usar com AUTORIZAÇÃO e em ambiente controlado; ferramentas como <a class=\"xref\" data-code=\"1.31.1\">PsExec</a> e <a class=\"xref\" data-code=\"1.32\">SDelete</a> têm impacto real (movimento lateral, exclusão irreversível).</p></div><div class=\"pcard\"><span class=\"ftag ft-warn\">Identidade</span><p>Não confiar no NOME de um processo — validar caminho, assinatura e hash/VirusTotal (ver <a class=\"xref\" data-code=\"3.5\">3.5</a> e <a class=\"xref\" data-code=\"2.12\">2.12</a>).</p></div><div class=\"pcard\"><span class=\"ftag ft-diag\">Baseline</span><p>Manter uma BASELINE do normal para comparar (processos, serviços, portas, auto-início).</p></div><div class=\"pcard\"><span class=\"ftag ft-diag\">Método</span><p>Mudar uma variável por vez e validar; documentar cada alteração para poder reverter.</p></div><div class=\"pcard\"><span class=\"ftag ft-crit\">Processos críticos</span><p>Encerrar processos com cautela: nunca derrubar processos críticos (csrss, wininit, winlogon, services, lsass — ver <a class=\"xref\" data-code=\"3.5\">3.5</a>).</p></div><div class=\"pcard\"><span class=\"ftag ft-act\">Causa-raiz</span><p>Tratar a CAUSA (serviço/driver/app), não o processo hospedeiro (ex.: svchost).</p></div><div class=\"pcard\"><span class=\"ftag ft-prep\">Servidores</span><p>Em servidores, preferir CLI/remoto e telemetria contínua (<a class=\"xref\" data-code=\"1.08\">Sysmon</a>); evitar GUIs pesadas no host (ver <a class=\"xref\" data-code=\"2.25\">2.25</a>).</p></div><div class=\"pcard\"><span class=\"ftag ft-warn\">Telemetria</span><p>Lembrar que o <a class=\"xref\" data-code=\"1.08\">Sysmon</a> é telemetria (não bloqueia) e que ferramentas de coleta podem deixar rastros — alinhar com políticas.</p></div><div class=\"pcard\"><span class=\"ftag ft-doc\">Evidências</span><p>Preservar evidências e cadeia de custódia em qualquer suspeita de incidente (ver <a class=\"xref\" data-code=\"5.3\">5.3</a>).</p></div></div>"}], "disp": "Roteiros Guiados"}], "stats": {"partes": 7, "topicos": 120, "problemas": 26, "comandos": 41}, "scenarios": [{"g": "Comece por aqui", "items": [{"label": "Nunca usei — comece aqui", "codes": ["G.1", "G.16", "0.1", "0.2"]}, {"label": "Entender os termos", "codes": ["G.3", "G.5", "G.6", "G.7", "G.8", "G.10"]}, {"label": "Índice por sintoma", "codes": ["2.0"]}, {"label": "Mensagens de erro comuns", "codes": ["3.14"]}]}, {"g": "Desempenho", "items": [{"label": "PC lento (geral)", "codes": ["2.1", "1.01", "1.02", "1.04"]}, {"label": "Alto uso de CPU", "codes": ["2.2", "1.01", "1.02", "1.08"]}, {"label": "Alto uso de RAM / vazamento", "codes": ["2.3", "1.01", "1.11", "1.10", "1.09"]}, {"label": "Disco em 100%", "codes": ["2.4", "1.01", "1.02", "1.24"]}, {"label": "Alto uso de GPU", "codes": ["2.5", "1.01", "1.04"]}]}, {"g": "Estabilidade", "items": [{"label": "Travando / não responde", "codes": ["2.6", "1.01", "1.09", "1.06"]}, {"label": "Tela azul (BSOD)", "codes": ["2.7", "1.26", "1.32"]}, {"label": "Fecha sozinho (crash)", "codes": ["4.3", "1.09"]}, {"label": "Conflito de software / DLL", "codes": ["2.14", "1.07", "1.02", "1.14"]}]}, {"g": "Inicialização, serviços e drivers", "items": [{"label": "Boot lento", "codes": ["2.8", "1.04", "1.03"]}, {"label": "Desligamento lento", "codes": ["2.9", "1.04", "1.31.4"]}, {"label": "Serviço não inicia / cai", "codes": ["2.10", "1.31.4", "1.02", "1.07"]}, {"label": "Driver problemático", "codes": ["2.11", "1.04", "1.14"]}]}, {"g": "Arquivos, DLLs e permissões", "items": [{"label": "“Acesso negado” (permissões)", "codes": ["2.17", "1.12", "1.13", "1.02"]}, {"label": "Arquivo bloqueado / em uso", "codes": ["2.19", "1.06", "1.01", "1.16", "1.18"]}, {"label": "DLL ausente / erro de DLL", "codes": ["2.20", "1.02", "1.07", "1.14"]}]}, {"g": "Rede e Active Directory", "items": [{"label": "Rede lenta / conexões estranhas", "codes": ["2.15", "1.05", "1.31.8"]}, {"label": "Compartilhamento inacessível", "codes": ["2.16", "1.32", "1.31.7", "1.13"]}, {"label": "Logon / GPO / Active Directory", "codes": ["2.21", "1.28", "1.27", "1.32"]}]}, {"g": "Segurança e resposta a incidentes", "items": [{"label": "Malware / processo suspeito", "codes": ["2.12", "1.01", "1.04", "1.05", "1.08", "1.14"]}, {"label": "Rootkit", "codes": ["2.13", "1.29", "1.08"]}, {"label": "Persistência (auto-início)", "codes": ["2.12", "1.04", "1.14", "4.2"]}, {"label": "Telemetria / caça a ameaças", "codes": ["1.08", "4.6", "5.3"]}]}, {"g": "Sistema e ambiente", "items": [{"label": "Windows Update falhando", "codes": ["2.23", "1.31.4", "1.02"]}, {"label": "Perfil de usuário", "codes": ["2.22", "1.02", "1.06", "1.32"]}, {"label": "Corrupção do sistema", "codes": ["2.24", "1.14", "1.15", "1.16"]}, {"label": "Virtualização / VM", "codes": ["2.18", "1.32", "1.19", "1.26"]}, {"label": "Servidor × notebook × desktop", "codes": ["2.25", "1.31", "1.08", "1.04"]}]}]}
