Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Windows tem muitos recursos para ajudar a protegê-lo contra malware e faz um trabalho incrivelmente bom. Exceto para aplicativos que as empresas desenvolverem e usam internamente, todos os aplicativos da Microsoft Store devem atender a uma série de requisitos para serem certificados e incluídos na Microsoft Store. Esse processo de certificação examina diversos critérios, incluindo a segurança, e é uma maneira eficaz de impedir que o malware entre na Microsoft Store. Mesmo que um aplicativo mal-intencionado passe, o Windows inclui uma série de recursos de segurança que podem atenuar o efeito. Por exemplo, aplicativos da Microsoft Store estão em área restrita e não têm os privilégios necessários para acessar os dados do usuário ou alterar configurações do sistema.
O Windows também tem vários níveis de proteção para aplicativos e dados da área de trabalho. O Windows Defender Antivírus usa a detecção em tempo real da plataforma nuvem para identificar e colocar em quarentena aplicativos conhecidos por serem mal-intencionados. O Windows Defender SmartScreen avisa os usuários antes de permitir que eles executem um aplicativo não confiável, mesmo que seja reconhecido como malware. Antes de um aplicativo poder alterar as configurações do sistema, o usuário precisa conceder privilégios administrativos do aplicativo usando o controle de conta de usuário.
Esses componentes são apenas algumas das maneiras pelas quais o Windows protege você contra malware. No entanto, esses recursos de segurança protegem você somente após o Windows ser iniciado. Malwares modernos e bootkits especificamente, são capazes de iniciar antes do Windows, ignorar completamente a segurança do sistema operacional e permanecer ocultos.
Executar o Windows 10 ou o Windows 11 em um computador com suporte para Unified Extensible Firmware Interface (UEFI) garante que a Inicialização Confiável proteja seu computador contra malware desde o momento em que você o liga. Essa proteção continua até que o software antimalware assuma o controle. Se, por acaso, o malware conseguir infectar seu PC, ele não poderá ficar oculto. A Inicialização Confiável pode verificar a integridade do sistema em sua infraestrutura de uma maneira que o malware não pode mascarar. Mesmo para computadores sem UEFI, o Windows oferece segurança de inicialização aprimorada em comparação com versões anteriores do Windows.
Para começar, vamos dar uma olhada mais de perto nos rootkits e seu funcionamento. Em seguida, ilustraremos como o Windows pode garantir sua proteção.
A ameaça: rootkits
Rootkits são um tipo sofisticado e perigoso de malware. Eles são executados no modo kernel, usando os mesmos privilégios do sistema operacional. Como os rootkits têm os mesmos direitos que o sistema operacional e são iniciados antes dele, eles podem ocultar completamente a si mesmos e a outros aplicativos. Muitas vezes, rootkits fazem parte de um conjunto completo de malware que pode ignorar logins locais, gravar senhas e teclas, transferir arquivos particulares e capturar dados de criptografia.
Diferentes tipos de rootkits carregam durante as diversas fases no processo de inicialização:
- Rootkits de firmware. Esses kits substituem o firmware do sistema básico de entrada/saída do computador ou outro hardware para que o rootkit possa ser iniciado antes do Windows.
- Bootkits. Esses kits substituem o carregador de inicialização do sistema operacional (o pequeno software que inicia o sistema operacional) para que o computador carregue o kit de inicialização antes do sistema operacional.
- Rootkits de kernel. Esses kits substituem uma parte do kernel do sistema operacional para que o rootkit possa ser iniciado automaticamente quando o sistema operacional for carregado.
- Rootkits de driver. Esses kits fingem ser um dos drivers confiáveis que o Windows usa para se comunicar com o hardware do computador.
As contramedidas
O Windows dá suporte a quatro recursos para ajudar a impedir que rootkits e bootkits sejam carregados durante o processo de inicialização:
- Inicialização Segura. PCs com firmware UEFI e um Trusted Platform Module (TPM) podem ser configurados para carregar apenas carregadores de inicialização de sistema operacional confiáveis.
- Inicialização confiável. O Windows verifica a integridade de todos os componentes do processo de inicialização antes de carregá-los.
- Anti-malware de Início Antecipado (ELAM). O ELAM testa todos os drivers antes que eles sejam carregados e impede que drivers não aprovados sejam carregados.
- Inicialização medida. O firmware do computador registra o processo de inicialização e o Windows pode enviá-lo para um servidor confiável que pode avaliar objetivamente a integridade do computador.
A Figura 1 mostra o processo de inicialização do Windows.
Figura 1. Inicialização Segura, Inicialização Confiável e Inicialização Medida bloqueiam malware em todos os estágios:
Inicialização Segura e Inicialização Medida só são possíveis em computadores com UEFI 2.3.1 e um chip TPM. Felizmente, todos os computadores com Windows 10 e Windows 11 que atendem aos requisitos do Programa de Compatibilidade de Hardware do Windows têm esses componentes e muitos computadores projetados para versões anteriores do Windows também os têm.
As próximas seções descrevem a Inicialização Segura, Inicialização Confiável, ELAM e Inicialização Medida.
Inicialização Segura
Quando um computador é iniciado, ele encontra primeiro o carregador de inicialização do sistema operacional. Os computadores sem Inicialização Segura executam qualquer carregador de inicialização que esteja no disco rígido do computador. Não há como o computador saber se é um sistema operacional confiável ou um rootkit.
Quando um computador equipado com a UEFI é iniciado, o computador primeiro verifica se o firmware é assinado digitalmente, reduzindo o risco de rootkits de firmware. Se a Inicialização Segura estiver habilitada, o firmware examinará a assinatura digital do carregador de inicialização para verificar se ela não foi modificada. Se o carregador de inicialização estiver intacto, o firmware inicia o carregador de inicialização somente se uma das seguintes condições for verdadeira:
- O carregador de inicialização foi assinado com um certificado confiável. Para computadores certificados para Windows, o certificado da Microsoft é confiável.
- O usuário aprovou manualmente a assinatura digital do carregador de inicialização. Essa ação permite que o usuário carregue sistemas operacionais não pertencentes à Microsoft.
Todos os computadores com base em x86 Certified For Windows devem atender a vários requisitos relacionados à Inicialização Segura:
- Eles devem ter a inicialização segura habilitada por padrão.
- Eles devem confiar no certificado da Microsoft (e, portanto, em qualquer carregador de inicialização que a Microsoft tenha assinado).
- Eles devem permitir que o usuário configure a Inicialização Segura para confiar em outros carregadores de inicialização.
- Eles devem permitir que o usuário desabilite completamente a inicialização segura.
Esses requisitos ajudam a protegê-lo contra rootkits, permitindo que você execute qualquer sistema operacional desejado. Na verdade, os usuários geralmente têm três opções para executar sistemas operacionais que não são da Microsoft:
- Use um sistema operacional com um carregador de inicialização certificado. Como todos os Certificados para PCs Windows devem confiar no certificado da Microsoft, a Microsoft oferece um serviço para analisar e assinar qualquer bootloader que não seja da Microsoft para que ele seja confiável para todos os Certified For Windows PCs. Na verdade, um abrir carregador de inicialização de origem capaz de carregar Linux já está disponível. Para iniciar o processo de obtenção de um certificado, vá para https://partner.microsoft.com/dashboard.
- Configure a UEFI para confiar no carregador de inicialização personalizado. Todos certificados para PCs Windows permitem que você confie em um carregador de inicialização não certificado adicionando uma assinatura ao banco de dados UEFI, permitindo que você execute qualquer sistema operacional, incluindo sistemas operacionais caseiros.
- Desative a Inicialização Segura. Todos os Certificados para computadores Windows permitem que você desative a Inicialização Segura para que possa executar qualquer software. No entanto, essa ação não ajuda a proteger você dos kits de inicialização.
Para evitar que um malware abuse dessas opções, o usuário precisa configurar manualmente o firmware da UEFI para confiar em um carregador de inicialização não certificado ou desativar a Inicialização Segura. O software não pode alterar as configurações de Inicialização Segura.
O estado padrão da Inicialização Segura tem um amplo círculo de confiança, o que pode fazer com que os clientes confiem em componentes de inicialização dos quais talvez não precisem. Como o certificado CA UEFI de terceiros da Microsoft assina os carregadores de inicialização para todas as distribuições do Linux, confiar na assinatura CA UEFI de terceiros da Microsoft no banco de dados UEFI aumenta a superfície de ataque dos sistemas. Um cliente que pretendia confiar e inicializar apenas uma única distribuição do Linux confiará em todas as distribuições - mais do que a configuração desejada. Uma vulnerabilidade em qualquer um dos carregadores de inicialização expõe o sistema e coloca o cliente em risco de exploração de um carregador de inicialização que ele nunca pretendeu usar, como visto em vulnerabilidades recentes, por exemplo, com o carregador de inicialização GRUB ou rootkit de nível de firmware afetando os componentes de inicialização. Os computadores de núcleo seguro exigem que a Inicialização Segura seja habilitada e configurada para desconfiar da assinatura CA UEFI de terceiros da Microsoft, por padrão, para fornecer aos clientes a configuração mais segura possível de seus PCs.
Para confiar e inicializar sistemas operacionais, como o Linux, e componentes assinados pela assinatura UEFI, os computadores de núcleo seguro podem ser configurados no menu do BIOS para adicionar a assinatura ao banco de dados UEFI seguindo estas etapas:
- Abra o menu de firmware:
- Inicialize o computador e pressione a tecla do fabricante para abrir os menus. Teclas comuns usadas: Esc, Delete, F1, F2, F10, F11 ou F12. Em tablets, os botões comuns são Aumentar o volume ou Abaixar o volume. Durante a inicialização, geralmente há uma tela que menciona a chave. Se não houver um, ou se a tela passar muito rápido para vê-lo, marque o site do fabricante.
- Ou, se o Windows já estiver instalado, na tela Entrar ou no menu Iniciar, selecione Ligar/Desligar ( ) > mantenha pressionada a tecla Shift enquanto seleciona Reiniciar. Selecione Solucionar problemas > Opções > avançadas Configurações de firmware UEFI.
- No menu firmware, navegue até Security > Secure Boot e selecione a opção para confiar na "AC de terceiros".
- Salve as alterações e saia.
A Microsoft continua a colaborar com parceiros do ecossistema Linux e IHV para projetar recursos menos privilegiados para ajudá-lo a permanecer seguro e a aceitar a confiança apenas para os editores e componentes em que confia.
Como a maioria dos dispositivos móveis, os dispositivos baseados em Arm, como o dispositivo Microsoft Surface RT, são projetados para executar apenas o Windows 8.1. Portanto, a Inicialização Segura não pode ser desativada e você não pode carregar um sistema operacional diferente. Felizmente, há um grande mercado de dispositivos com processador ARM projetados para executar outros sistemas operacionais.
Inicialização Confiável
A Inicialização Confiável assume onde a Inicialização Segura termina. O carregador de inicialização verifica a assinatura digital do kernel do Windows antes de carregá-lo. O kernel do Windows, por sua vez, verifica todos os outros componentes do processo de inicialização do Windows, incluindo os drivers de inicialização, arquivos de inicialização e ELAM. Se um arquivo foi modificado, o carregador de inicialização detecta o problema e se recusa a carregar o componente corrompido. Muitas vezes, o Windows pode reparar automaticamente o componente corrompido, restaurando a integridade do Windows e permitindo que o computador seja iniciado normalmente.
Antimalware de início antecipado
Como a Inicialização Segura protegia o carregador de inicialização e a Inicialização Confiável protegia o kernel do Windows, a próxima oportunidade para o malware ser iniciado é infectando um driver relacionados à inicialização que não seja Microsoft. Os aplicativos antimalware tradicionais não são iniciados até que os drivers de inicialização tenham sido carregados, dando a um rootkit disfarçado de driver a oportunidade de trabalhar.
O ELAM (antimalware de Inicialização Antecipada) pode carregar um driver antimalware da Microsoft ou não da Microsoft antes de todos os drivers e aplicativos de inicialização que não são da Microsoft, continuando assim a cadeia de confiança estabelecida pela Inicialização Segura e pela Inicialização Confiável. Como o sistema operacional ainda não foi iniciado e como o Windows precisa inicializar o mais rápido possível, o ELAM tem uma tarefa simples: examinar cada driver de inicialização e determinar se ele está na lista de drivers confiáveis. Se não for confiável, o Windows não o carregará.
Um driver ELAM não é uma solução antimalware completa; que é carregado posteriormente no processo de inicialização. O Windows Defender (incluído no Windows) dá suporte ao ELAM, assim como vários aplicativos antimalware que não são da Microsoft.
Inicialização Medida
Se um computador em sua organização for infectado com um rootkit, você precisa saber sobre ele. Os aplicativos antimalware corporativos podem relatar infecções por malware ao departamento de TI, mas isso não funciona com rootkits que ocultam sua presença. Em outras palavras, você não pode confiar no cliente para lhe dizer se ele está íntegro.
Como resultado, os computadores infectados por rootkits parecem estar íntegros, mesmo com o anti-malware em execução. Os computadores infectados continuam a se conectar à rede corporativa, concedem o acesso de rootkit a grandes quantidades de dados confidenciais e potencialmente permitem rootkit espalhar por rede interna.
A inicialização medida funciona com o TPM e software não Microsoft no Windows. Ele permite que um servidor confiável na rede verifique a integridade do processo de inicialização do Windows. Inicialização medida usa o seguinte processo:
- O firmware UEFI do computador armazena no TPM um hash do firmware, do carregador de inicialização, dos drivers de inicialização e tudo o que é carregado antes do aplicativo antimalware.
- No final do processo de inicialização, o Windows inicia o cliente de atestado remoto que não é da Microsoft. O servidor de Atestado confiável envia ao cliente uma chave exclusiva.
- O TPM usa a chave exclusiva para assinar digitalmente o log registrado pelo UEFI.
- O cliente envia o log para o servidor, possivelmente com outras informações de segurança.
Dependendo da implementação e da configuração, o servidor agora pode determinar se o cliente está íntegro. Ele pode conceder ao cliente acesso a uma rede de quarentena limitada ou a toda a rede.
Figura 2 ilustra o processo de Inicialização medida e processo de atestado remoto.
Figura 2. A Inicialização Medida comprova a integridade do computador para um servidor remoto:
O Windows inclui as interfaces de programação de aplicativos para dar suporte à Inicialização Medida. No entanto, para aproveitá-lo, você precisará de ferramentas que não sejam da Microsoft para implementar um cliente de atestado remoto e um servidor de atestado confiável. Por exemplo, consulte as seguintes ferramentas do Microsoft Research:
A Inicialização Medida usa o poder da UEFI, do TPM e do Windows para fornecer uma maneira de avaliar com confiança a confiabilidade de um computador cliente na rede.
Resumo
Inicialização Segura, Inicialização Confiável e Inicialização Medida criam uma arquitetura que é fundamentalmente resistente a bootkits e rootkits. No Windows, esses recursos têm o potencial de eliminar o malware no nível do kernel da sua rede. Com o Windows, você pode confiar na integridade do seu sistema operacional.