O Owl Client é um exemplo claro de como softwares maliciosos modernos conseguem se camuflar no sistema operacional para agir sem levantar suspeitas. À primeira vista, ele se comporta como qualquer programa comum baseado em tecnologias web, mas uma análise detalhada da sua árvore de processos, tráfego de rede e comportamento em sandbox revela uma estrutura projetada para espionagem e evasão.
Por fora, a aplicação utiliza a biblioteca legítima Microsoft Edge WebView2 para construir e exibir sua interface. Por utilizar a base do navegador Chromium, a inicialização do programa desencadeia uma série de subprocessos isolados no Windows:
- Processo Principal: Um processo de navegação conectado ao programa via canais de comunicação interna (Mojo IPC).
- Subprocessos Auxiliares: Processos dedicados à renderização visual de telas (
renderer), aceleração gráfica (gpu-process), gerenciamento de cache e cookies (storage.mojom.StorageService) e tratamento de erros (crashpad-handler). - Serviço de Rede: Um processo isolado (
network.mojom.NetworkService) encarregado de gerenciar todo o tráfego web.
Durante o uso no ambiente de testes (Triage Sandbox), o WebView2 faz chamadas de rede totalmente normais. Ele consulta servidores de DNS (como dns.google), valida a revogação de certificados digitais SSL/TLS em c.pki.goog e chega a baixar imagens em alta resolução dos servidores oficiais da Microsoft (res.public.onecdn.static.microsoft). Todo esse tráfego legítimo serve como uma excelente cobertura para misturar a comunicação da ferramenta com o fluxo normal da internet da máquina.
No entanto, quando o executável foi submetido à análise comportamental na sandbox, sua verdadeira finalidade veio à tona. O arquivo foi classificado como um Trojan (Cavalo de Tróia) por executar uma bateria de ações maliciosas em segundo plano:
- Mapeamento e Coleta de Dados: O código varre o Registro do Windows em busca de chaves de desinstalação para listar todos os programas instalados na máquina. Além disso, mapeia os dispositivos de armazenamento conectados, analisa a rede local e checa o idioma do sistema para identificar a localização geográfica da vítima.
- Técnicas Antianálise: Para evitar ser pego por analistas de segurança, o arquivo consulta chaves de registro associadas a drivers SCSI. Essa verificação busca identificar se o programa está rodando dentro de uma máquina virtual ou sandbox; caso confirme o ambiente de testes, ele pode alterar ou esconder seu comportamento.
- Evasão de Defesa e Manipulação de Sistema: O programa checa as configurações do Controle de Conta de Usuário (UAC) para tentar burlar avisos de segurança, altera permissões internas do Windows (
AdjustPrivilegeToken) e tenta bloquear a execução de binários que não sejam assinados pela Microsoft (NtCreateUserProcessBlockNonMicrosoftBinary). - Injeção em Memória: Foram registradas dezenas de chamadas à função
WriteProcessMemory, uma técnica invasiva frequentemente empregada para injetar código malicioso dentro do espaço de memória de outros processos legítimos em execução no computador.
A união de uma fachada visual legítima alimentada pelo Edge WebView2 com rotinas ocultas de injeção de memória, bypass de UAC e varredura de dados confirma o alto nível de periculosidade do Owl Client. O arquivo e seus componentes temporários representam uma ameaça direta à privacidade e à integridade do sistema, sendo recomendada a sua remoção imediata e a varredura completa da máquina com ferramentas antivírus.
Source: r/u/Joaocipherbuss · by /u/Joaocipherbuss