Skip to content
DnsLister Forum

Where domain hunters compare notes

owl client é um virus??

O Owl Client é um exemplo claro de como softwares maliciosos modernos conseguem se camuflar no sistema operacional para agir sem levantar suspeitas. À primeira vista, ele se comporta como qualquer programa comum baseado em tecnologias web, mas uma análise detalhada da sua árvore de processos, tráfego de rede e comportamento em sandbox revela uma estrutura projetada para espionagem e evasão.

Por fora, a aplicação utiliza a biblioteca legítima Microsoft Edge WebView2 para construir e exibir sua interface. Por utilizar a base do navegador Chromium, a inicialização do programa desencadeia uma série de subprocessos isolados no Windows:

  • Processo Principal: Um processo de navegação conectado ao programa via canais de comunicação interna (Mojo IPC).
  • Subprocessos Auxiliares: Processos dedicados à renderização visual de telas (renderer), aceleração gráfica (gpu-process), gerenciamento de cache e cookies (storage.mojom.StorageService) e tratamento de erros (crashpad-handler).
  • Serviço de Rede: Um processo isolado (network.mojom.NetworkService) encarregado de gerenciar todo o tráfego web.

Durante o uso no ambiente de testes (Triage Sandbox), o WebView2 faz chamadas de rede totalmente normais. Ele consulta servidores de DNS (como dns.google), valida a revogação de certificados digitais SSL/TLS em c.pki.goog e chega a baixar imagens em alta resolução dos servidores oficiais da Microsoft (res.public.onecdn.static.microsoft). Todo esse tráfego legítimo serve como uma excelente cobertura para misturar a comunicação da ferramenta com o fluxo normal da internet da máquina.

No entanto, quando o executável foi submetido à análise comportamental na sandbox, sua verdadeira finalidade veio à tona. O arquivo foi classificado como um Trojan (Cavalo de Tróia) por executar uma bateria de ações maliciosas em segundo plano:

  1. Mapeamento e Coleta de Dados: O código varre o Registro do Windows em busca de chaves de desinstalação para listar todos os programas instalados na máquina. Além disso, mapeia os dispositivos de armazenamento conectados, analisa a rede local e checa o idioma do sistema para identificar a localização geográfica da vítima.
  2. Técnicas Antianálise: Para evitar ser pego por analistas de segurança, o arquivo consulta chaves de registro associadas a drivers SCSI. Essa verificação busca identificar se o programa está rodando dentro de uma máquina virtual ou sandbox; caso confirme o ambiente de testes, ele pode alterar ou esconder seu comportamento.
  3. Evasão de Defesa e Manipulação de Sistema: O programa checa as configurações do Controle de Conta de Usuário (UAC) para tentar burlar avisos de segurança, altera permissões internas do Windows (AdjustPrivilegeToken) e tenta bloquear a execução de binários que não sejam assinados pela Microsoft (NtCreateUserProcessBlockNonMicrosoftBinary).
  4. Injeção em Memória: Foram registradas dezenas de chamadas à função WriteProcessMemory, uma técnica invasiva frequentemente empregada para injetar código malicioso dentro do espaço de memória de outros processos legítimos em execução no computador.

A união de uma fachada visual legítima alimentada pelo Edge WebView2 com rotinas ocultas de injeção de memória, bypass de UAC e varredura de dados confirma o alto nível de periculosidade do Owl Client. O arquivo e seus componentes temporários representam uma ameaça direta à privacidade e à integridade do sistema, sendo recomendada a sua remoção imediata e a varredura completa da máquina com ferramentas antivírus.

Source: r/u/Joaocipherbuss · by /u/Joaocipherbuss

Leave a Reply

Your email address will not be published. Required fields are marked *