7z: Ferramenta de Compressão Vira Vetor para Extração de Credenciais em Ataques à SAM
Aprofundamento CEVIU
Aprofundamento
Um alerta recente destaca como o popular utilitário de compressão 7z pode ser mal utilizado para exfiltrar hashes de credenciais do Windows. A técnica, divulgada inicialmente por um desenvolvedor ligado à PentestCode, explora a capacidade do 7z de acessar discos brutos via sua interface gráfica (GUI). Ao navegar para o caminho "\\.\" e, em seguida, "PhysicalDrive0\0.ntfs", atacantes com privilégios de administrador conseguem acessar as partições do disco físico, incluindo a estrutura C:\. De lá, basta extrair os hives do sistema, como o SAM, que ficam em "Windows\System32\config".
Esta abordagem é considerada uma técnica de "living off the land" (LOL), pois utiliza uma ferramenta legítima e amplamente presente em sistemas para realizar ações maliciosas, contornando detecções de EDRs. Uma vez que os hives SAM são extraídos, seus hashes NTLM podem ser levados para outro ambiente e "quebrados", permitindo que os atacantes obtenham senhas de usuários. Embora potente, a exploração exige acesso à GUI do 7z, já que a versão de linha de comando não suporta a navegação por partições aninhadas.
Por que isso importa
A capacidade de usar uma ferramenta tão comum como o 7z para extrair credenciais representa um desafio significativo para a defesa corporativa. Por ser um utilitário padrão, a presença do 7z em um sistema não gera alerta. A técnica permite a exfiltração de hashes SAM sem disparar alarmes em muitas soluções de segurança, especialmente EDRs, que geralmente monitoram ferramentas forenses específicas ou binários nativos do Windows. Isso força as equipes de segurança a reavaliar suas estratégias de monitoramento e hardening.
Ataques que empregam táticas de "living off the land" continuam sendo uma tendência, como vimos na cobertura do CEVIU News sobre os "Ataques de Escalada de Privilégios e Persistência no Windows Ganham Novas Táticas", publicada em 11 de julho de 2026. A extração de hashes SAM pode levar a um comprometimento completo do domínio, particularmente em ambientes onde o LAPS (Local Administrator Password Solution) não está implementado, já que senhas de administradores locais podem ser reutilizadas em múltiplas máquinas. É um lembrete crítico para a gestão de vulnerabilidades e políticas de segurança.
Linha do tempo
CEVIU News publica sobre novas táticas de escalada de privilégios e persistência no Windows.
Descoberta que 7z pode ser vetor para extração de credenciais SAM via PhysicalDrive0.
Perguntas frequentes
O que é o SAM e por que suas hashes são valiosas para um atacante?
O SAM (Security Account Manager) é um banco de dados no Windows que armazena informações de contas de usuários locais, incluindo hashes de suas senhas. Para um atacante, obter essas hashes NTLM significa quebrar as senhas off-line, o que pode garantir acesso a contas locais e até mesmo a outros recursos da rede se houver reutilização de senhas ou fraquezas no Active Directory.
Quais são as condições necessárias para executar esse ataque com o 7z?
Para que o ataque seja bem-sucedido, o 7z precisa ser executado com privilégios de administrador. Além disso, é crucial ter acesso à interface gráfica (GUI) do 7z, pois a versão de linha de comando não oferece suporte para navegar e extrair os dados diretamente dos discos físicos e partições NTFS da maneira necessária para esta técnica.
Como essa técnica do 7z consegue contornar as soluções de EDR?
A técnica é eficaz contra EDRs porque utiliza uma ferramenta legítima (7z) para uma função comum (acessar discos e arquivos). Diferentemente de ferramentas forenses ou malwares conhecidos, o 7z não é tipicamente sinalizado como ameaça, permitindo que o atacante opere sem levantar suspeitas. Este método de "living off the land" é um desafio para as defesas baseadas em assinaturas ou comportamentos previsíveis de ameaças.
O que é LAPS e como ele pode mitigar o risco dessa exploração?
LAPS (Local Administrator Password Solution) é uma solução da Microsoft que gerencia senhas de contas de administrador local em computadores conectados a um domínio. Ele atribui uma senha única e aleatória a cada conta de administrador local, impedindo que um atacante use uma única hash para comprometer múltiplas máquinas, reduzindo drasticamente o impacto de um vazamento de hashes SAM.
Fontes
- hackers-arise.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 18 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

