Clébio Gomes |
Warning
Esta ferramenta Ă© um recurso complementar que nĂŁo substitui um antivĂrus, nem dispensa os serviços de especialistas da ĂĄrea de segurança digital.
đ° Artigos
âïž Ferramentas e Guias TĂ©cnicos
đ Aurelio "Baboo"
Ferramenta para detecção, anålise e remoção de malwares com foco em ameaças brasileiras
- âš CaracterĂsticas Principais
- đ„ïž Como Executar
- đź Modo Interativo
- âšïž Modo Comando Direto
- đ Listas PersonalizĂĄveis
- đŻ Exemplos PrĂĄticos
- đ ïž Funcionalidades Detalhadas
- âïž Arquitetura TĂ©cnica
- đ§ Configuração
- đ SaĂda e RelatĂłrios
- â Detecção em Tempo Real - Monitoramento ativo de processos e conexĂ”es
- â MĂșltiplas Camadas de AnĂĄlise - Processos, arquivos, rede e persistĂȘncia
- â Interface Profissional - Sistema de cores e visualização intuitiva
- â Sistema de Logging - Registro completo de todas as atividades
- â Remoção AutomĂĄtica - Opção de limpeza automĂĄtica de ameaças
- â Listas CustomizĂĄveis - AdaptĂĄvel Ă s ameaças especĂficas do ambiente
- â Baixo Impacto - Execução eficiente sem sobrecarregar o sistema
- Windows 7, 8, 10 ou 11
- PermissÔes de administrador (recomendado)
- Prompt de Comando ou PowerShell
# Navegue até a pasta "scripts" e execute:
ravscan.cmd
# Abra o PowerShell como Administrador dentro da pasta "scripts" e execute:
.\ravscan.cmd
# Para executar sem restriçÔes de polĂtica:
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUser
.\ravscan.cmd
# Exemplo com parĂąmetros especĂficos
.\ravscan.cmd scan --remove --log --debug
â ïž Execução como Administrador Recomendada - Para acesso completo ao sistema e mĂĄxima eficĂĄcia
Quando executado sem argumentos, o RAVSCAN inicia no modo interativo com interface amigĂĄvel:
ââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââ
â MENU PRINCIPAL - v1.0.0 â
ââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââ
Selecione uma opcao:
[1] Verificacao Completa do Sistema
âą Scan completo de processos, arquivos e conexoes
âą Verifica mecanismos de persistencia
âą Relatorio detalhado
[2] Verificacao Rapida
âą Apenas processos em execucao
âą Ideal para checagens rapidas
[3] Estatisticas e Relatorios
âą Mostra dados das listas
âą Informacoes do sistema
âą Historico de deteccoes
[4] Configuracoes
âą Alternar remocao automatica
âą Ativar/desativar logs
âą Configurar interface
[5] Sobre / Ajuda
âą Informacoes da versao
âą Instrucoes de uso
[0] Sair
AcessĂvel atravĂ©s da opção 4 no menu principal:
ââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââ
â CONFIGURAĂĂES DO SISTEMA â
ââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââ
Opcoes atuais de configuracao:
Remocao Automatica: [DESATIVADO] - Remove ameacas automaticamente
Modo Debug: [DESATIVADO] - Exibe informacoes tecnicas detalhadas
Sistema de Log: [ATIVADO] - Registra atividades em arquivo
Mostrar Tudo: [ATIVADO] - Exibe todos os resultados
Cores e Efeitos: [ATIVADO] - Interface colorida e visual
[1] Alternar Remocao Automatica
[2] Alternar Modo Debug
[3] Alternar Sistema de Log
[4] Alternar Mostrar Tudo
[5] Alternar Cores e Efeitos
[6] Restaurar Padroes
[7] Voltar ao Menu Principal
.\ravscan.cmd [MODO] [OPĂĂES]
| Comando | Descrição | Uso Recomendado |
|---|---|---|
scan |
Verificação completa do sistema | Anålise profunda |
quick |
Verificação råpida (apenas processos) | Diagnóstico råpido |
stats |
EstatĂsticas e relatĂłrios | Monitoramento |
help |
Ajuda detalhada | Consulta |
version |
InformaçÔes da versão | Verificação |
menu |
Menu interativo (padrĂŁo) | Uso interativo |
| Opção | Descrição | Impacto |
|---|---|---|
--remove ou -r |
Remove ameaças automaticamente |
CRĂTICO |
--debug |
Modo detalhado técnico | Desenvolvimento |
--silent |
Execução silenciosa | Scripting |
--log |
Ativa sistema de logging | Auditoria |
--no-log |
Desativa logging | Performance |
--all |
Mostra todos os resultados | Debug |
--minimal |
Mostra apenas ameaças | Produção |
--no-color |
Interface sem cores | Compatibilidade |
--color |
Interface colorida | Visual |
O RAVSCAN utiliza seis arquivos principais para detecção, localizados na pasta data\:
# Lista (um por linha)
# PadrÔes de arquivos maliciosos - Campanha SORVEPOTEL
# Baseado em pesquisa Trend Micro
# Use * para curingas
# Suporta mĂșltiplas extensĂ”es
# Comentårios começam com #
# Arquivos ZIP maliciosos
RES-*.zip
ORCAMENTO_*.zip
COMPROVANTE_*.zip
ComprovanteSantander-*.zip
NEW-*-PED_*.zip
# Atalhos Windows LNK maliciosos
ComprovanteSantander-*.lnk
HealthApp-*.bat
DOC-*.lnk
# Scripts de persistencia
HealthApp-0d97b7.bat
# Lista (um por linha)
# Locais de verificacao para campanha SORVEPOTEL
# Baseado em analise comportamental do malware
# Use * para curingas
# Suporta mĂșltiplas extensĂ”es
# Comentårios começam com #
# Diretorios de usuario
%USERPROFILE%\Desktop
%USERPROFILE%\Downloads
%USERPROFILE%\Documents
%USERPROFILE%\AppData\Local\Temp
%USERPROFILE%\AppData\Roaming
%USERPROFILE%\AppData\Local
# Diretorios do sistema
%TEMP%
%APPDATA%
%PROGRAMDATA%
%WINDIR%\Temp
# Locais de persistencia
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup
%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
%PROGRAMDATA%\Microsoft\Windows\Start Menu\Programs\Startup
# Locais especificos da campanha
%USERPROFILE%\AppData\Local\Microsoft\Windows\PowerShell
%USERPROFILE%\AppData\Local\Microsoft\CLR_v4.0_32\UsageLogs
%USERPROFILE%\AppData\Local\Microsoft\CLR_v4.0_64\UsageLogs
%USERPROFILE%\Documents\WindowsPowerShell
%WINDIR%\System32
%WINDIR%\SysWOW64
%USERPROFILE%\AppData\Local\Microsoft\Windows\PowerShell
%ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\Startup
# Lista (um por linha)
# Lista de dominios maliciosos - Campanha SORVEPOTEL
# Baseado em pesquisa Trend Micro
# FORMATO COM [.] para prevenir acionamentos acidentais
# O scanner converte internamente para verificacao
# Dominios C&C (FORMATO [.] para seguranca)
sorvetenopoate[.]com
sorvetenoopote[.]com
etenopote[.]com
expahnsiveuser[.]com
sorv[.]etenopote[.]com
sorvetenopotel[.]com
cliente[.]rte[.]com[.]br
# Lista (um por linha)
# Lista de IPs maliciosos - Campanha SORVEPOTEL
# Baseado em pesquisa Trend Micro
# Apenas endereços IP para verificacao de rede
# Comentårios começam com #
# Enderecos IP maliciosos
109.176.30.141
165.154.254.44
23.227.203.148
77.111.101.169
# Lista (um por linha)
# Processos e executĂĄveis maliciosos - Campanha SORVEPOTEL
# Baseado em pesquisa Trend Micro
# Formato: nome_do_processo.exe
# Comentårios começam com #
# Arquivos executĂĄveis e scripts de payload
HealthApp-0d97b7.bat
# Lista (um por linha)
# Chaves de registro suspeitas - Campanha SORVEPOTEL
# APENAS chaves especificamente relacionadas ao malware
# Nao incluir chaves legĂtimas do Windows
# Comentårios começam com #
# Chaves especificas do malware SORVEPOTEL
HKEY_CURRENT_USER\Software\SORVEPOTEL
HKEY_LOCAL_MACHINE\SOFTWARE\SORVEPOTEL
HKEY_CURRENT_USER\Software\sorvetenopote
HKEY_LOCAL_MACHINE\SOFTWARE\sorvetenopote
# Chaves modificadas por malware (COM CAUTELA)
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
.\ravscan.cmd scan --remove --log
Resultado:
- Scan completo do sistema
- Remove ameaças automaticamente
- Salva log detalhado
- RelatĂłrio final consolidado
.\ravscan.cmd quick --all --debug
Resultado:
- Verificação råpida de processos
- Mostra todos os resultados (limpos e infectados)
- Modo técnico detalhado
- Ideal para troubleshooting
.\ravscan.cmd stats --minimal
Resultado:
- Dados essenciais das listas
- Contagens de itens monitorados
- InformaçÔes do sistema
- SaĂda limpa e objetiva
.\ravscan.cmd scan --no-color
Resultado:
- Verificação completa
- Interface simples sem cores
- Apenas detecção (sem remoção)
- Ideal para primeira execução
.\ravscan.cmd help
.\ravscan.cmd version
- Monitoramento em tempo real de processos ativos
- Comparação com lista de processos maliciosos
- Detecção por nome exato do executåvel
- Capacidade de finalização automåtica
- Busca recursiva em locais crĂticos do sistema
- Suporte a padrÔes com curingas
- Varredura em mĂșltiplos diretĂłrios:
- Ărea de trabalho e downloads
- DiretĂłrios temporĂĄrios
- Pastas de sistema
- Locais de auto-inicialização
- Anålise de conexÔes ativas de rede
- Detecção de comunicação com IPs maliciosos
- Verificação via comando
netstat - Alertas de conexÔes suspeitas
- Anålise de mecanismos de auto-inicialização
- Verificação de pastas de startup
- Detecção de ameaças residentes
- Prevenção de reinfecção
ââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââ
â RELATĂRIO FINAL DE VERIFICAĂĂO â
ââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââ
Processos verificados: 15
Processos maliciosos: 2
Arquivos verificados: 8
Arquivos maliciosos: 3
IPs verificados: 10
ConexÔes maliciosas: 1
Mecanismos de persistĂȘncia: 1
- đŽ Vermelho: Ameaças crĂticas e erros
- đą Verde: Itens seguros e sucessos
- đĄ Amarelo: Alertas e avisos
- đ” Azul: InformaçÔes e estatĂsticas
- âȘ Cinza: Debug e detalhes tĂ©cnicos
đŽ [AMEAĂA] PROCESSO MALICIOSO
Alvo: malware.exe
Info: Em execução - PID: 1234
đą [LIMPO] Processo seguro: explorer.exe
Não estå em execução
đšđšđš [CRĂTICO] CONEXĂO ATIVA DETECTADA
IP: 109.176.30.141
ALERTA CRĂTICO
đ ravscan/ đ # DiretĂłrio raiz do projeto
âââ đ scripts/ âïž # Pasta principal de execução
â âââ đïž ravscan.cmd đ§ # Script principal do scanner
â âââ đ data/ đïž # Listas de detecção modularizadas
â âââ đ arquivos.txt đ # PadrĂ”es de arquivos suspeitos
â âââ đ caminhos.txt đ # Locais para verificação
â âââ đ dominios.txt đ # DomĂnios maliciosos (APENAS domĂnios)
â âââ đ ips.txt đ # IPs maliciosos (APENAS IPs)
â âââ đ processos.txt đïž # Processos maliciosos conhecidos
â âââ đ reg.txt đ§ # Chaves de registro suspeitas
âââ đ logs/ đ # Sistema de logging automĂĄtico
â âââ đ ravscan_AAAAMMDD_HHMMSS.log â° # Logs com timestamp
âââ đ README.txt đ # Documentação do projeto
-
Inicialização
- Configuração de ambiente
- Criação de diretórios necessårios
- Carregamento de configuraçÔes
-
Processamento de Argumentos
- AnĂĄlise de parĂąmetros de linha de comando
- Configuração de modos de operação
- Definição de comportamentos
-
Execução Principal
- Modo interativo ou direto
- Carregamento das listas de detecção
- Execução das verificaçÔes
-
Geração de Relatórios
- Consolidação de resultados
- Logging de atividades
- SaĂda formatada
| Variåvel | Descrição | Padrão |
|---|---|---|
AUTO_REMOVE |
Remoção automåtica | 0 (Desativado) |
DEBUG |
Modo detalhado | 0 (Desativado) |
LOG_ENABLED |
Sistema de logging | 1 (Ativado) |
SHOW_ALL |
Mostrar todos resultados | 1 (Ativado) |
COLOR_ENABLED |
Interface colorida | 1 (Ativado) |
SCAN_DEPTH |
Profundidade da varredura | 3 |
O sistema verifica automaticamente nos seguintes locais:
%USERPROFILE%\Desktop%USERPROFILE%\Downloads%TEMP%%APPDATA%%PROGRAMDATA%C:\Windows\Temp
%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup%PROGRAMDATA%\Microsoft\Windows\Start Menu\Programs\StartUp
[DD/MM/YYYY HH:MM:SS] RAVSCAN v1.0.0 iniciado
[DD/MM/YYYY HH:MM:SS] Modo: scan
[DD/MM/YYYY HH:MM:SS] Auto-remove: 1
[DD/MM/YYYY HH:MM:SS] PROCESSO_ENCONTRADO: malware.exe - PID: 1234
[DD/MM/YYYY HH:MM:SS] PROCESSO_FINALIZADO: malware.exe - PID: 1234
[DD/MM/YYYY HH:MM:SS] ARQUIVO_REMOVIDO: C:\malware.exe
[DD/MM/YYYY HH:MM:SS] CONEXAO_SUSPEITA: 109.176.30.141
[DD/MM/YYYY HH:MM:SS] RAVSCAN finalizado
logs\ravscan_YYYYMMDD_HHMMSS.log
| CĂłdigo | Significado |
|---|---|
0 |
Sucesso - Execução completada |
1 |
Erro - Falha na execução |
2 |
Ameaças detectadas |
3 |
Erro de configuração |
# Primeira execução (apenas detecção)
.\ravscan.cmd scan
# Segunda execução (com remoção, se necessårio)
.\ravscan.cmd scan --remove --log
# Verificação rĂĄpida para monitoramento contĂnuo
.\ravscan.cmd quick --minimal
Atualização Regular:
- Adicione novos processos maliciosos descobertos
- Inclua padrÔes de arquivos de novas ameaças
- Atualize lista de IPs e domĂnios maliciosos
- Revise e limpe entradas obsoletas
Para Ambiente de Produção:
.\ravscan.cmd scan --remove --log --minimal
Para Ambiente de Teste/Desenvolvimento:
.\ravscan.cmd scan --all --debug --no-remove
- Causa: PermissÔes insuficientes
- Solução: Executar como Administrador
- Causa: DiretĂłrio logs/ nĂŁo existe ou sem permissĂŁo
- Solução: Verificar permissÔes da pasta
- Causa: Terminal nĂŁo suporta cores ANSI
- Solução: Usar
--no-colorou atualizar terminal
- Causa: Listas muito agressivas
- Solução: Revisar e ajustar listas em
data\
# Verificar configuração atual
.\ravscan.cmd stats
# Testar com debug ativado
.\ravscan.cmd quick --debug --all
# Verificar logs gerados
dir logs\
# Ajuda completa
.\ravscan.cmd help
# InformaçÔes da versão
.\ravscan.cmd version
# Menu interativo com todas opçÔes
.\ravscan.cmd menu
- Documentação: Consulte este README para referĂȘncia completa
- Listas: Personalize os arquivos em
data\para suas necessidades - Logs: Revise os arquivos em
logs\para anålise forense - Configuração: Use o menu de configuraçÔes para ajustar comportamento
đĄ Dica Profissional: Comece sempre com .\ravscan.cmd menu para explorar todas as funcionalidades de forma interativa!
đ VersĂŁo: 1.0.0 | CompatĂvel: Windows 7, 8, 10, 11 | Arquitetura: x86 e x64
đ Desenvolvido com foco em segurança e eficiĂȘncia para ambientes corporativos e domĂ©sticos
