Sandbox⏱ 6 min· Mar 2025

Capture ATP — como funciona o sandbox SonicWall contra ameaças zero-day

O Capture ATP (Advanced Threat Protection) é o serviço de sandbox em nuvem da SonicWall. Ele analisa arquivos suspeitos em um ambiente isolado antes de permitir sua entrada na rede — bloqueando malware zero-day que antivírus tradicionais baseados em assinaturas não conseguem detectar.

👤
Equipe Fortilab
Especialistas SonicWall

Por que o antivírus tradicional não é suficiente?

Durante anos, o antivírus baseado em assinaturas foi suficiente para proteger redes corporativas. O modelo era simples: um arquivo chegava, era comparado com um banco de dados de ameaças conhecidas, e bloqueado se houvesse correspondência.

O problema é que esse modelo pressupõe que a ameaça já foi vista antes. Malware moderno é desenvolvido especificamente para evitar a detecção por assinaturas — código polimórfico que muda a cada execução, ofuscação de instruções, técnicas de evasão de sandbox. O resultado: arquivos maliciosos passam pelos antivírus de gateway sem serem detectados.

É nesse cenário que o sandbox entra. Em vez de comparar com assinaturas conhecidas, o sandbox executa o arquivo em um ambiente isolado e observa o que acontece. Se o arquivo tenta criar processos suspeitos, modificar o registro, estabelecer conexões externas ou criptografar arquivos — características de ransomware e trojans — ele é bloqueado antes de chegar à rede.

ℹ️

Zero-day explicado: Uma ameaça zero-day é um malware ou exploit que explora uma vulnerabilidade ainda desconhecida pelos fabricantes de segurança — sem assinatura no banco de dados de nenhum antivírus. O único jeito de detectar zero-days é analisar o comportamento do código, não a sua assinatura.

Como o Capture ATP funciona na prática

Quando um arquivo suspeito atravessa o firewall SonicWall — seja por e-mail, download HTTP/HTTPS ou transferência FTP — o Capture ATP entra em ação:

  1. Triagem inicial: O arquivo é analisado pela reputação de hash. Se já foi analisado antes e é seguro, é liberado instantaneamente. Se é conhecido como malicioso, é bloqueado imediatamente.
  2. Envio ao sandbox: Arquivos desconhecidos são enviados à infraestrutura Capture ATP na nuvem SonicWall. O arquivo original fica em quarentena — o usuário recebe uma notificação de que o arquivo está sendo analisado.
  3. Execução em múltiplos ambientes: O Capture ATP executa o arquivo simultaneamente em múltiplos ambientes virtualizados — Windows 7, Windows 10, ambientes de navegador — para detectar comportamento malicioso em qualquer contexto.
  4. RTDMI (Real-Time Deep Memory Inspection): Camada adicional de análise que inspeciona o código diretamente na memória RAM durante a execução, detectando malware que tenta se esconder desativando comportamentos suspeitos quando detecta um ambiente de sandbox.
  5. Veredito e ação: Se malicioso, o arquivo é bloqueado e descartado. Se seguro, é liberado para o usuário. O hash do arquivo é adicionado ao banco de dados global da SonicWall — protegendo automaticamente todos os outros clientes.

RTDMI — Real-Time Deep Memory Inspection

O RTDMI é a tecnologia proprietária da SonicWall que diferencia o Capture ATP de sandboxes convencionais. Malware sofisticado foi desenvolvido especificamente para detectar ambientes de sandbox e se comportar de forma inofensiva quando executado em um — enganando a análise.

O RTDMI resolve esse problema analisando o código diretamente na memória do processador em tempo real, durante a execução. Essa abordagem tem duas vantagens principais:

  • Invisibilidade: O malware não consegue detectar que está sendo analisado — porque a análise acontece na camada de memória, não no comportamento observável.
  • Velocidade: A análise em memória é mais rápida do que esperar o malware completar sua execução em um ambiente virtualizado convencional.

Desde sua implementação, o RTDMI identificou centenas de milhares de variantes de malware nunca antes vistas — contribuindo diretamente para o banco de dados global de ameaças da SonicWall.

Capture ATP está no pacote Advanced: O Capture ATP é exclusivo do pacote TotalSecure Advanced (APSS) e Premier (BPSS). Não está disponível no pacote Essential. Se você está no Essential e quer proteção contra zero-days, vale avaliar o upgrade.

Block Until Verdict — bloqueio preventivo durante análise

Por padrão, o Capture ATP pode ser configurado em dois modos:

  • Monitor: O arquivo é liberado enquanto a análise acontece em segundo plano. Se for identificado como malicioso, um alerta é gerado — mas o arquivo já entrou na rede. Modo menos restritivo, melhor para ambientes onde a latência é crítica.
  • Block Until Verdict: O arquivo fica em quarentena até a análise ser concluída. Somente após o veredito seguro o arquivo é liberado. Modo mais seguro — recomendado para a maioria dos ambientes corporativos.

A Fortilab recomenda sempre o modo Block Until Verdict para e-mails e downloads de internet. O tempo médio de análise do Capture ATP é de alguns segundos para arquivos comuns — raramente ultrapassando 2-3 minutos para arquivos complexos. Esse pequeno atraso é o custo de garantir que um ransomware não entre na sua rede.

Tipos de arquivo analisados pelo Capture ATP

O Capture ATP analisa uma ampla variedade de tipos de arquivo:

  • Executáveis: .exe, .dll, .sys, .drv — os vetores mais comuns de malware Windows.
  • Documentos Office: .docx, .xlsx, .pptx com macros — vetor extremamente comum de phishing corporativo.
  • PDFs: Arquivos PDF com JavaScript ou exploits embutidos.
  • Arquivos compactados: .zip, .rar, .7z — o Capture ATP descompacta e analisa o conteúdo.
  • Scripts: .js, .vbs, .ps1 — scripts maliciosos frequentemente usados em ataques de fileless malware.
  • Instaladores: .msi, .dmg — pacotes de instalação maliciosos disfarçados de software legítimo.

A lista de tipos de arquivo analisados é configurável no SonicOS — você pode ajustar conforme o perfil de risco do seu ambiente.