Capture ATP — como funciona o sandbox SonicWall contra ameaças zero-day
O Capture ATP (Advanced Threat Protection) é o serviço de sandbox em nuvem da SonicWall. Ele analisa arquivos suspeitos em um ambiente isolado antes de permitir sua entrada na rede — bloqueando malware zero-day que antivírus tradicionais baseados em assinaturas não conseguem detectar.
Por que o antivírus tradicional não é suficiente?
Durante anos, o antivírus baseado em assinaturas foi suficiente para proteger redes corporativas. O modelo era simples: um arquivo chegava, era comparado com um banco de dados de ameaças conhecidas, e bloqueado se houvesse correspondência.
O problema é que esse modelo pressupõe que a ameaça já foi vista antes. Malware moderno é desenvolvido especificamente para evitar a detecção por assinaturas — código polimórfico que muda a cada execução, ofuscação de instruções, técnicas de evasão de sandbox. O resultado: arquivos maliciosos passam pelos antivírus de gateway sem serem detectados.
É nesse cenário que o sandbox entra. Em vez de comparar com assinaturas conhecidas, o sandbox executa o arquivo em um ambiente isolado e observa o que acontece. Se o arquivo tenta criar processos suspeitos, modificar o registro, estabelecer conexões externas ou criptografar arquivos — características de ransomware e trojans — ele é bloqueado antes de chegar à rede.
Zero-day explicado: Uma ameaça zero-day é um malware ou exploit que explora uma vulnerabilidade ainda desconhecida pelos fabricantes de segurança — sem assinatura no banco de dados de nenhum antivírus. O único jeito de detectar zero-days é analisar o comportamento do código, não a sua assinatura.
Como o Capture ATP funciona na prática
Quando um arquivo suspeito atravessa o firewall SonicWall — seja por e-mail, download HTTP/HTTPS ou transferência FTP — o Capture ATP entra em ação:
- Triagem inicial: O arquivo é analisado pela reputação de hash. Se já foi analisado antes e é seguro, é liberado instantaneamente. Se é conhecido como malicioso, é bloqueado imediatamente.
- Envio ao sandbox: Arquivos desconhecidos são enviados à infraestrutura Capture ATP na nuvem SonicWall. O arquivo original fica em quarentena — o usuário recebe uma notificação de que o arquivo está sendo analisado.
- Execução em múltiplos ambientes: O Capture ATP executa o arquivo simultaneamente em múltiplos ambientes virtualizados — Windows 7, Windows 10, ambientes de navegador — para detectar comportamento malicioso em qualquer contexto.
- RTDMI (Real-Time Deep Memory Inspection): Camada adicional de análise que inspeciona o código diretamente na memória RAM durante a execução, detectando malware que tenta se esconder desativando comportamentos suspeitos quando detecta um ambiente de sandbox.
- Veredito e ação: Se malicioso, o arquivo é bloqueado e descartado. Se seguro, é liberado para o usuário. O hash do arquivo é adicionado ao banco de dados global da SonicWall — protegendo automaticamente todos os outros clientes.
RTDMI — Real-Time Deep Memory Inspection
O RTDMI é a tecnologia proprietária da SonicWall que diferencia o Capture ATP de sandboxes convencionais. Malware sofisticado foi desenvolvido especificamente para detectar ambientes de sandbox e se comportar de forma inofensiva quando executado em um — enganando a análise.
O RTDMI resolve esse problema analisando o código diretamente na memória do processador em tempo real, durante a execução. Essa abordagem tem duas vantagens principais:
- Invisibilidade: O malware não consegue detectar que está sendo analisado — porque a análise acontece na camada de memória, não no comportamento observável.
- Velocidade: A análise em memória é mais rápida do que esperar o malware completar sua execução em um ambiente virtualizado convencional.
Desde sua implementação, o RTDMI identificou centenas de milhares de variantes de malware nunca antes vistas — contribuindo diretamente para o banco de dados global de ameaças da SonicWall.
Capture ATP está no pacote Advanced: O Capture ATP é exclusivo do pacote TotalSecure Advanced (APSS) e Premier (BPSS). Não está disponível no pacote Essential. Se você está no Essential e quer proteção contra zero-days, vale avaliar o upgrade.
Block Until Verdict — bloqueio preventivo durante análise
Por padrão, o Capture ATP pode ser configurado em dois modos:
- Monitor: O arquivo é liberado enquanto a análise acontece em segundo plano. Se for identificado como malicioso, um alerta é gerado — mas o arquivo já entrou na rede. Modo menos restritivo, melhor para ambientes onde a latência é crítica.
- Block Until Verdict: O arquivo fica em quarentena até a análise ser concluída. Somente após o veredito seguro o arquivo é liberado. Modo mais seguro — recomendado para a maioria dos ambientes corporativos.
A Fortilab recomenda sempre o modo Block Until Verdict para e-mails e downloads de internet. O tempo médio de análise do Capture ATP é de alguns segundos para arquivos comuns — raramente ultrapassando 2-3 minutos para arquivos complexos. Esse pequeno atraso é o custo de garantir que um ransomware não entre na sua rede.
Tipos de arquivo analisados pelo Capture ATP
O Capture ATP analisa uma ampla variedade de tipos de arquivo:
- Executáveis: .exe, .dll, .sys, .drv — os vetores mais comuns de malware Windows.
- Documentos Office: .docx, .xlsx, .pptx com macros — vetor extremamente comum de phishing corporativo.
- PDFs: Arquivos PDF com JavaScript ou exploits embutidos.
- Arquivos compactados: .zip, .rar, .7z — o Capture ATP descompacta e analisa o conteúdo.
- Scripts: .js, .vbs, .ps1 — scripts maliciosos frequentemente usados em ataques de fileless malware.
- Instaladores: .msi, .dmg — pacotes de instalação maliciosos disfarçados de software legítimo.
A lista de tipos de arquivo analisados é configurável no SonicOS — você pode ajustar conforme o perfil de risco do seu ambiente.