Tornar al Blog

DeadLock no trenca el teu antivirus: l'atura com un servei més

El xifratge és l'últim pas. I el més barat de tots.
DeadLock · Microsoft Threat Intelligence · 10-ago-2026

Microsoft va publicar el 10 d'agost la seva anàlisi del xifrador de DeadLock i la titula per allò més nou: la infraestructura descentralitzada que la banda fa servir per negociar la recuperació. Nosaltres ens quedem amb la part avorrida del mateix document, que és la que ens toca operar: la llista del que el bitxo apaga abans de xifrar ni un sol fitxer. Xifrar és l'automàtic; el que decideix si l'atac surt bé o malament passa als minuts anteriors, quan algú va aturant serveis un a un i ningú no rep cap avís.

Escrivim això des del costat de qui recull els trossos. Portem EDR i MDR gestionats en parcs aliens i hem vist el mateix patró prou vegades com per tenir una opinió antipàtica: gairebé tothom compra un producte de seguretat i gairebé ningú no encén els tres interruptors que fan que aquest producte no es pugui apagar des de dins. DeadLock no és especialment sofisticat. És rutinari. Per això val la pena llegir la seva rutina.

La llista de serveis diu on és l'atacant

DeadLock va aparèixer el juliol del 2025 i, segons Microsoft, al juliol del 2026 ja portava més de 80 organitzacions publicades al seu web de filtracions, més de la meitat europees. Segons aquesta mateixa anàlisi, el xifrador atura —entre d'altres— aquests serveis: windefend, vss, swprv, wbengine, mssearch, vmcompute, vmms, adws, ntds i kdc. Llegeix-la un altre cop a poc a poc, perquè no és una llista d'antivirus: és un mapa.

  • ntds, kdc i adws són la base de dades d'Active Directory, el centre de distribució de claus Kerberos i el servei web d'administració del directori. ntds només existeix en un controlador de domini; kdc és present i deshabilitat a la resta de servidors Windows i només arrenca quan la màquina es promociona; adws apareix amb el rol d'AD DS o el d'AD LDS. Si el xifrador es molesta a aturar-los, és perquè espera executar-se en un controlador de domini. Aquesta és la nostra lectura, no una afirmació de Microsoft.
  • vss, swprv i wbengine són instantànies de volum i còpia de seguretat de Windows. No són seguretat: són recuperació. S'aturen perquè el disc no tingui des d'on tornar.
  • vmcompute i vmms són els serveis de gestió de Hyper-V, no l'hipervisor. Aturar-los no apaga per si sol les màquines en marxa —cadascuna viu en el seu propi procés de treball—, però deixa l'amfitrió sense poder arrencar-les ni gestionar-les; juntament amb la mort d'aquests processos, els discs virtuals deixen d'estar bloquejats i passen a ser fitxers com qualsevol altre.

La llista de processos que mata va en la mateixa direcció i afegeix un detall que ens sembla el més revelador de tots: al costat de msmpeng, securityhealthservice i smartscreen hi apareixen onedrive, dropbox, googledrivefs i owncloud. Els clients de sincronització es maten perquè són la còpia de seguretat accidental de mitja empresa. Qui va escriure això sap perfectament com es recupera la gent de debò quan perd fitxers: de la carpeta que se sincronitza sola.

Defender no es trenca: s'atura

Aquí hi ha la frase incòmoda de l'informe. Per neutralitzar Microsoft Defender, DeadLock atura el servei windefend i deixa el seu tipus d'inici en deshabilitat. No hi ha exploit, no hi ha tècnica de nom bonic, no hi ha res que un administrador no faci un dimarts qualsevol. És l'operació més avorrida del sistema operatiu feta per la persona equivocada.

Que això funcioni depèn sobretot d'una cosa: que la protecció contra manipulacions (tamper protection) estigui desactivada. No és interpretació nostra; la mateixa llista de mitigacions de l'article de Microsoft la demana literalment «per impedir que els atacants aturin els serveis de seguretat». En un parc gestionat, quan és activa, ni un administrador local pot aturar el motor per la via normal: el canvi ha de venir del portal de gestió. I és gratis: ve inclosa al producte que ja tens i està activada per defecte als clients empresarials des del 2022.

Ens trobem aquesta casella apagada amb una freqüència que ja no ens sorprèn, i gairebé sempre per la mateixa raó raonable: algú la va desactivar fa dos anys perquè una aplicació de gestió deixés de donar guerra, i ningú no la va tornar a encendre. L'apunt de la incidència continua al tiquet. La casella, no.

Els registres no s'esborren: s'apaguen

Aquesta és la part que menys es comenta i la que més ens ha fet pensar. DeadLock fa tres coses amb el registre d'esdeveniments de Windows, i només la primera és la que tots esperem:

  • Buida per l'API clàssica els canals Application, Security, Setup, Servicing, Eventlog, Forwarded Events, Windows PowerShell i System.
  • Recorre l'arbre HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Channels i posa Enabled a 0 a cada canal.
  • Sobreescriu ChannelAccess amb un descriptor SDDL restrictiu, de manera que el permís d'escriptura sobre aquests canals deixa d'existir.

La diferència entre el primer punt i els altres dos és la diferència entre perdre el passat i perdre el futur. Buidar un registre et treu el que ja va passar. Deshabilitar el canal i llevar-li el permís d'escriptura significa que a partir d'aquell segon la màquina deixa de generar història: no hi ha res a recuperar després, perquè mai no es va arribar a escriure. L'analista que arriba el dilluns amb el disc intacte no troba un forat a la línia temporal; troba el final de la línia temporal.

D'aquí surt la regla que apliquem sense excepció: un registre que només viu a la màquina que pot ser compromesa no és un registre, és una nota. Reenviar esdeveniments a un col·lector fora del domini, amb el seu propi compte i sense permís d'esborrat des de l'origen, no costa llicències; costa una tarda. I és la diferència entre saber per on van entrar i haver-ho de suposar. Va a la mateixa família de decisions que tenir el servidor de còpies dins del domini que estàs protegint: una dependència que només es nota el dia que ja no la pots arreglar.

Quan cal el kernel (i per què gairebé mai no cal)

Hi ha una versió cara d'aquest mateix moviment. El desembre del 2025, Cisco Talos va documentar un carregador usat en un atac de DeadLock que porta el seu propi controlador vulnerable: BdApiUtil.sys, un driver signat de l'antivirus de Baidu amb la vulnerabilitat CVE-2024-51324, de gestió indeguda de privilegis. El truc és de manual i per això funciona: s'obre el dispositiu \\.\BdApiUtil, se li envia l'IOCTL 0x800024b4 amb l'identificador del procés objectiu i el driver crida ZwTerminateProcess sense comprovar si qui ho demana té dret a demanar-ho. Des del kernel es mata qualsevol cosa, inclosos els processos protegits que des de l'espai d'usuari són intocables. A la seva llista d'objectius hi apareixien motors de Microsoft, de Symantec/Norton i de McAfee.

Contra això Windows té una defensa concreta, la llista de bloqueig de controladors vulnerables de Microsoft, i convé saber exactament què cobreix i què no. Està activada per defecte des de Windows 11 22H2, Microsoft l'actualitza trimestralment i a més la reparteix amb els paquets mensuals de Windows. La lletra petita no és a la cadència: és a quan s'aplica. Només es fa complir si és activa la integritat de memòria (HVCI), Smart App Control o el mode S — i aquesta és exactament la casella que en molts servidors Windows ningú no ha tocat mai, sigui per drivers de cabina, de targeta o d'un programari de còpies que no la suporta. Un control real, gratuït, i que en molts dels parcs que ens arriben no està fent res.

Ara ajunta-ho amb la dada del principi: per apagar Defender, el xifrador analitzat per Microsoft no va necessitar res d'això. Ni driver, ni kernel, ni CVE. Va aturar un servei. La tècnica cara només cal quan la barata està bloquejada, i la barata es bloqueja amb una casella. Aquest és tot l'argument de l'article.

L'altre avís del mateix dia

El 10 d'agost no només va publicar Microsoft. Aquell mateix dia va sortir l'avís conjunt AA26-222A de CISA, l'FBI i diverses agències més, juntament amb la policia nacional de Corea del Sud, sobre el ransomware Gunra: aparegut l'abril del 2025, derivat del codi de Conti que es va filtrar el 2022, convertit en servei per a afiliats a principis del 2026 i amb entrada per vulnerabilitats conegudes en dispositius exposats a Internet, tallafocs i passarel·les VPN inclosos: a FortiOS i FortiProxy, CVE-2024-55591 i CVE-2025-24472. Les seves recomanacions són les de sempre: pedaçar el que dona a Internet, tancar o protegir l'escriptori remot, segmentar i mantenir còpies fora de línia i immutables.

Els dos documents expliquen meitats diferents del mateix dia de feina. Un descriu per on s'entra; l'altre, què s'apaga un cop a dins. Gairebé tot el pressupost de seguretat d'una pime se'n va al primer —el tallafocs, la VPN, el pedaç— i gairebé res al segon. I el segon és el que decideix si l'incident és un ensurt de dos dies o un tancament de dues setmanes.

El que sí que resisteix aquesta seqüència

Ordenat pel que costa, de menys a més. El primer no costa diners: costa una decisió i una estona d'inventari.

  • Protecció contra manipulacions activada i auditada. No n'hi ha prou d'activar-la un cop: cal revisar periòdicament en quants equips continua activa, perquè l'excepció de fa dos anys continua viva.
  • Reenviament d'esdeveniments fora de la màquina, en temps real. Si el registre no ha sortit de l'equip abans de l'incident, no en sortirà després. Microsoft recomana a més l'EDR en mode de bloqueig i les regles de reducció de superfície d'atac —bloquejar executables sense prevalença ni antiguitat, i la protecció avançada contra ransomware—. Aquí cal mirar la factura abans de donar res per fet: el mode de bloqueig demana Defender per a Endpoint P2 o Defender per a Empreses, no n'hi ha prou amb el Defender que porta Windows.
  • Còpies que no depenguin del domini ni del disc. Instantànies de volum no són còpies: el mateix xifrador les tracta com el primer obstacle a retirar. Nosaltres treballem amb 3-2-1 i còpies immutables perquè és l'únic que sobreviu a un atacant amb credencials d'administrador de domini.
  • Algú mirant fora d'horari. Aquesta és la que costa diners i la que més s'ajorna. Un EDR sense ningú al darrere és un antivirus car que escriu en un tauler que ningú no obre; el valor del servei gestionat no és a l'agent, és al torn. I perquè aquest torn serveixi, les alertes han d'estar dissenyades per despertar algú, no per omplir un informe mensual.

Quan NO hauries de comprar un MDR

Ho diem encara que sigui un dels nostres serveis: si tens vint equips, la protecció contra manipulacions apagada i les còpies en un disc USB connectat al servidor, contractar un servei gestionat no és el teu pas següent. És gastar en vigilància el que hauries de gastar a tancar la porta. Encén les caselles gratuïtes, treu les còpies del domini, comprova que restaures —que és l'única prova que compta, i la que gairebé ningú no fa: les xifres de recuperació que se signen sense calcular donen per a un altre article— i llavors, si l'exposició ho justifica, parlem de qui mira el tauler a la nit.

Nosaltres no som resellers de cap plataforma, així que aquesta conversa la podem tenir sencera. Si vols saber en quants equips del teu parc continua activa la protecció contra manipulacions, o si els teus registres d'esdeveniments surten de la màquina abans que algú els pugui apagar, escriu-nos i ho mirem. És una hora de feina i una resposta incòmoda.

La pregunta amb què tanquem és la que ens fem nosaltres cada cop que entra un parc nou: quant triga algú a assabentar-se que un equip ha deixat de reportar? No quantes alertes genera. Quant triga el silenci a convertir-se en una trucada.

Nota sobre fonts. La seqüència d'evasió (serveis windefend, vss, swprv, wbengine, mssearch, vmcompute, vmms, adws, ntds i kdc; processos de seguretat, sincronització i accés remot; neteja de canals per l'API clàssica; recorregut de WINEVT\Channels amb Enabled a 0 i ChannelAccess sobreescrit amb un SDDL restrictiu), el detall que Defender es neutralitza deixant el seu tipus d'inici en deshabilitat i enviant l'ordre d'aturada, la llista de mitigacions recomanades (protecció al núvol, EDR en mode de bloqueig, protecció contra manipulacions, accés controlat a carpetes i regles de reducció de superfície d'atac), el xifrador en Rust amb XChaCha20 i Curve25519, l'extensió .dlock i les més de 80 organitzacions publicades al seu web de filtracions al juliol del 2026 amb més de la meitat de les víctimes a Europa provenen, tots ells, de l'anàlisi de DeadLock publicada per Microsoft Threat Intelligence el 10 d'agost del 2026. Que la llista de serveis apunti a un controlador de domini, i la lectura de per a què serveix aturar la gestió de Hyper-V, són interpretació nostra i així es diu al text; els plans en què ntds, kdc i adws són presents o arrencats surten de la documentació de Microsoft sobre AD DS i AD LDS. El carregador amb controlador vulnerable (BdApiUtil.sys, CVE-2024-51324, dispositiu \\.\BdApiUtil, IOCTL 0x800024b4 i crida a ZwTerminateProcess) està documentat per Cisco Talos el desembre del 2025. El comportament de la llista de bloqueig de controladors vulnerables —activada per defecte des de Windows 11 22H2, aplicada només amb HVCI, Smart App Control o mode S, actualitzada trimestralment i repartida a més amb les actualitzacions mensuals de Windows— prové de la documentació de Microsoft, igual que el requisit de Defender per a Endpoint P2 o Defender per a Empreses per al mode de bloqueig i el fet que la protecció contra manipulacions vingui activada per defecte als clients empresarials des del 2022. L'avís AA26-222A sobre Gunra, amb el seu origen en el codi filtrat de Conti, el seu programa d'afiliats i els CVE-2024-55591 i CVE-2025-24472 a FortiOS i FortiProxy com a via d'entrada, és de CISA, l'FBI i agències associades juntament amb la policia nacional de Corea del Sud, publicat el 10 d'agost del 2026. No donem cap percentatge propi de parcs amb la protecció contra manipulacions desactivada ni amb la integritat de memòria apagada: són impressions de camp, no mesures, i les presentem com a tals.

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN