Confidence Engine · Correlação de Evidências

Veredito único por executor — não uma lista de hits para interpretar.

O Confidence Engine agrupa evidências de múltiplas fontes forenses (Prefetch, Amcache, BAM, USN Journal, Roblox Logs…) sobre o mesmo target e entrega um veredito unificado. Supervisor entende o resultado em menos de 10 segundos.

Windows 10/11 · ~10 MB · grátis · sem instalação

Open source · MIT100% localSem instalaçãoGrátis
Veja em ação

Um scan real, do comando ao veredito.

O supervisor roda um comando. Em segundos, as evidências se acumulam e o Confidence Engine entrega um veredito único — não uma lista de hits pra interpretar.

telador.exeanalista@workstation~C:\\Cases\\#A39F2C
$ telador scan --target solara --signed
initializing confidence engine · 70 scanners · 542 signatures
cluster: executor.solara
aguardando comando do supervisor
fontes
0/7
  • Prefetch
  • Amcache
  • BAM
  • USN Journal
  • Browser
  • Kernel Drivers
  • Roblox Logs
confidence
0.0/ 100
ocioso
Por que o CombatRoblox

Feito como ferramenta DFIR de verdade, não um gadget de screenshare.

Confidence Engine

Veredito por target

Agrupa evidências de múltiplas fontes sobre o mesmo executor. O supervisor recebe um veredito único — não uma lista de hits soltos pra interpretar.

SOLARAPrefetchAmcacheBAMUSNBrowserKernel

Dashboard ao vivo, local

127.0.0.1 · nada sai do PC

Os scanners reportam e o veredito se forma em tempo real no navegador. O servidor roda na própria máquina — os dados do suspeito nunca saem do PC.

Pega executor renomeado

Detecção comportamental

Renomear o arquivo não engana: o Telador bate na estrutura (binário não-assinado + runtime web embutido), não só no nome. Validado com zero falso positivo.

Assinaturas que não envelhecem

Atualização opt-in

Sai executor novo toda semana. A base atualiza com um comando, sem rebuildar o binário — e o scan normal continua 100% offline.

Antes / depois

A diferença é o veredito.

Arraste o controle para comparar a saída crua das ferramentas comuns com o veredito unificado do CombatRoblox.

EXECUTOR CONFIRMADO
target
Solara
fontes
7 / 7
score
96.8
veredito por executor · pronto pra agir
depois · CombatRoblox
antes · lista crua
$ scan --legacy
HITexecutor.exe found
WARNunsigned binary
HITregistry artifact
INFOprefetch entry
WARNsuspicious dll
HITbrowser history match
INFOamcache entry
WARNprocess anomaly
HITkernel driver flagged
INFOusn record
WARNanti-forensic pattern
HITdiscord cache hit
INFObam record
WARNentropy threshold
HITdns cache match
? veredito: indeterminado · interpretar manualmente
Como funciona

Entra evidência, sai veredicto assinado.

Um único pipeline determinístico. Cada etapa tem um contrato estável e testes unitários.

01

Artefatos do Windows

Prefetch, Amcache, BAM, SRUM, ShimCache, JumpLists, caches de navegador e DNS.

02

Motor de detecção

542 assinaturas determinísticas em 70 fontes forenses.

03

Filtro de falso positivo

Listas de permissão, checagem de binário assinado e heurísticas de contexto.

04

Confidence Engine

Agrupa evidências do mesmo target (executor/BYOVD) e elimina fragmentação por variantes de nome.

05

Veredito por cluster

CONFIRMED / DETECTED / SUSPECT com FP protection: 1 fonte só nunca confirma sem evidência crítica.

06

Relatório interativo

JSON + HTML assinados por HMAC, com linha do tempo e cadeia de custódia.

Fontes de detecção

Evidência correlacionada entre 12 fontes independentes.

Nenhum artefato sozinho define o veredicto. O Telador cruza sinais de sistema, navegador, rede e processos ao vivo — uma única fonte adulterada não esconde a atividade.

F-01

Prefetch

Evidência de execução com horário da última execução e contagem.

F-02

UserAssist

Programas abertos pela interface, registrados pelo Explorer.

F-03

Amcache

Metadados de PE, hashes SHA-1 e horário do primeiro registro.

F-04

BAM

Background Activity Moderator — log de execução por usuário.

F-05

JumpLists

Arquivos recentes e destinos fixados por aplicativo.

F-06

ShimCache

Cache do AppCompat: caminho e tamanho de binários executados.

F-07

SRUM

Histórico de uso de rede e recursos por processo.

F-08

Histórico do navegador

URLs e downloads de Chrome, Edge, Brave e Opera.

F-09

Cache DNS

Domínios resolvidos recentemente ainda em cache no sistema.

F-10

Cache do Discord

Anexos, links e prévias deixados no cache do cliente.

F-11

Processo ao vivo

DLLs carregadas no RobloxPlayerBeta verificadas com WinVerifyTrust.

F-12

Análise PE

Packer, status de assinatura e entropia de binários suspeitos.

Correlação entre fontes · uma fonte dá pra adulterar — doze não dá pra adulterar sem deixar rastro.

Cobertura forense

Cobertura em 11 categorias.

O Telador lê os artefatos do Windows que importam para evidência de execução, persistência e anti-forense — com sinais específicos do Roblox por cima.

Prefetch, UserAssist, MUICache, Amcache (SHA-1) e BAM com horários exatos.

Motor de detecção

De achados brutos a um veredicto defensável.

Seis camadas combinadas para que um único artefato ruidoso nunca defina a conclusão.

Camada 01

Correspondência de assinaturas

542 assinaturas determinísticas em 11 categorias, com IDs estáveis entre versões.

Camada 02

Pontuação de confiança

Cada achado recebe nota de 0 a 100 conforme a confiabilidade do artefato e a especificidade da assinatura.

Camada 03

Decaimento temporal

Evidências antigas perdem peso exponencialmente para favorecer sinais recentes e acionáveis.

Camada 04

Filtro de falso positivo

Listas de permissão para ferramentas Microsoft assinadas, kits de desenvolvimento e caminhos seguros.

Camada 05

Confidence Engine

Variantes de nome ('solara.exe', 'Solara Executor', 'solara hub') convergem em um único cluster.

Camada 06

Veredicto por cluster

CONFIRMED / DETECTED / SUSPECT com FP protection no DNA. Score com diminishing returns por fonte.

Relatório de investigação (exemplo)

Abra um caso realista do Telador.

Prévia anonimizada de uma saída real — veredicto, linha do tempo, distribuição de severidade, achados e correlação entre fontes.

telador-report-#A39F2C.signed.json HMAC ✓ VERIFICADO
94/ 100

Pontuação de confiança

Atividade maliciosa

Evidências independentes de Amcache, Prefetch, Processo ao vivo e Anti-forense reforçam a mesma conclusão. O log de eventos de Segurança foi limpo logo após a execução de um injector conhecido.

  • 5 achados correlacionados de alta severidade
  • Comportamento de anti-forense detectado
  • Mecanismo de persistência presente
  • Hash de injector conhecido correspondente
  • DLL não assinada no RobloxPlayerBeta
1
Veredito por target
50+
Fontes correlacionadas
542+
Assinaturas
86+
Testes automatizados
0
Telemetria de rede
Segurança e privacidade

Feito para quem responde por conformidade.

Sem nuvem, sem telemetria, sem surpresa. O Telador respeita a cadeia de custódia.

Só execução local

Toda leitura e correlação roda na máquina do analista. Nada sai do computador.

Sem processamento em nuvem

Zero dependência remota no caminho da análise — funciona isolado da rede.

Sem telemetria

O Telador não chama em casa. Sem ping de uso, sem envio de crash.

Ocultação de dados sensíveis

Usuários, tokens e caminhos são ocultados dos relatórios por padrão.

Proteção de gerenciadores de senha

Cofres de credenciais do navegador ficam fora das varreduras.

Transparência open source

Cada scanner, assinatura e regra de veredicto é auditável no repositório.

Arquitetura

Um único pipeline determinístico.

Cada etapa tem uma responsabilidade, um contrato estável e testes unitários.

01

Scanners

70 módulos, um por família

02

Matching

542 avaliações

03

Filtro FP

Lista de permissão

04

Confidence

Pontuação calibrada

05

Correlação

Grafo ponderado

06

Veredicto

Agregação + decay

07

Relatório

JSON+HTML HMAC

Linha do tempo

Entregue em incrementos verificáveis.

Um histórico de versões mensuráveis — não promessas vazias.

v1.0

Lançamento público

Primeira versão pública do Telador com o pipeline principal de scanners.

v2.0

542 assinaturas

Biblioteca de assinaturas expandida nas 11 categorias forenses.

v3.0

Análise de processo ao vivo

Inspeção de DLLs carregadas no RobloxPlayerBeta com WinVerifyTrust.

v3.1

Filtro de falso positivo

Listas de permissão e heurísticas de contexto para reduzir achados ruidosos.

v3.2

Análise PE

Detecção de packer, status de assinatura e pontuação de entropia.

v3.6

Detecção de instalação recente

Heurísticas para flagrar SO formatado para a sessão.

v3.36

Confidence Engine v2

Clusterização robusta por target e diminishing returns por fonte.

v3.40

Anti-bypass + Event Log

Process hollowing, YARA de binário, hardware DMA e Event Log (Defender 1116/1117, 7045/4104/4688). 70 scanners.

Atualizado semanalmente

Changelog

Cada release passa por testes automatizados antes de virar binário público. Histórico transparente, sem mudanças silenciosas.

Ver releases no GitHub
  1. v3.40
    2026-06-28
    detecçãonovo
    • Defender como fonte: detecção 1116/1117 — o próprio antivírus pegou o hacktool e o suspeito manteve/excluiu.
    • Event Log de execução: 7045 (driver/BYOVD instalado), 4104 (PowerShell cradle) e 4688 (processo criado) — sobrevivem à deleção do arquivo.
    • Regras YARA externas (yara_rules.json): adicione strings sem recompilar.
  2. v3.39
    2026-06-28
    detecçãonovo
    • Process hollowing / RunPE: imagem principal do processo trocada em memória (disco limpo, miolo trocado).
    • Assinatura binária estilo YARA: pega executor renomeado pelos símbolos da API de exploit Luau.
    • Hardware DMA: enumera PCIe/USB e flagga FPGA Xilinx (placas DMA) e a ponte USB3 FT601.
  3. v3.36
    2026-06-15
    detecçãonovo
    • Confidence Engine v2: clusterização robusta por target com diminishing returns por fonte.
    • Assinatura para BYOVD de kdmapper.sys com revogação reconhecida (CVE-2024-...).
    • Novo scanner de PowerShell ConsoleHost_history.txt apagado.
  4. v3.35
    2026-06-08
    fixdetecção
    • Parser do USN Journal trata REASON_FILE_DELETE em volumes ReFS.
    • Lista de permissão para binários do PowerToys assinados pela Microsoft.
    • +18 assinaturas para executores variantes detectados na última semana.
  5. v3.34
    2026-06-01
    novo
    • Dashboard local com timeline arrastável e filtro por severidade.
    • Exportação de relatório assinado em JSON + HTML (HMAC-SHA256).
  6. v3.33
    2026-05-25
    fix
    • Falso positivo zerado em instalações limpas com Visual Studio Build Tools.
    • Correção de leitura de Amcache.hve em snapshots do VSS montados read-only.
FAQ

Perguntas que sempre aparecem.

Pronto para investigar

Baixe. Rode. Tenha o veredito.

telador.exe — Windows 10/11, ~10 MB, sem instalação, sem telemetria. MIT.

Baixar telador.exe Ver código no GitHubsha256: 4f9c2a1b…d8e3a72f1c6b4d9e0a8b2c5e1f4a9b6d