Ir para o conteúdo principal
RebootDoctor

Como Saber Se Seu Computador Foi Hackeado (2026)

Por Mike Chen Revisado tecnicamente por Mike Chen (CompTIA A+ Certified) em

Resposta curta: Abra o prompt de comando como administrador e execute netstat -ano | findstr ESTABLISHED. Procure conexões para endereços IP que você não reconhece em portas incomuns (4444, 5555, 8080, 5900). Cruze o PID na aba Detalhes do Gerenciador de Tarefas — se o processo tem um nome falso ou está em AppData/Temp em vez de System32, alguém pode ter acesso remoto à sua máquina.

Seu mouse se moveu. Você não tocou nele. Esse é o único sinal que realmente significa que alguém está na sua máquina agora — e também é o mais raro. Na maior parte do tempo, os sinais são mais silenciosos.

Se você está aqui porque algo parece estranho e quer ter certeza, a coisa mais rápida que pode fazer é abrir um prompt de comando e digitar netstat -ano. Esse único comando mostra cada conexão de rede ativa que seu computador tem. Você não precisa entender tudo — só role e procure conexões ESTABLISHED para endereços IP que não reconhece, especialmente em portas que não são 80 ou 443. As portas 4444 e 5555 são padrões do Metasploit. A porta 8080 é comumente abusada por RATs. Se você vê tráfego indo para algum lugar estranho às 2 da manhã quando não está fazendo nada, isso não é Windows Update.

netstat e o que ele realmente diz

Recebi uma ligação de um cara que estava convencido de que sua ex-namorada tinha instalado algo no notebook dele. Não dizia como sabia, só ficava repetindo “parece que alguém está me vigiando.” Abrimos o netstat -ano e com certeza, havia uma conexão ESTABLISHED para um endereço IP residencial na porta 5900 — isso é VNC. Uma ferramenta de desktop remoto estava rodando, e não era uma que ele tivesse instalado. O PID era 7384. Fomos ao Gerenciador de Tarefas, encontramos o PID 7384 — se chamava “WinUpdate64.exe” na pasta AppData\Local\Temp dele. O Windows Update real não coloca executáveis em diretórios Temp e não usa VNC.

Essa conexão estava ativa há semanas. Ele nunca teria encontrado sem o netstat porque o programa usava talvez 0,2% de CPU e nenhuma janela visível.

Para executar isso: abra cmd como administrador, digite netstat -ano | findstr ESTABLISHED para filtrar o ruído. Você vai ver uma lista assim:

TCP    192.168.1.5:49832    185.143.xx.xx:443    ESTABLISHED    1284
TCP    192.168.1.5:50111    44.238.xx.xx:8080    ESTABLISHED    7384

O último número é o PID. Cruze no Gerenciador de Tarefas — aba Detalhes, ordene por PID. Se o nome do processo parece falso ou o arquivo mora em algum lugar estranho, essa é sua resposta. Você também pode colar endereços IP suspeitos no VirusTotal — ele verifica contra mais de 90 fornecedores de segurança e relatórios da comunidade.

A maioria das pessoas lendo guias sobre “fui hackeado?” são orientadas a verificar se o computador está lento. Um computador lento não é um computador hackeado. É um computador com muita porcaria, ou um HD morrendo, ou Chrome com 47 abas. Eu estimaria que talvez 3 em cada 10 pessoas que nos ligam genuinamente preocupadas de terem sido hackeadas realmente foram. O resto tem malware que não é realmente “hacking” ou nada de errado.

O que realmente aponta para acesso não autorizado

Um hacker na sua máquina é diferente de um vírus na sua máquina. Vírus querem sua CPU ou seus cliques. Uma pessoa que invadiu quer seus arquivos, suas senhas ou sua webcam. Os sinais são diferentes.

A luz da sua webcam acende e você não está em videochamada. Isso é mencionado em todo lugar e vou ser breve — se a luz pisca e nada óbvio está rodando, abra o Gerenciador de Tarefas, ordene por GPU e procure qualquer coisa acessando a câmera. A maioria dos apps legítimos (Zoom, Teams, Discord) aparece na bandeja do sistema. Se o processo acessando sua câmera é algo que você nunca ouviu falar, mate-o e escaneie a máquina.

Senhas mudadas em contas que você não tocou. Não só “esqueci a senha” mas você literalmente não consegue entrar no Gmail, e quando verifica o email de recuperação ele foi mudado para algo que não reconhece. Isso às vezes significa que um keylogger capturou suas credenciais. Verifique o Visualizador de Eventos — eventvwr.msc, depois Logs do Windows > Segurança, filtre por ID de Evento 4624 (eventos de logon). Se você vê tipos de logon que não reconhece acontecendo às 4 da manhã, isso é um problema.

Existem novas contas de usuário no seu computador. Abra cmd, digite net user. Se há uma conta que você não criou — especialmente algo genérico como “admin2” ou “support” — alguém ou algo adicionou. Malware geralmente não cria contas de usuário. Pessoas criam.

Seu antivírus está desligado e você não consegue ligar de volta. Muita coisa pode desativar o Defender temporariamente — um otimizador de jogos, algum software VPN, uma atualização ruim. Mas se você vai em Segurança do Windows e o botão de proteção em tempo real está cinza, ou se desliga sozinho cinco minutos depois de você ativar, algo está lutando ativamente contra você pelo controle dessa configuração.

Visualizador de Eventos — Ninguém verifica mas você deveria

O Visualizador de Eventos é a caixa preta do seu PC e ninguém lê. Tudo bem, você não precisa ler tudo. Aqui está a única coisa que vale a pena verificar:

Abra eventvwr.msc, navegue até Logs do Windows > Segurança. Clique em “Filtrar Log Atual” à direita, e digite 4625 no campo ID de Evento. Isso mostra tentativas de login falhadas. Em um computador doméstico normal, você deveria ver quase nenhuma. Se você vê centenas de eventos 4625 da mesma fonte em poucas horas, algo está forçando o acesso à sua máquina. Os relatórios do IC3 do FBI rastreiam isso nacionalmente — fraude por acesso remoto é uma das categorias de reclamações de crescimento mais rápido.

Também procure o ID de Evento 4720 — isso é “conta de usuário criada.” Se você não criou uma conta nova e esse evento existe, bom.

Tive uma cliente ano passado cujo notebook acordava do modo de suspensão em horários aleatórios durante a noite. A tela estava ligada quando ela descia de manhã. Descobrimos que alguém tinha configurado uma tarefa agendada — visível no Agendador de Tarefas — que acordava a máquina às 3 da manhã, executava um script PowerShell que exfiltrava a pasta Documentos dela para um endpoint de armazenamento em nuvem, e depois colocava a máquina de volta em suspensão. O Visualizador de Eventos tinha toda a linha do tempo. A tarefa agendada foi criada três semanas antes de ela perceber qualquer coisa. Ela descobriu porque a largura de banda de upload dela tinha disparado e seu provedor mandou um aviso de uso.

Quando não é realmente uma invasão

Quero ser honesto sobre essa parte porque muitos guias pulam.

Anúncios pop-up no seu navegador não são hacking. Isso é adware ou um sequestrador de navegador e embora seja irritante, ninguém está “dentro do seu computador.” Seu provedor ou um golpe de suporte técnico dizendo “seu computador foi comprometido” é quase sempre falso. Lentidão aleatória depois de uma atualização do Windows é só o Windows sendo Windows.

Se cada uma dessas verificações volta limpa — netstat não mostra nada estranho, Visualizador de Eventos parece normal, processos do Gerenciador de Tarefas são todos legítimos, sem contas de usuário desconhecidas — seu computador provavelmente não foi hackeado. Às vezes um computador simplesmente age estranho porque um driver deu problema ou uma atualização deu errado. Eu passo boa parte da minha semana dizendo às pessoas que a máquina delas está bem quando estavam certas de que não estava.

Se as verificações não voltam limpas, ou se você encontrou algo no netstat ou no Visualizador de Eventos do qual não tem certeza, o próximo passo é executar uma varredura de malware no Modo Seguro — nosso guia de remoção de malware orienta passo a passo. O importante é que agora você sabe se está lidando com uma invasão real ou um alarme falso, e essa distinção importa porque a resposta é completamente diferente.

Para qualquer coisa envolvendo um RAT ou acesso remoto ativo — alguém está literalmente na sua máquina — desconecte da internet primeiro. Desconecte o cabo ethernet ou desligue o WiFi. Faça isso antes de qualquer outra coisa. Depois você pode decidir os próximos passos sem quem quer que seja te observando fazer isso.

Perguntas Frequentes

Qual é a diferença entre ser hackeado e ter um vírus?

Um vírus quer seus ciclos de CPU ou seus cliques em anúncios — ele roda automaticamente e não precisa de uma pessoa por trás. Ser hackeado significa que um humano tem acesso ativo ou recorrente à sua máquina, geralmente através de um RAT (Trojan de Acesso Remoto) ou credenciais roubadas. Os sinais são diferentes: vírus causam lentidão e pop-ups, enquanto um invasor humano cria contas de usuário, muda senhas e abre conexões em portas de rede incomuns. Verifique netstat -ano buscando conexões ESTABLISHED em portas como 4444, 5555 ou 5900 — essas apontam para ferramentas de acesso remoto, não malware genérico.

Alguém pode hackear meu computador sem eu saber?

Sim, e é mais comum do que a maioria pensa. RATs são projetados para serem invisíveis — usam CPU mínimo, não criam janelas visíveis e se disfarçam como processos legítimos do Windows. Um que encontramos se chamava WinUpdate64.exe usando 0,2% de CPU, escondido em AppData/Local/Temp. A única forma confiável de detectar invasões silenciosas é verificar as conexões de rede com netstat -ano e auditar os logs de login do Visualizador de Eventos buscando atividade em horários que você não estava usando o computador.

Como verifico o Visualizador de Eventos em busca de sinais de invasão?

Abra eventvwr.msc, vá em Logs do Windows e depois Segurança, filtre por ID de Evento 4625 (tentativas de login falhadas) e 4720 (conta de usuário criada). Em um computador doméstico normal, você deveria ver quase nenhum evento 4625. Centenas de tentativas falhadas da mesma fonte em poucas horas significa que algo está forçando o acesso à sua máquina. Se o ID de Evento 4720 existe e você não criou uma conta nova, é um forte indicador de acesso não autorizado.

O que devo fazer primeiro se acho que fui hackeado?

Desconecte da internet imediatamente — desconecte o cabo ethernet ou desligue o WiFi. Isso corta o acesso do invasor antes que ele possa ver você reagindo. Depois verifique netstat, o Visualizador de Eventos e o Gerenciador de Tarefas na máquina desconectada. Se confirmar acesso não autorizado, mude todas as suas senhas de um dispositivo diferente, execute uma varredura completa de malware no Modo Seguro e procure contas de usuário desconhecidas com o comando net user. Para RATs ou acesso remoto ativo, a remoção profissional é mais segura do que fazer sozinho porque o invasor pode ter instalado múltiplos mecanismos de persistência.

Meu computador foi hackeado ou está só lento?

Quase certamente está só lento. Cerca de 7 em cada 10 pessoas que nos procuram convencidas de que foram hackeadas têm malware comum (não uma pessoa real na máquina) ou nada de errado — o computador está envelhecendo, tem programas de inicialização demais ou um HD morrendo. Um computador hackeado geralmente não fica lento porque os invasores querem passar despercebidos. Os sinais reais estão nas conexões do netstat, nos logs do Visualizador de Eventos e nas contas de usuário desconhecidas, não no desempenho.

Precisa de Ajuda Especializada?

Se essas etapas não resolveram seu problema, nossos técnicos certificados podem diagnosticar e resolver remotamente — geralmente em menos de 30 minutos.