Como remover um cavalo de Troia do Windows (passo a passo)
Um cavalo de Troia é um malware que se disfarça de algo legítimo - um jogo pirateado, um instalador falso, um “codec” de que você supostamente precisava para um vídeo. Assim que é executado, pode abrir uma porta dos fundos, roubar dados ou baixar mais malware. A boa notícia: a maioria dos cavalos de Troia voltados ao consumidor no Windows pode ser removida com ferramentas integradas e gratuitas, desde que você siga os passos na ordem. Veja como fazer isso com cuidado.
Sinais de que você pode ter um cavalo de Troia
- Seu PC fica de repente lento, com as ventoinhas girando forte mesmo parado.
- Programas desconhecidos iniciam na inicialização, ou seu firewall sinaliza conexões de saída que você não fez.
- Ferramentas de segurança são desativadas ou não abrem.
- Arquivos aparecem ou desaparecem, ou configurações mudam sozinhas.
Nenhum desses sinais sozinho confirma um cavalo de Troia, mas juntos são um forte indício de que uma varredura está atrasada.
Passo 1 - Desconecte-se da internet
Se você suspeita de um cavalo de Troia ativo, desconecte o Wi-Fi ou desligue o cabo Ethernet. Muitos cavalos de Troia entram em contato com um servidor de comando e controle para receber instruções ou exfiltrar dados. Cortar a conexão limita os danos durante a limpeza. Reconecte-se apenas quando precisar baixar ferramentas ou atualizações.
Passo 2 - Inicialize no modo de segurança com rede
O modo de segurança carrega o Windows com um conjunto mínimo de drivers e serviços, o que muitas vezes impede o malware de funcionar e facilita a remoção.
- Abra Configurações → Sistema → Recuperação e clique em Reiniciar agora em Inicialização avançada.
- Após reiniciar, vá em Solução de problemas → Opções avançadas → Configurações de inicialização → Reiniciar.
- Quando a lista aparecer, pressione 5 (ou F5) para o Modo de segurança com rede.
A rede permite atualizar seus scanners; se você já baixou tudo, o modo de segurança simples basta.
Passo 3 - Execute uma varredura completa com o Microsoft Defender
O Windows inclui o Microsoft Defender Antivírus, capaz de lidar com cavalos de Troia comuns.
- Abra Segurança do Windows → Proteção contra vírus e ameaças.
- Clique em Opções de verificação, escolha Verificação completa e execute-a.
- Para infecções teimosas, use a Verificação Offline do Microsoft Defender - ela reinicia e verifica antes de o Windows carregar por completo, capturando malware que se esconde durante a execução.
Coloque em quarentena ou remova tudo o que for detectado.

Passo 4 - Obtenha uma segunda opinião com o Malwarebytes Free
Nenhum mecanismo sozinho detecta tudo, então execute um segundo scanner. O Malwarebytes Free é um limpador sob demanda muito conhecido, bom em capturar o que os antivírus gerais deixam passar.
- Baixe-o do site oficial (malwarebytes.com).
- Execute uma varredura, revise as detecções e coloque-as em quarentena.
- Reinicie quando solicitado.
Passo 5 - Remova programas e entradas de inicialização suspeitos
Após a varredura, verifique os resíduos:
- Aplicativos: vá em Configurações → Aplicativos → Aplicativos instalados e desinstale tudo o que você não reconhece ou não instalou.
- Inicialização: abra Gerenciador de Tarefas → Aplicativos de inicialização e desative as entradas desconhecidas que iniciam ao ligar.
Não exclua nada de que não tenha certeza - pesquise primeiro o nome exato para não desativar um componente legítimo do Windows.
Passo 5b - Verifique os mecanismos de persistência que os scanners costumam deixar para trás
Este é o passo que a maioria dos guias pula, e é a razão pela qual as infecções voltam uma semana depois. Remover o arquivo malicioso não é o mesmo que remover aquilo que o reinicia. Um cavalo de Troia normalmente instala pelo menos um mecanismo cuja única função é trazê-lo de volta.
Há quatro lugares que valem uma verificação manual, nesta ordem.
Tarefas agendadas. Abra o Agendador de Tarefas (taskschd.msc) e percorra a Biblioteca do Agendador de Tarefas. Procure tarefas com nomes sem sentido, tarefas que executam um programa a partir de uma pasta de usuário como AppData ou Temp, e tarefas que disparam a cada poucos minutos. Softwares legítimos também agendam tarefas, então leia a aba Ações para ver exatamente o que uma tarefa inicia antes de mexer nela.
Serviços. Abra o services.msc e ordene por nome. Um serviço que aponta para um executável fora de C:\Windows ou C:\Program Files merece um segundo olhar. Anote o nome e pesquise-o antes de desativar qualquer coisa, porque o próprio Windows executa muitos serviços com nomes pouco esclarecedores.
Chaves Run no registro. No regedit, verifique HKCU\Software\Microsoft\Windows\CurrentVersion\Run e o equivalente em HKLM. Elas iniciam um programa a cada login. Exporte a chave antes de excluir qualquer coisa, para poder restaurá-la caso remova a entrada errada.
Extensões do navegador. Um cavalo de Troia que coletou seus cookies de sessão costuma instalar uma extensão para continuar lendo o tráfego. Revise a lista de extensões em todos os navegadores que você usa, não apenas no principal.
Se algo disso estiver além do seu nível de conforto, pare por aqui e vá para a seção de reinstalação limpa. Excluir o serviço ou a chave de registro errada pode deixar o Windows sem conseguir inicializar, o que é um desfecho pior do que o cavalo de Troia.
Passo 6 - Reinicie, reconecte e faça uma nova varredura
Reinicie no modo normal, reconecte-se à internet, instale as atualizações mais recentes do Windows e execute mais uma varredura completa com o Defender. Um resultado limpo em uma varredura nova após a reinicialização é a sua confirmação de que o cavalo de Troia se foi.
Passo 7 - Proteja suas contas
Os cavalos de Troia frequentemente roubam senhas salvas e cookies de sessão. Depois que seu PC for verificado como limpo:
- Altere as senhas das suas contas importantes (o e-mail primeiro - é o centro de recuperação de todo o resto) a partir de um dispositivo em que você confia.
- Ative a autenticação de dois fatores em todos os lugares onde ela for oferecida.
- Verifique seu e-mail em busca de regras ou encaminhamentos que o invasor possa ter adicionado.
Um gerenciador de senhas torna bem menos penoso renovar dezenas de credenciais, e usar um significa que você não reutiliza a mesma senha em vários sites.
Como saber se ele realmente sumiu
“A varredura voltou limpa” é uma evidência mais fraca do que parece, porque um scanner só encontra aquilo que reconhece. Vale a pena fazer três verificações alguns dias depois.
Observe as conexões de saída. Feche o navegador e tudo o mais que puder, depois execute netstat -bn em um Prompt de Comando com privilégios de administrador. Você está procurando um processo que não reconhece mantendo uma conexão aberta. Uma máquina genuinamente ociosa deveria estar quase silenciosa.
Verifique de novo os pontos de persistência. Volte às tarefas agendadas e às chaves Run do Passo 5b. Se uma entrada que você excluiu reapareceu, alguma coisa na máquina a recolocou e a infecção ainda está ativa.
Fique de olho nas contas, não só no PC. Alertas de login de lugares desconhecidos, regras de e-mail que você não criou ou e-mails de redefinição de senha que você não solicitou são todos sinais de que credenciais roubadas antes da limpeza continuam sendo usadas. Esse dano vive nos servidores, não no seu disco, e nenhuma varredura local vai mostrá-lo.
Por que a limpeza às vezes falha
Alguns poucos erros explicam a maioria dos casos em que um cavalo de Troia volta logo em seguida.
Reconectar cedo demais. Se você voltar à internet antes de a limpeza terminar, um cavalo de Troia ativo pode simplesmente baixar uma cópia nova de si mesmo.
Fazer a varredura apenas no modo normal. Alguns malwares protegem os próprios arquivos enquanto o Windows está rodando normalmente. É exatamente para isso que servem o modo de segurança e a Verificação Offline do Defender.
Restaurar a infecção a partir de um backup. Se o seu backup foi feito depois do início da infecção, restaurá-lo restaura o cavalo de Troia. Sempre que possível, restaure documentos individuais em vez de uma imagem de sistema inteira, e faça a varredura neles.
Alterar as senhas na máquina infectada. Se um keylogger ainda estiver ativo, você acabou de entregar as novas senhas também. Use um telefone ou outro computador.
Parar na primeira varredura limpa. Execute uma segunda varredura completa após reiniciar, em um mecanismo diferente se possível.
Quando considerar uma reinstalação limpa
Se as varreduras continuam encontrando a mesma ameaça, as ferramentas de segurança não funcionam, ou você suspeita de um cavalo de Troia em nível de rootkit, o caminho mais seguro é fazer backup dos seus arquivos pessoais (não dos programas) e então reinstalar o Windows a partir de mídia oficial. Dá mais trabalho, mas garante um recomeço limpo quando as ferramentas de remoção não conseguem expulsar totalmente a infecção.
Siga os passos na ordem - desconectar, modo de segurança, varrer duas vezes, limpar, varrer de novo, proteger as contas - e a maioria dos cavalos de Troia some sem uma reinstalação completa.
Leitura relacionada: Remover o Brontok · 292 repositórios GitHub falsos distribuem um infostealer