Release Candidate · piloto acompanhadoRelease Candidate · guided pilot Proteção no ponto do danoProtection at the point of damage

O ransomware cifra seus servidores pela rede. Interrompa ali.

Ransomware encrypts your servers over the network. Stop it there.

Detecte criptografia local ou via SMB, identifique usuário e IP de origem e contenha o ataque em segundos. Self-hosted para Windows Server.

Detect local or SMB encryption, identify the user and source IP, and contain the attack in seconds. Self-hosted for Windows Server.

Comece em modo Monitor · servidor de teste · acompanhamento direto · nada sai da sua redeStart in Monitor mode · test server · direct guidance · nothing leaves your network

Confiança antes da promessaEvidence before claimsRC validado continuamente; piloto real é o próximo passo.Continuously validated RC; real-world pilots are next.
509testes automatizadosautomated tests
17simuladores de regressãoregression simulators
0conteúdo de arquivo coletadofile contents collected

Sobre o que você já tem — sem agente exótico, sem kernel driverOn what you already have — no exotic agent, no kernel driver

  • Windows Server
  • FSRM
  • VSS (Cópias de Sombra)VSS (Shadow Copies)
  • Active Directory
  • SMB · AuditoriaSMB · Auditing
  • SIEM · CEF/syslog
O problemaThe problem

Muitas vezes, o ransomware não invade. Ele faz login.

Often, ransomware doesn't break in. It logs in.

O ataque moderno usa uma conta legítima e criptografa seus arquivos pela rede — onde o antivírus do endpoint não enxerga. Quando o alerta chega, o estrago já passou.

The modern attack uses a legitimate account and encrypts your files over the network — where endpoint antivirus can't see. By the time the alert arrives, the damage is done.

Proteção no endpointEndpoint protection vê o processosees the process

Protege a máquina em que o código executa.

Protects the machine where the code runs.

É uma camada essencial. Mas, numa criptografia remota via SMB, o processo malicioso pode rodar em outra estação — não no servidor de arquivos.

It is an essential layer. But during remote SMB encryption, the malicious process may run on another workstation — not on the file server.

Processo e comportamento localLocal process and behavior Malware e exploração no endpointMalware and endpoint exploitation Resposta na estação comprometidaResponse on the compromised workstation

Mantenha essa camada. O RansomGuard não a substitui.Keep this layer. RansomGuard does not replace it.

RansomGuard vê o efeitosees the effect

Protege o servidor onde o dano aparece.

Protects the server where damage appears.

Observa arquivos, canários, FSRM, VSS e sessões SMB no destino. Correlaciona os sinais antes de agir e identifica de onde o ataque veio.

Watches files, canaries, FSRM, VSS and SMB sessions at the destination. It correlates signals before acting and identifies where the attack came from.

Efeito real nos arquivos do servidorActual effect on server files Usuário, IP de origem e shareUser, source IP and share Sessão → IP → conta → shareSession → IP → account → share

Uma camada complementar, junto do ponto do dano.A complementary layer, next to the point of damage.

Como o RansomGuard ajuda: ele mora nos seus servidores, no ponto exato do dano. Pontua seu risco antes do ataque, vê a criptografia em ação (inclusive a remota) e contém em segundos — derrubando a sessão, bloqueando o IP e desabilitando a conta. Sem E5, sem EDR, sem seus dados saírem da rede.

How RansomGuard helps: it lives on your servers, exactly where the damage happens. It scores your risk before the attack, sees encryption in action (including remote) and contains it in seconds — killing the session, blocking the IP and disabling the account. No E5, no EDR, nothing leaves your network.

O produtoThe product

Três frentes, uma jornada

Three fronts, one journey

Instale pelo score, mantenha pelo monitor, durma tranquilo com a contenção.

Install for the score, stay for the monitoring, sleep well with containment.

1 · Prevenir · grátis1 · Prevent · free

Score de Risco

Ransomware Risk Score

Nota 0–100 da prontidão de cada servidor e da rede, calibrada pelas táticas reais dos últimos ataques.

A 0–100 readiness grade per server and network-wide, calibrated to real tactics from recent attacks.

  • Hardening SMB, shares expostos, VSS/backup
  • SMB hardening, exposed shares, VSS/backup
  • Lista priorizada com o comando/GPO de correção
  • Prioritized fix list with the exact command/GPO
  • Relatório PDF executivo para a diretoria
  • Executive PDF report for management
2 · Ver · grátis2 · See · free

Monitor dos servidores

Server monitor

Detecção em camadas com recursos nativos — funciona mesmo quando o ataque vem de outra máquina.

Layered detection on native features — works even when the attack comes from another machine.

  • FSRM dirigido por catálogo assinado e atualizado
  • FSRM driven by a signed, updated catalog
  • Arquivos-canário + sessões SMB (quem, de onde, o quê)
  • Canary files + SMB sessions (who, from where, what)
  • Deleção de VSS e tamper do agente = incidente
  • VSS deletion and agent tamper = incident
3 · Agir · piloto acompanhado3 · Act · guided pilot

Contenção automática

Automatic containment

Escada de resposta em segundos, com guard-rails para o I/O legítimo de backup e sincronização.

A response ladder in seconds, with guard-rails for legitimate backup and sync I/O.

  • Derruba a sessão SMB e bloqueia o IP de origem
  • Kills the SMB session and blocks the source IP
  • Desabilita a conta no AD e isola o share
  • Disables the AD account and isolates the share
  • Modos monitor → alerta → bloqueio, por regra
  • Monitor → alert → block modes, per rule
Como funcionaHow it works

Da instalação à contenção em 4 passos

From install to containment in 4 steps

O agente vê o ataque no ponto cego do EDR (Endpoint Detection and Response), reporta ao painel na sua rede e contém em segundos.

The agent sees the attack in the EDR (Endpoint Detection and Response) blind spot, reports to the dashboard on your network and contains it in seconds.

Implante via GPO

Deploy via GPO

MSI assinado do agente nos servidores de arquivos; painel self-hosted na sua rede. Nada sai para a nuvem.

Signed agent MSI on your file servers; self-hosted dashboard on your network. Nothing goes to the cloud.

Receba seu score

Get your score

O agente audita a postura (SMB, shares, VSS, auditoria) e o painel entrega a nota com as correções priorizadas.

The agent audits posture (SMB, shares, VSS, auditing) and the dashboard delivers the grade with prioritized fixes.

Monitore em camadas

Monitor in layers

FSRM + canários + sessões SMB detectam criptografia local e remota; o catálogo assinado mantém tudo atualizado.

FSRM + canaries + SMB sessions detect local and remote encryption; the signed catalog keeps it all current.

Contenha em segundos

Contain in seconds

Canário tocado? Sessão derrubada, IP bloqueado, conta desabilitada — e o incidente inteiro documentado no painel.

Canary touched? Session killed, IP blocked, account disabled — the whole incident documented in the dashboard.

PlanosPlans

Comece vendo. Valide a contenção com acompanhamento.

Start with visibility. Validate containment with guidance.

Light
GrátisFree

R$ 0 · para sempre$0 · forever

Score de Risco + monitoramento completo, sem limite de tempo.

Risk Score + full monitoring, no time limit.

  • Score de Risco com relatório PDF
  • Risk Score with PDF report
  • FSRM orquestrado + canários + sessões SMB
  • Orchestrated FSRM + canaries + SMB sessions
  • Painel central + alertas por e-mail
  • Central dashboard + e-mail alerts
  • Catálogo assinado com atualização automática
  • Signed catalog with automatic updates
Baixar grátis →Download free →
contençãocontainment Release Candidate
Piloto de contençãoContainment pilot

Vagas limitadasLimited availability

Tudo do modo gratuito + validação acompanhada da resposta automática em ambiente de teste.

Everything in the free mode + guided validation of automatic response in a test environment.

  • Escada de contenção: sessão SMB → IP → conta AD → share
  • Containment ladder: SMB session → IP → AD account → share
  • Modos monitor → alerta → bloqueio por regra
  • Monitor → alert → block modes per rule
  • Modo aprendizado + allowlist (backup passa ileso)
  • Learning mode + allowlist (backups sail through)
  • Export SIEM + relatório de incidente assinado
  • SIEM export + signed incident report
Candidatar minha empresa →Apply with my company →

Começa em Monitor; evolução para Block só com validação.Starts in Monitor; moves to Block only after validation.

Programa de parceirosPartner program

Valide o RansomGuard no seu ambiente

Validate RansomGuard in your environment

Estamos selecionando algumas empresas parceiras para validar a versão Release Candidate em ambiente real. Um piloto curto e guiado: você instala num servidor de teste, mede o Score, exercita a detecção e a contenção, e nos diz o que confia e o que ainda não.

We are selecting a few partner companies to validate the Release Candidate in a real environment. A short, guided pilot: you install on a test server, measure the Score, exercise detection and containment, and tell us what you trust and what you don't yet.

O que você ganhaWhat you get
  • Acesso antecipado ao produto e ao roteiro do piloto
  • Early access to the product and the pilot playbook
  • Score de Risco real da sua rede, com correções priorizadas
  • A real Risk Score for your network, with prioritized fixes
  • Suporte direto da equipe durante a validação
  • Direct support from the team during validation
  • Influência no que entra na versão final
  • Influence over what ships in the final release
O que esperamosWhat we expect
  • Um servidor de teste (não produção crítica no início)
  • A test server (not critical production at first)
  • Começar em modo Monitor e subir com cuidado
  • Start in Monitor mode and ramp up carefully
  • Reportar falsos positivos e o que confundir
  • Report false positives and anything confusing
  • Poucas sessões de retorno, objetivas
  • A few focused feedback sessions

Quero validar na minha empresaValidate it at my company

Estado RC: comece em modo Monitor, num servidor de teste. Code-signing e catálogo público assinado estão nos gates finais; FSRM e contenção exigem a role File Server para a validação completa. RC status: start in Monitor mode on a test server. Code signing and the public signed catalog are final gates; complete FSRM and containment validation requires the File Server role.

PrincípiosPrinciples

Seus dados, sua rede, seu controle

Your data, your network, your control

Nascido da prática: industrializa a abordagem FSRM que o autor publicou e usou com sucesso em ambientes reais — agora com as camadas que os ataques de hoje exigem.

Born from practice: it industrializes the FSRM approach the author published and ran successfully in real environments — now with the layers today's attacks demand.

🔒
Metadado, nunca conteúdoMetadata, never contentUsuário, IP, share, contagens — nenhum conteúdo de arquivo sai do servidor.User, IP, share, counts — no file content ever leaves the server.
🏠
Self-hosted de verdadeTruly self-hostedPainel na sua rede; o agente só fala com o seu backend.Dashboard on your network; the agent talks only to your backend.
🧩
Nativo do WindowsWindows-nativeFSRM, auditoria SMB, firewall, AD — sem kernel driver, sem agente exótico.FSRM, SMB auditing, firewall, AD — no kernel driver, no exotic agent.
✍️
Catálogo assinadoSigned catalogA inteligência de detecção vem numa lista assinada (Ed25519), com anti-rollback.Detection intelligence ships in a signed list (Ed25519), with anti-rollback.
Para quem éWho it's for

Feito para o admin, não para o SOC

Built for the admin, not the SOC

✔ É para você se…

✔ It's for you if…

Você administra uma rede Windows/AD com servidores de arquivos, não tem licenças caras (E5) nem plataforma enterprise anti-ransomware, e quer proteção que se instala por GPO numa tarde — com evidência para mostrar à diretoria.

You run a Windows/AD network with file servers, don't have expensive licenses (E5) or an enterprise anti-ransomware platform, and want protection you can deploy via GPO in an afternoon — with evidence to show management.

✘ Não é para você se…

✘ It's not for you if…

Você procura EDR de endpoint, DLP de conteúdo ou backup — o RansomGuard complementa essas camadas (e assume que backup é a última linha de defesa), mas não as substitui.

You're looking for endpoint EDR, content DLP or backup — RansomGuard complements those layers (and assumes backup is the last line of defense), but doesn't replace them.

Perguntas frequentesFAQ

O que perguntam antes de instalar

What people ask before installing

Respostas diretas — inclusive para o que o produto não faz.

Straight answers — including what the product does not do.

O básico

The basics

O que é o RansomGuard, em uma frase? What is RansomGuard, in one sentence?

Um vigia que mora dentro dos seus servidores Windows: mede o quanto sua rede está exposta a ransomware, percebe quando a criptografia começa — inclusive a que vem pela rede e passa despercebida pelo antivírus — e corta o acesso do atacante em segundos.

A watchman that lives inside your Windows servers: it measures how exposed your network is to ransomware, notices when encryption starts — including the kind that comes over the network and slips past antivirus — and cuts off the attacker's access in seconds.

Para quem ele foi feito? Who is it for?

Para o administrador de rede de uma empresa que tem servidores de arquivos Windows e não tem orçamento para plataforma enterprise, licença E5 ou um time de segurança dedicado. Se você é a pessoa que atende o telefone quando "os arquivos da rede sumiram", o produto foi desenhado para você.

For the network administrator of a company that has Windows file servers and doesn't have the budget for an enterprise platform, an E5 license or a dedicated security team. If you're the person who answers the phone when "the network files are gone", this product was designed for you.

Ele substitui meu antivírus ou meu EDR? Does it replace my antivirus or EDR?

Não. E desconfie de quem disser que substitui. Antivírus e EDR olham o processo rodando na máquina; o RansomGuard olha o efeito nos arquivos do servidor. São camadas diferentes, e a segunda existe justamente porque a primeira tem um ponto cego: quando a criptografia vem de outra máquina, pela rede, nenhum processo malicioso roda no servidor para o EDR ver.

Mantenha o que você já tem. O RansomGuard é a camada de baixo — a que fica junto do dano.

No. And be suspicious of anyone who says it does. Antivirus and EDR watch the process running on the machine; RansomGuard watches the effect on the server's files. They're different layers, and the second exists precisely because the first has a blind spot: when encryption comes from another machine, over the network, no malicious process runs on the server for the EDR to see.

Keep what you already have. RansomGuard is the layer underneath — the one next to the damage.

De que eu preciso para rodar? What do I need to run it?

Windows Server (2016 ou mais novo) nos servidores que você quer proteger, e uma máquina qualquer que fique ligada para hospedar o painel — pode ser uma VM modesta. Não precisa instalar .NET, banco de dados nem nada mais: já vem tudo embutido.

O papel de File Server com o FSRM disponível é o que destrava a proteção mais forte. Domínio Active Directory é necessário só para a contenção que desabilita a conta do atacante.

Windows Server (2016 or newer) on the servers you want to protect, plus any machine that stays on to host the dashboard — a modest VM will do. No need to install .NET, a database or anything else: it's all bundled.

The File Server role with FSRM available is what unlocks the strongest protection. Active Directory is only required for the containment step that disables the attacker's account.

Como ele enxerga o ataque

How it sees the attack

Como ele detecta algo que o antivírus não vê? How does it detect what antivirus can't see?

Ele não procura o vírus — procura o comportamento. Quatro sinais, vindos de recursos que já existem no Windows:

  • Arquivos-canário — iscas invisíveis para o usuário. Ninguém legítimo mexe nelas; quem mexeu está varrendo a pasta.
  • FSRM — o Windows avisa quando aparece um arquivo com extensão ou nome típico de ransomware.
  • Volume e ritmo — centenas de arquivos reescritos ou renomeados em segundos não é gente trabalhando.
  • Sinais do servidor — apagar as cópias de sombra (VSS), por exemplo, é o passo clássico antes de pedir resgate.

Cada sinal sozinho pode ser inocente. O produto correlaciona por usuário, IP de origem e pasta antes de chamar de ataque.

It doesn't look for the virus — it looks for the behaviour. Four signals, from features Windows already has:

  • Canary files — decoys invisible to users. No legitimate person touches them; whoever did is sweeping the folder.
  • FSRM — Windows reports when a file appears with an extension or name typical of ransomware.
  • Volume and pace — hundreds of files rewritten or renamed in seconds isn't people working.
  • Host signals — deleting shadow copies (VSS), for instance, is the classic step before the ransom demand.

Any single signal can be innocent. The product correlates by user, source IP and folder before calling it an attack.

O que é o Score de Risco? What is the Risk Score?

Uma nota de 0 a 100 que responde "quão convidativa está a minha rede para um ransomware hoje?". Ele varre a configuração dos seus servidores — SMBv1 ligado, assinatura SMB desligada, pastas abertas para todo mundo, backup desprotegido, cópias de sombra desativadas, e mais uma dúzia de pontos — e devolve o que corrigir, em ordem de impacto.

Cada item cita a premissa de ataque que ele fecha. É diagnóstico, não relatório de vaidade — e é grátis, para sempre.

A 0-to-100 score answering "how inviting is my network to ransomware today?". It scans your servers' configuration — SMBv1 enabled, SMB signing off, shares open to everyone, unprotected backups, shadow copies disabled, and a dozen more — and returns what to fix, in order of impact.

Each item cites the attack premise it closes. It's a diagnosis, not a vanity report — and it's free, forever.

Ele vai derrubar meu backup achando que é ataque? Will it kill my backup thinking it's an attack?

Essa é a preocupação certa — um produto de contenção que erra causa mais estrago que o ataque. Três defesas:

  • Ele começa desligado. O padrão é Monitor: só observa. Você promove para Alerta e depois para Bloqueio quando você estiver convencido.
  • Allowlist — a conta do backup, o antivírus e as ferramentas que mexem em muitos arquivos são conhecidas e não disparam contenção.
  • A contenção exige alta confiança — volume alto sozinho gera alerta, não bloqueio. Para agir, o produto quer um sinal que gente legítima não produz, como um canário tocado.

Isso é verificado a cada mudança: um dos nossos testes automatizados simula 5.000 gravações de backup em modo Bloqueio e exige zero contenções.

That's the right worry — a containment product that gets it wrong does more damage than the attack. Three defences:

  • It starts switched off. The default is Monitor: observe only. You promote it to Alert and then Block when you are convinced.
  • Allowlist — the backup account, antivirus and tools that legitimately touch many files are known and never trigger containment.
  • Containment requires high confidence — high volume alone raises an alert, not a block. To act, the product wants a signal legitimate users don't produce, such as a touched canary.

This is verified on every change: one of our automated tests simulates 5,000 backup writes in Block mode and requires zero containments.

O que exatamente ele faz quando detecta um ataque? What exactly does it do when it detects an attack?

Sobe uma escada, do mais leve ao mais drástico — e para no degrau que resolver:

  • 1. Derruba a sessão SMB do atacante. Interrompe a criptografia na hora e afeta só aquela conexão.
  • 2. Bloqueia o IP de origem no firewall do servidor, para ele não reconectar.
  • 3. Desabilita a conta no Active Directory, se o ataque continuar por outro caminho.

Cada degrau é registrado com o motivo. A escada completa é do plano pago; no grátis você recebe o alerta e decide.

It climbs a ladder, from lightest to most drastic — and stops at the rung that works:

  • 1. Kills the attacker's SMB session. Stops the encryption immediately and affects only that connection.
  • 2. Blocks the source IP on the server firewall, so it can't reconnect.
  • 3. Disables the Active Directory account, if the attack continues by another route.

Every rung is logged with its reason. The full ladder belongs to the paid plan; on the free tier you get the alert and decide.

E se ele errar? Como eu desfaço? What if it gets it wrong? How do I undo it?

Tudo que ele faz é reversível por você, em segundos, sem nossa ajuda: sessão derrubada é só reconectar, IP bloqueado sai da regra do firewall, conta desabilitada é reabilitada no AD. Nada é apagado, nada é criptografado, nada é enviado para lugar nenhum.

O painel mostra o incidente com o motivo de cada degrau — você entende o que aconteceu antes de decidir se foi engano.

Everything it does you can reverse in seconds, without our help: a killed session just reconnects, a blocked IP comes off the firewall rule, a disabled account is re-enabled in AD. Nothing is deleted, nothing encrypted, nothing sent anywhere.

The dashboard shows the incident with the reason for each rung — you understand what happened before deciding whether it was a mistake.

Privacidade e segurança

Privacy and security

Meus dados saem da minha rede? Does my data leave my network?

Não. O painel é seu, roda na sua rede, e o agente conversa só com ele. Não existe nuvem nossa no caminho, nem telemetria, nem "envio anônimo para melhorar o produto".

E o que trafega é metadado, nunca conteúdo: quem acessou, de qual IP, qual pasta, quantos arquivos, a que horas. O produto não lê os seus arquivos — nem para detectar, nem para relatar.

No. The dashboard is yours, runs on your network, and the agent talks only to it. There's no cloud of ours in the path, no telemetry, no "anonymous upload to improve the product".

And what travels is metadata, never content: who accessed, from which IP, which folder, how many files, at what time. The product does not read your files — not to detect, not to report.

Que permissões o agente precisa? What permissions does the agent need?

Ele roda como serviço do Windows no servidor, com permissão local para ler os eventos de auditoria de arquivo, orquestrar o FSRM e encerrar sessões SMB.

Para o degrau que desabilita conta no Active Directory, é preciso uma credencial de domínio com essa permissão específica e nada mais — a recomendação é uma conta gerenciada (gMSA) delegada só para isso. Não peça, nem nos dê, um Domain Admin.

It runs as a Windows service on the server, with local permission to read file audit events, orchestrate FSRM and close SMB sessions.

For the rung that disables an AD account, a domain credential with that specific permission and nothing else is required — the recommendation is a managed account (gMSA) delegated only for that. Don't use, and don't give us, a Domain Admin.

Por que o Windows avisa que o instalador é de origem desconhecida? Why does Windows warn the installer is from an unknown publisher?

Porque, nesta fase de testes, os instaladores ainda não têm certificado de assinatura de código — ele será adquirido antes do lançamento comercial. Então o SmartScreen mostra o aviso, e isso é esperado.

Enquanto isso, confira o SHA-256 publicado junto de cada arquivo na página de download antes de instalar. É a verificação que realmente prova que o arquivo não foi trocado no caminho.

Because, during this test phase, the installers don't yet carry a code-signing certificate — one will be purchased before commercial launch. So SmartScreen shows the warning, and that's expected.

In the meantime, check the SHA-256 published alongside each file on the download page before installing. That's the check that actually proves the file wasn't swapped in transit.

Instalar e operar

Install and operate

Dá para instalar em muitos servidores de uma vez? Can I install on many servers at once?

Sim — é o caminho previsto. O agente vem como MSI e aceita os parâmetros na linha de comando (endereço do painel, nome do servidor, modo de operação), o que permite distribuir por GPO sem tocar em máquina nenhuma. O passo a passo está na documentação.

Yes — that's the intended path. The agent ships as an MSI and accepts command-line parameters (dashboard address, server name, operating mode), so you can deploy it by GPO without touching a single machine. Step by step in the documentation.

Vai pesar no servidor? Will it slow down my server?

O agente não fica lendo arquivos nem interceptando gravação — ele lê eventos que o Windows já gera e conversa com o FSRM, que é um componente nativo. É um serviço leve, de verificação periódica, não um filtro no caminho do disco.

Dito isso: número honesto para o seu ambiente só sai medindo. É exatamente uma das coisas que o piloto serve para mostrar.

The agent doesn't read your files or intercept writes — it reads events Windows already generates and talks to FSRM, a native component. It's a light, periodic service, not a filter in the disk path.

That said: an honest number for your environment only comes from measuring. That's exactly one of the things the pilot is for.

Preciso abrir portas ou liberar internet? Do I need to open ports or allow internet access?

Só o caminho interno do agente até o painel. Nenhum acesso à internet é necessário para detectar, alertar ou conter — inclusive a validação da licença, que é offline. Rede isolada funciona.

Only the internal path from agent to dashboard. No internet access is required to detect, alert or contain — including license validation, which is offline. Air-gapped networks work.

Como eu fico sabendo que aconteceu alguma coisa? How do I find out something happened?

Pelo painel e por um canal de alerta à sua escolha — push no celular, mensagem no Teams ou Slack, Telegram ou e-mail. Todos gratuitos, configurados por você, e o push pode ser hospedado dentro da sua rede para o alerta também não sair de casa.

O produto prefere silêncio a ruído: por padrão só avisa incidentes de alta confiança, e agrupa repetição do mesmo ataque num alerta só.

Through the dashboard and an alert channel of your choice — mobile push, a message in Teams or Slack, Telegram or e-mail. All free, configured by you, and push can be hosted inside your network so alerts don't leave home either.

The product prefers silence to noise: by default it only reports high-confidence incidents, and groups repeats of the same attack into a single alert.

Planos e licença

Plans and licensing

O que é grátis e o que é pago? What's free and what's paid?

Grátis, sem prazo: o Score de Risco com o relatório do que corrigir, e o monitoramento — canários, FSRM, detecção e alerta. Você enxerga tudo.

Pago: a contenção automática — a escada que derruba a sessão, bloqueia o IP e desabilita a conta sozinha, de madrugada, sem você.

A divisão é essa porque ver o problema é o que faz você confiar no produto; agir por você é o que vale dinheiro.

Free, no time limit: the Risk Score with its report of what to fix, and monitoring — canaries, FSRM, detection and alerting. You see everything.

Paid: automatic containment — the ladder that kills the session, blocks the IP and disables the account on its own, at 3 a.m., without you.

The split is that way because seeing the problem is what earns your trust; acting for you is what's worth paying for.

Como funciona a licença? How does licensing work?

Seu painel exibe um número de instalação. Você o informa na contratação e recebe por e-mail um token assinado, que cola na tela Licença. Pronto — a contenção liga.

A verificação é criptográfica e offline: nada de "ligar em casa", nenhum servidor nosso precisa estar no ar para o seu produto funcionar, e a licença continua valendo se a sua rede ficar isolada.

Your dashboard shows an installation number. You provide it at purchase and receive a signed token by e-mail, which you paste on the License screen. Done — containment turns on.

Verification is cryptographic and offline: no phoning home, no server of ours needs to be up for your product to work, and the license keeps working if your network goes air-gapped.

Posso usar a mesma licença em dois painéis? Can I use the same license on two dashboards?

Não. O token é amarrado ao número daquela instalação — colado em outro painel, ele é recusado. Vale tanto para repassar a chave a outra empresa quanto para rodar um segundo painel na sua.

Se você precisa de mais de um painel (matriz e filial, por exemplo), fale com a gente: são licenças distintas, e isso é conversa de contrato, não de contorno técnico.

No. The token is bound to that installation's number — pasted into another dashboard, it's rejected. That applies both to passing the key to another company and to running a second dashboard in yours.

If you need more than one dashboard (head office and branch, say), talk to us: those are separate licenses, and it's a contract conversation, not a technical workaround.

E se o servidor do painel morrer? What if the dashboard server dies?

O painel novo terá um número de instalação novo, então a licença antiga não serve nele — por desenho. Você nos avisa e reemitimos o token para a instalação nova, sem custo e dentro do prazo que você já pagou. É procedimento normal, não exceção.

The new dashboard gets a new installation number, so the old license won't work there — by design. You tell us and we reissue the token for the new installation, free of charge and within the period you already paid for. That's standard procedure, not an exception.

O que acontece se eu não renovar? What happens if I don't renew?

Você não fica desprotegido de repente. Há um período de tolerância após o vencimento, em que a contenção continua funcionando — porque desligar a defesa de quem só atrasou um boleto seria um jeito ruim de cobrar.

Passado esse período, o produto volta ao modo grátis: continua pontuando, monitorando e alertando. Você perde a ação automática, não a visão.

You don't suddenly go unprotected. There's a grace period after expiry in which containment keeps working — because switching off someone's defence over a late invoice would be a poor way to collect.

After that, the product returns to free mode: it keeps scoring, monitoring and alerting. You lose the automatic action, not the visibility.

Em que pé está o produto

Where the product stands

O RansomGuard já está pronto para produção? Is RansomGuard production-ready?

Está em fase de testes com administradores convidados. A lógica de detecção, correlação, contenção e licenciamento é coberta por testes automatizados e por simuladores que reproduzem ataques e falsos positivos a cada mudança — mas número de piloto em ambiente real é o que ainda estamos coletando.

Se você instalar agora, instale em modo Monitor, e trate como avaliação. Preferimos você chegando com expectativa calibrada a você descobrindo sozinho.

It's in a test phase with invited administrators. The detection, correlation, containment and licensing logic is covered by automated tests and by simulators that replay attacks and false positives on every change — but real-environment pilot data is still being collected.

If you install now, install it in Monitor mode, and treat it as an evaluation. We'd rather you arrive with calibrated expectations than find out on your own.

Posso participar do piloto? Can I join the pilot?

Sim, e é justamente o que estamos procurando. Baixe pela página de download, rode em modo Monitor e nos conte o que viu — o que confundiu, o que faltou, o que alertou à toa. Feedback de ambiente real vale mais para nós agora do que qualquer coisa.

Yes, and it's exactly what we're looking for. Download it from the download page, run it in Monitor mode and tell us what you saw — what confused you, what was missing, what alerted for nothing. Real-environment feedback is worth more to us right now than anything else.

Próximo passoNext step

Veja o que sua proteção atual não mostra.

See what your current protection does not show.

Comece em modo Monitor, num servidor de teste, com acompanhamento direto.

Start in Monitor mode on a test server, with direct guidance.

Candidatar minha empresaApply with my company
Programa de testersTester program

Instalação em 10 minutos 🧅

Install in 10 minutes 🧅

Você é um tester convidado. Este é o passo a passo completo — do download ao primeiro Score de Risco. Tudo roda na sua rede: nada é enviado para a internet.

You're an invited tester. This is the complete walkthrough — from download to your first Risk Score. Everything runs on your network: nothing is sent to the internet.

Versão 0.2.1 — piloto controlado. Rode em modo Monitor (o padrão) num servidor de teste ou VM, não em produção crítica. O foco é a detecção: o produto ver o ataque e mostrar no painel. Esta versão inclui o provocador de ensaio, que roda numa máquina cliente e simula um ataque pela rede (para o painel mostrar o IP de origem real). A contenção automática (modo Block) existe e é testada, mas só deve ser ligada num servidor de teste. Baixe primeiro o Guia do tester na página do release.
Version 0.2.1 — controlled pilot. Run in Monitor mode (the default) on a test server or VM, not on critical production. The focus is detection: seeing the attack and showing it on the dashboard. This version includes the attack drill tool, which runs on a client machine and simulates an attack over the network (so the dashboard shows the real source IP). Automatic containment (Block mode) exists and is tested, but should only be enabled on a test server. Grab the tester guide first on the release page.

📋 Antes de começar

📋 Before you start

  • Uma máquina para o painel — pode ser seu próprio PC (Windows 10/11) ou um servidor. É onde você vê tudo.
  • Um servidor para o agente — idealmente um servidor de arquivos Windows. Para só experimentar, o mesmo PC serve.
  • Não precisa instalar .NET, banco de dados ou qualquer dependência.
  • Direito de administrador no servidor onde o agente vai rodar.
  • A machine for the dashboard — your own PC (Windows 10/11) or a server. It's where you see everything.
  • A server for the agent — ideally a Windows file server. Just to try it out, the same PC works.
  • No need to install .NET, a database or any dependency.
  • Administrator rights on the server where the agent will run.

1 Baixar os instaladores

1 Download the installers

Windows x64 · não precisa de .NETno .NET required

São dois instaladores. Instale o painel na máquina que vai centralizar tudo, e o agente em cada servidor que quer proteger.

There are two installers. Install the dashboard on the machine that centralizes everything, and the agent on each server you want to protect.

Painel (.msi) →Dashboard (.msi) → Agente (.msi) →Agent (.msi) → Versão portátil (.zip)Portable version (.zip)

⚠️ O Windows vai avisar que o editor é desconhecido. É esperado: nesta fase de testes o instalador ainda não é assinado digitalmente (o certificado entra depois). Clique em Mais informações → Executar assim mesmo. Para conferir a integridade, o SHA-256 de cada arquivo está publicado na página do release.
⚠️ Windows will warn about an unknown publisher. Expected: at this testing stage the installer is not code-signed yet (the certificate comes later). Click More info → Run anyway. To verify integrity, each file's SHA-256 is published on the release page.
💡 Prefere não instalar nada? A versão portátil (.zip) traz os mesmos executáveis para rodar de uma pasta — bom para uma avaliação rápida.
💡 Rather not install anything? The portable version (.zip) has the same executables to run from a folder — good for a quick look.

2 Instalar e abrir o painel

2 Install and open the dashboard

Execute o RansomGuard-Painel.msi (aceite o aviso do Windows). Ele instala em Arquivos de Programas e cria o atalho RansomGuard — Painel no Menu Iniciar.

Run RansomGuard-Painel.msi (accept the Windows warning). It installs to Program Files and creates a RansomGuard — Painel shortcut in the Start Menu.

Abra pelo atalho. Uma janela de console mostra o endereço — por padrão http://localhost:5000. Abra no navegador e deixe a janela aberta.

Open it from the shortcut. A console window shows the address — by default http://localhost:5000. Open it in your browser and keep the window open.

Usando a versão portátil? Extraia o zip, entre em painel\ e execute:

Using the portable version? Extract the zip, go into painel\ and run:

Go into the painel\ folder and run:

RansomGuard.Server.exe

Uma janela de console abre e mostra o endereço. Por padrão é http://localhost:5000 — abra no navegador. Deixe essa janela aberta: fechá-la para o painel.

A console window opens showing the address. By default it's http://localhost:5000 — open it in your browser. Keep that window open: closing it stops the dashboard.

💡 Se a porta 5000 estiver ocupada, rode RansomGuard.Server.exe --urls http://localhost:5050 (ou outra porta livre).
💡 If port 5000 is taken, run RansomGuard.Server.exe --urls http://localhost:5050 (or another free port).
💡 Se o agente vai rodar em outra máquina, o painel precisa aceitar conexões da rede: RansomGuard.Server.exe --urls http://0.0.0.0:5000 e libere a porta no firewall.
💡 If the agent runs on another machine, the dashboard must accept network connections: RansomGuard.Server.exe --urls http://0.0.0.0:5000 and open the port in the firewall.

3 Instalar o agente no servidor

3 Install the agent on the server

No servidor que você quer proteger, execute o RansomGuard-Agente.msi. Ele se instala como Serviço do Windows — inicia sozinho no boot e continua rodando mesmo sem ninguém logado.

On the server you want to protect, run RansomGuard-Agente.msi. It installs as a Windows Service — starts on boot and keeps running even with nobody logged in.

Instalação com um clique duplo: funciona, mas o agente vai apontar para http://localhost:5000. Use isso se o painel estiver no mesmo servidor.

Double-click install: works, but the agent will point to http://localhost:5000. Use this if the dashboard is on the same server.

Painel em outra máquina? Instale pela linha de comando (PowerShell como Administrador), informando o endereço do painel:

Dashboard on another machine? Install from the command line (PowerShell as Administrator), passing the dashboard address:

msiexec /i RansomGuard-Agente-0.2.1-tester.msi BACKENDURL=http://192.168.1.10:5000 SERVERNAME=FS01 PROTECTEDPATHS="C:\PastaDeTeste"
  • BACKENDURL — endereço do painel. Padrão: http://localhost:5000
  • SERVERNAME — nome com que o servidor aparece no painel. Padrão: o nome da máquina
  • MODE — Monitor, Alert ou Block. Padrão: Monitor
  • BACKENDURL — dashboard address. Default: http://localhost:5000
  • SERVERNAME — the name the server shows as in the dashboard. Default: the machine name
  • MODE — Monitor, Alert or Block. Default: Monitor
O agente já começa em Monitor. Ele apenas observa e reporta — não bloqueia nada. Os modos Alert e Block pertencem ao plano pago e só devem ser usados depois de conhecer o comportamento no seu ambiente.
The agent starts in Monitor mode. It only observes and reports — blocks nothing. Alert and Block modes belong to the paid plan and should only be used after you know the behavior in your environment.
💡 Vários servidores? A mesma linha de comando com /quiet ao final funciona por GPO — é assim que se implanta em todo o parque de uma vez.
💡 Many servers? The same command line with /quiet at the end works via GPO — that's how you deploy across the whole fleet at once.
💡 Versão portátil: edite agente\appsettings.json (campos ServerName, BackendUrl, Mode) e execute RansomGuard.Agent.Service.exe num PowerShell como Administrador.
💡 Portable version: edit agente\appsettings.json (ServerName, BackendUrl, Mode) and run RansomGuard.Agent.Service.exe in an elevated PowerShell.

4 Conferir se está rodando

4 Check that it's running

O serviço sobe sozinho ao final da instalação. Para confirmar, rode num PowerShell:

The service starts on its own at the end of the installation. To confirm, run in PowerShell:

Get-Service RansomGuardAgent

O status deve ser Running. Se não estiver, inicie com Start-Service RansomGuardAgent.

Status should be Running. If not, start it with Start-Service RansomGuardAgent.

5 Ver o resultado

5 See the result

Volte ao painel no navegador. Em poucos minutos você verá:

Go back to the dashboard in your browser. Within a few minutes you'll see:

  • Visão geral — a nota de risco (0–100) do servidor e da rede.
  • Servidor — a lista priorizada de correções, cada uma com o comando ou GPO que resolve.
  • Incidentes — detecções, quando houver (quem, de onde, qual share).
  • Licença — o número da sua instalação (usado para ativar o plano pago).
  • Overview — the risk score (0–100) for the server and the network.
  • Server — the prioritized fix list, each with the command or GPO that solves it.
  • Incidents — detections, when they occur (who, from where, which share).
  • License — your installation number (used to activate the paid plan).

Manual detalhado de cada tela em Documentação.

Detailed manual for each screen in the Documentation.

🔍 O que queremos que você teste

🔍 What we'd like you to test

Quatro perguntas — as respostas valem mais que qualquer relatório:

Four questions — your answers are worth more than any report:

  • 1. O Score faz sentido? As correções recomendadas batem com a realidade do seu parque, ou tem alguma que não se aplica?
  • 2. A atribuição está certa? Quando aparece um incidente, o usuário e o IP de origem conferem?
  • 3. Falso positivo (o mais importante). Rode um backup pesado, um robocopy, uma sincronização. Apareceu algum alerta indevido?
  • 4. Está claro? Alguma tela ou texto confundiu você? O que é grátis e o que é pago ficou evidente?
  • 1. Does the Score make sense? Do the recommended fixes match your fleet's reality, or is any of them irrelevant?
  • 2. Is attribution correct? When an incident shows up, do the user and source IP check out?
  • 3. False positives (most important). Run a heavy backup, a robocopy, a sync. Did any undue alert appear?
  • 4. Is it clear? Did any screen or wording confuse you? Was it obvious what's free and what's paid?
Como reportar: anote o que funcionou, o que confundiu e qualquer falso positivo, e envie junto o texto da janela do agente e do painel. É esse retorno que define as próximas versões.
How to report: note what worked, what confused you and any false positive, and send along the text from the agent and dashboard windows. This feedback shapes the next versions.

🔒 Privacidade e limites desta versão

🔒 Privacy and limits of this version

Metadado e configuração, nunca conteúdo. O RansomGuard observa quem acessou, de onde, qual pasta e quantos arquivos — jamais o conteúdo deles. O agente conversa somente com o painel que você hospeda; nada vai para a internet.

Metadata and configuration, never content. RansomGuard observes who accessed, from where, which folder and how many files — never their contents. The agent talks only to the dashboard you host; nothing goes to the internet.

O que ainda não está nesta versão: assinatura digital dos executáveis (o certificado entra antes do lançamento), a proteção por FSRM em servidores sem a role de File Server (o produto avisa quando degrada), e a contenção automática validada em ambiente real — por isso o piloto é em modo Monitor.

Not in this version yet: code signing of the executables (the certificate comes before launch), FSRM protection on servers without the File Server role (the product says so when it degrades), and automatic containment validated in a real environment — which is why the pilot runs in Monitor mode.

DocumentaçãoDocumentation

Manual de operação

Operation manual

Do primeiro acesso à contenção automática. Versão de avaliação — as telas ilustradas entram após o piloto.

From first access to automatic containment. Evaluation version — illustrated screens come after the pilot.

1 · O que é

1 · What it is

O RansomGuard vive nos seus servidores — o ponto exato onde o ransomware causa dano. Ele faz três coisas: pontua o risco antes do ataque (Score), vê a criptografia em ação (inclusive a que vem pela rede, que o antivírus de endpoint não enxerga) e contém em segundos. Tudo self-hosted, sobre recursos nativos do Windows.

RansomGuard lives on your servers — exactly where ransomware does damage. It does three things: scores the risk before the attack, sees encryption in action (including over the network, invisible to endpoint antivirus) and contains it in seconds. All self-hosted, on native Windows features.

2 · Instalar o painel

2 · Install the dashboard

O painel é o cérebro: recebe os dados dos agentes e mostra tudo. Rode RansomGuard.Server.exe numa máquina que fique ligada (pode ser um servidor comum ou uma VM). Ele abre um endereço local — anote a porta mostrada no console. Não precisa instalar .NET nem banco de dados: tudo já vem embutido.

The dashboard is the brain: it receives agent data and shows everything. Run RansomGuard.Server.exe on a machine that stays on. It opens a local address — note the port shown in the console. No .NET or database installation required.

Na primeira vez, o painel pede para criar a senha do administrador (mínimo 8 caracteres). Sem essa conta, ninguém entra — o painel não fica aberto na sua rede. Guarde a senha: não há "esqueci a senha" nesta versão (o reset é apagar a conta no banco e refazer o setup).

On first run, the dashboard asks you to create the admin password (minimum 8 characters). Without this account, no one gets in — the dashboard is not left open on your network. Keep the password: there's no "forgot password" in this version (reset = delete the account row and redo setup).

3 · Instalar o agente

3 · Install the agent

O agente vai em cada servidor que você quer proteger (tipicamente os servidores de arquivos). Edite o appsettings.json:

The agent goes on each server you want to protect (typically file servers). Edit appsettings.json:

  • ServerName — como o servidor aparecerá no painel
  • BackendUrl — o endereço do painel (ex.: http://painel:5000)
  • Mode — Monitor (padrão), Alert ou Block
  • ProtectedPaths — pastas a proteger, separadas por ; (ex.: D:\Shares\Financeiro)
  • ServerName — how the server appears in the dashboard
  • BackendUrl — the dashboard address (e.g. http://dashboard:5000)
  • Mode — Monitor (default), Alert or Block
  • ProtectedPaths — folders to protect, separated by ; (e.g. D:\Shares\Finance)

O MSI instala o agente como Serviço do Windows — ele já sobe com o privilégio que precisa para ler os eventos. A contenção automática vem do painel (com licença), não de um arquivo local.

The MSI installs the agent as a Windows Service — it starts with the privilege it needs to read events. Automatic containment comes from the dashboard (with a license), not from a local file.

Pré-requisito da detecção: ligue a auditoria de acesso a arquivo no servidor, num PowerShell elevado — sem isso o Windows não emite os eventos que o agente lê:
auditpol /set /subcategory:"Detailed File Share" /success:enable
Detection prerequisite: enable file-access auditing on the server, in an elevated PowerShell — without it Windows doesn't emit the events the agent reads:
auditpol /set /subcategory:"Detailed File Share" /success:enable

Confira se o agente está enxergando: rode RansomGuard.Agent.Service.exe --diagnostico (elevado). Ele diz, em português, se a auditoria está certa, se consegue ler o log de segurança e se as pastas estão configuradas — e explica o que fazer se faltar algo.

Check the agent can see: run RansomGuard.Agent.Service.exe --diagnostico (elevated). It tells you, in plain language, whether auditing is right, whether it can read the security log and whether folders are configured — and explains what to fix.

4 · Score de Risco

4 · Risk Score

Minutos após o agente subir, o servidor aparece na Visão geral com uma nota de 0 a 100. A nota é calculada por regras calibradas pelas táticas reais dos ataques atuais: hardening de SMB, shares expostos, resiliência de VSS/backup, cobertura de auditoria. Abra o servidor para ver a lista priorizada de correções — cada uma com o comando ou a GPO que resolve.

Minutes after the agent starts, the server appears in the Overview with a 0–100 score, computed from rules calibrated by real attack tactics: SMB hardening, exposed shares, VSS/backup resilience, audit coverage. Open a server to see the prioritized fix list — each with the command or GPO that solves it.

5 · Incidentes

5 · Incidents

A tela de Incidentes mostra as detecções correlacionadas: quem (usuário), de onde (IP de origem), o quê (share e nº de arquivos) e por quê (canário tocado, renomeação em massa, VSS apagado). O IP de origem é o que permite identificar a criptografia remota — quando o ataque vem de outra máquina da rede.

The Incidents screen shows correlated detections: who (user), from where (source IP), what (share and file count) and why (canary touched, mass rename, VSS deleted). The source IP is what identifies remote encryption — when the attack comes from another machine.

6 · Provocar uma detecção (ensaio seguro)

6 · Trigger a detection (safe drill)

Para ver o produto pegar um ataque sem esperar um de verdade, o agente traz um ensaio: ele imita ransomware numa pasta de teste — sem criptografar nada e sem tocar em dados reais. Cinco travas de segurança garantem que ele só age numa pasta que ele mesmo criou.

To watch the product catch an attack without waiting for a real one, the agent ships a drill: it mimics ransomware in a test folder — encrypting nothing and never touching real data. Five safety locks ensure it only acts on a folder it created itself.

RansomGuard.Agent.Service.exe --ensaio-preparar C:\PastaDeTeste
RansomGuard.Agent.Service.exe --preparar
RansomGuard.Agent.Service.exe --ensaio C:\PastaDeTeste --confirmar
RansomGuard.Agent.Service.exe --ensaio-limpar C:\PastaDeTeste

Depois do --confirmar, o incidente deve aparecer no painel com o usuário e a origem. O --ensaio-limpar desfaz tudo.

After --confirmar, the incident should appear on the dashboard with the user and origin. --ensaio-limpar undoes everything.

⚠️ Seu antivírus pode reclamar. O ensaio cria arquivos com extensão .locked e um "bilhete de resgate" de mentira — nada é malicioso, mas alguns antivírus alertam pela aparência. É esperado. Se o AV apagar os arquivos de teste, ele está fazendo o trabalho dele; use uma pasta de teste e, se precisar, uma exclusão temporária.
⚠️ Your antivirus may complain. The drill creates files with the .locked extension and a fake "ransom note" — nothing is malicious, but some antivirus flags the appearance. That's expected. If the AV deletes the test files, it's doing its job; use a test folder and a temporary exclusion if needed.

7 · Contenção (plano pago)

7 · Containment (paid plan)

Com licença ativa e modo Bloqueio, o produto reage sozinho: derruba a sessão SMB do atacante, bloqueia o IP no firewall, desabilita a conta no AD e, em último caso, isola o share. Só incidentes de alta confiança disparam contenção; os de confiança média apenas alertam — é o que evita derrubar um backup legítimo. Há ainda modo aprendizado e allowlist de contas de serviço.

With an active license and Block mode, the product reacts on its own: kills the attacker's SMB session, blocks the IP, disables the AD account and, as a last resort, isolates the share. Only high-confidence incidents trigger containment; medium-confidence ones only alert — that's what prevents taking down a legitimate backup. There's also learning mode and a service-account allowlist.

8 · Licença

8 · License

A tela Licença mostra o número da instalação do seu painel. Ao contratar, você informa esse número e recebe por e-mail um token assinado, que cola na mesma tela. A validação é 100% offline — nenhum dado sai da sua rede, e a licença só funciona naquela instalação.

The License screen shows your dashboard's installation number. When you subscribe, you provide that number and receive a signed token by e-mail, which you paste on the same screen. Validation is 100% offline — no data leaves your network, and the license only works on that installation.

9 · Privacidade

9 · Privacy

Metadado e configuração, nunca conteúdo. O produto observa quem acessou, de onde, qual share e quantos arquivos — jamais o conteúdo dos seus arquivos. O agente conversa somente com o painel que você hospeda; nada é enviado para a internet.

Metadata and configuration, never content. The product observes who accessed, from where, which share and how many files — never your file contents. The agent talks only to the dashboard you host; nothing goes to the internet.