Questão de Segurança da Informação — Malware — CESPE / CEBRASPE 2024
- Código
- ce189075
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-PR
- Ano
- 2024
- Nível
- Superior
- Cargo
- Auditor de Controle Externo – Área: Informática
- Aworm
- Bvírus
- Crootkit
- Dcavalo de Troia
- Espyware
GabaritoC — rootkit
Gabarito: letra C (rootkit). A descrição do enunciado — "subvertendo o fluxo de execução do sistema, sendo capaz de ocultar-se e substituir as chamadas do sistema que manipulam arquivos, processos, memória, controles de acesso e comunicações de rede por código malicioso" — corresponde exatamente ao comportamento de um rootkit, conforme definição clássica de malware.
O rootkit atua modificando o sistema operacional para se esconder e interceptar chamadas de sistema (system calls), permitindo que o invasor mantenha acesso privilegiado sem ser detectado. As demais opções referem-se a outros tipos de malware, com características distintas.
Definição de rootkit: "Pacotes de software conhecidos como rootkits permitem essa ocultação, modificando o sistema operacional do hospedeiro para que o malware fique invisível para o usuário. Os rootkits podem impedir que um processo prejudicial seja visível na lista de processos do sistema ou evitar que seus arquivos sejam lidos."
O worm é um malware que se propaga automaticamente por redes, sem necessidade de infectar arquivos ou de interagir com o usuário. Ele não tem como foco principal a ocultação ou a substituição de chamadas de sistema; sua característica marcante é a auto-replicação e a disseminação.
O vírus insere-se em arquivos executáveis e depende da execução do hospedeiro para se espalhar. Embora possa causar danos, sua atuação típica não envolve a subversão de chamadas de sistema para ocultação; ele age no nível do arquivo infectado.
O rootkit é projetado exatamente para se ocultar no sistema operacional, substituindo ou interceptando chamadas de sistema (system calls) de arquivos, processos, memória, controles de acesso e rede. Isso permite que o malware permaneça invisível para ferramentas de monitoramento e antivírus, mantendo o controle remoto do sistema.
O cavalo de Troia (Trojan horse) disfarça-se de software legítimo para enganar o usuário e obter acesso não autorizado, mas sua principal característica é o disfarce, e não a capacidade de se ocultar no sistema substituindo chamadas de sistema. Ele geralmente não modifica o kernel ou as system calls.
O spyware tem como objetivo coletar informações do usuário sem consentimento, como hábitos de navegação e dados pessoais. Sua atuação não envolve tipicamente a subversão de chamadas de sistema para ocultação; ele pode usar outras técnicas, mas não as descritas no enunciado.
A banca explora a confusão entre rootkit e outros tipos de malware. O candidato pode associar o termo "ocultar-se" a vírus ou trojan, mas a substituição de chamadas de sistema é a assinatura do rootkit. Lembre-se: rootkit = modificação do kernel/ system calls; vírus = infecção de arquivos; worm = autopropagação; trojan = disfarce; spyware = espionagem.
Gabarito: letra C (rootkit).
Link permanente: /questoes/ce189075