Pular para o conteúdo principal

Questão de Segurança da Informação — Malware — CESPE / CEBRASPE 2024

Segurança da InformaçãoMalware
Código
ce189075
Banca
CESPE / CEBRASPE
Órgão
TCE-PR
Ano
2024
Nível
Superior
Cargo
Auditor de Controle Externo – Área: Informática
Assinale a opção que indica o tipo de malware que opera tipicamente subvertendo o fluxo de execução do sistema, sendo capaz de ocultar-se e substituir as chamadas do sistema que manipulam arquivos, processos, memória, controles de acesso e comunicações de rede por código malicioso.
  1. Aworm
  2. Bvírus
  3. Crootkit
  4. Dcavalo de Troia
  5. Espyware
Revelar gabarito e comentário

GabaritoC — rootkit

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Rootkit: o malware que subverte o sistema

Gabarito: letra C (rootkit). A descrição do enunciado — "subvertendo o fluxo de execução do sistema, sendo capaz de ocultar-se e substituir as chamadas do sistema que manipulam arquivos, processos, memória, controles de acesso e comunicações de rede por código malicioso" — corresponde exatamente ao comportamento de um rootkit, conforme definição clássica de malware.

O rootkit atua modificando o sistema operacional para se esconder e interceptar chamadas de sistema (system calls), permitindo que o invasor mantenha acesso privilegiado sem ser detectado. As demais opções referem-se a outros tipos de malware, com características distintas.

Definição de rootkit: "Pacotes de software conhecidos como rootkits permitem essa ocultação, modificando o sistema operacional do hospedeiro para que o malware fique invisível para o usuário. Os rootkits podem impedir que um processo prejudicial seja visível na lista de processos do sistema ou evitar que seus arquivos sejam lidos."

Malware
  • 1Rootkit (gabarito)
    • Subverte fluxo de execução
    • Substitui chamadas de sistema
      • Arquivos
      • Processos
      • Memória
      • Controle de acesso
      • Rede
    • Ocultação no SO
  • 2Worm
    • Auto-replicação por rede
    • Sem foco em ocultação
  • 3Vírus
    • Insere-se em executáveis
    • Depende do hospedeiro
  • 4Cavalo de Troia
    • Disfarça-se de software legítimo
    • Engana o usuário
  • 5Spyware
    • Coleta informações
    • Sem subversão de chamadas
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O worm é um malware que se propaga automaticamente por redes, sem necessidade de infectar arquivos ou de interagir com o usuário. Ele não tem como foco principal a ocultação ou a substituição de chamadas de sistema; sua característica marcante é a auto-replicação e a disseminação.

Alternativa B — ❌ Incorreta

O vírus insere-se em arquivos executáveis e depende da execução do hospedeiro para se espalhar. Embora possa causar danos, sua atuação típica não envolve a subversão de chamadas de sistema para ocultação; ele age no nível do arquivo infectado.

Alternativa C — ✅ Correta ⟵ GABARITO

O rootkit é projetado exatamente para se ocultar no sistema operacional, substituindo ou interceptando chamadas de sistema (system calls) de arquivos, processos, memória, controles de acesso e rede. Isso permite que o malware permaneça invisível para ferramentas de monitoramento e antivírus, mantendo o controle remoto do sistema.

Alternativa D — ❌ Incorreta

O cavalo de Troia (Trojan horse) disfarça-se de software legítimo para enganar o usuário e obter acesso não autorizado, mas sua principal característica é o disfarce, e não a capacidade de se ocultar no sistema substituindo chamadas de sistema. Ele geralmente não modifica o kernel ou as system calls.

Alternativa E — ❌ Incorreta

O spyware tem como objetivo coletar informações do usuário sem consentimento, como hábitos de navegação e dados pessoais. Sua atuação não envolve tipicamente a subversão de chamadas de sistema para ocultação; ele pode usar outras técnicas, mas não as descritas no enunciado.

NÃO CAIA NESSA!

A banca explora a confusão entre rootkit e outros tipos de malware. O candidato pode associar o termo "ocultar-se" a vírus ou trojan, mas a substituição de chamadas de sistema é a assinatura do rootkit. Lembre-se: rootkit = modificação do kernel/ system calls; vírus = infecção de arquivos; worm = autopropagação; trojan = disfarce; spyware = espionagem.

Gabarito: letra C (rootkit).

Link permanente: /questoes/ce189075