Questão de Segurança da Informação — Testes de Segurança (Pentest, Varreduras, etc.) — CESPE / CEBRASPE 2026
Segurança da Informação›Testes de Segurança (Pentest, Varreduras, etc.)
Código
ce390771
Banca
CESPE / CEBRASPE
Órgão
TCE RN
Ano
2026
Cargo
Ana Adm ( )
Acerca de ataques a redes de computadores, julgue o item que se segue.
O port scanning é uma técnica utilizada para explorar vulnerabilidades em serviços de rede, visando à execução de código malicioso no alvo.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Port scanning: reconhecimento, não exploração
❌ ERRADO. O port scanning é uma técnica de reconhecimento e enumeração, utilizada para mapear portas abertas e identificar serviços ativos em um host, e não para explorar vulnerabilidades ou executar código malicioso. A exploração de vulnerabilidades e a execução de código são etapas posteriores no ciclo de um ataque, que dependem das informações coletadas na varredura.
O port scanning é uma das fases iniciais do processo de reconhecimento de um ataque, também conhecido como enumeração de serviços. Seu objetivo é descobrir quais portas TCP e UDP estão abertas em um determinado host, e a partir disso, identificar quais serviços estão rodando (por exemplo, HTTP na porta 80, SSH na porta 22, etc.). Com essa informação, o atacante pode associar possíveis vulnerabilidades aos serviços identificados e, então, planejar a exploração. A varredura de portas, portanto, é uma atividade de coleta de informações, e não de exploração em si.
A confusão entre "varredura" e "exploração" é comum, mas a distinção é fundamental. A varredura (scan) é uma técnica passiva ou ativa de reconhecimento, que não causa dano direto ao alvo. A exploração (exploit) é a etapa em que o atacante utiliza uma vulnerabilidade para obter acesso não autorizado, executar código, ou comprometer o sistema. O port scanning é um pré-requisito para a exploração, mas não é a exploração em si.
Um exemplo prático: um atacante utiliza o Nmap para escanear a porta 445 (SMB) de um servidor. O resultado indica que a porta está aberta. Com essa informação, ele pode pesquisar por vulnerabilidades conhecidas no serviço SMB e, se encontrar uma, tentar explorá-la. O port scanning apenas revelou a porta aberta; a exploração é uma etapa separada, que envolve o envio de um payload malicioso.
A banca explora exatamente essa confusão: o candidato que sabe que o port scanning é usado para "descobrir serviços" pode marcar como certo, mas a afirmação vai além, dizendo que é usado para "explorar vulnerabilidades" e "executar código malicioso", o que é incorreto. O port scanning é uma técnica de reconhecimento, e a exploração é uma etapa posterior, que pode ser feita com ferramentas como Metasploit, mas não é o objetivo do port scanning.
Guarde a distinção: port scanning = mapeamento de portas e serviços (reconhecimento); exploração = uso de vulnerabilidades para comprometer o sistema (ataque ativo). É exatamente essa fronteira que a questão testa.
1Reconhecimento
2Port scanning (mapeia portas/serviços)
3Identificação de vulnerabilidades
4Exploração (executa código malicioso)
LEVEL · soulevel.com.br
Alternativa E — ❌ Incorreta ⟵ GABARITO
A afirmação está errada porque atribui ao port scanning a função de "explorar vulnerabilidades" e "executar código malicioso", o que não corresponde à sua real finalidade. O port scanning é uma técnica de reconhecimento que visa mapear portas abertas e identificar serviços ativos em um host, servindo como base para etapas posteriores de um ataque, como a exploração de vulnerabilidades. A execução de código malicioso é uma consequência da exploração de uma vulnerabilidade, não da varredura de portas em si.