Pular para o conteúdo principal

Questão de Redes de Computadores — DNS (Domain Name System) — CESPE / CEBRASPE 2024

Redes de ComputadoresDNS (Domain Name System)
Código
ce404009
Banca
CESPE / CEBRASPE
Órgão
TCE AC
Ano
2024
Cargo
ATI ( )
Um servidor web de uma empresa de e-commerce foi alvo de um ataque DDoS. Durante o ataque, o servidor começou a apresentar lentidão extrema, tornando-se incapaz de atender às requisições legítimas dos clientes. A equipe de segurança detectou um tráfego anormal proveniente de diversos endereços IP, todos de dispositivos comprometidos em diferentes partes do mundo, que inundavam o servidor com solicitações massivas e simultâneas, visando interromper ou degradar significativamente a disponibilidade do serviço de e-commerce.   Tendo como referência a situação hipotética precedente, julgue o item a seguir.   Envenenamento de cache DNS pode ser uma técnica associada a ataques DDoS.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DNS Cache Poisoning e Ataques DDoS

Gabarito: letra C (CERTO). O envenenamento de cache DNS (DNS cache poisoning) pode, sim, ser uma técnica associada a ataques DDoS, pois ao corromper as respostas DNS armazenadas em resolvedores, o atacante consegue redirecionar o tráfego de um grande número de vítimas para um alvo específico, sobrecarregando-o e caracterizando um ataque de negação de serviço distribuída. Essa relação é reconhecida na literatura de segurança de redes, e o próprio contexto da questão destaca que o DNS é alvo frequente de DDoS e outras ameaças.

O DNS (Domain Name System) é o serviço da camada de aplicação responsável por traduzir nomes de domínio legíveis por humanos (como www.exemplo.com) em endereços IP numéricos (como 200.147.67.142). Ele funciona de forma hierárquica e distribuída, e os resolvedores locais utilizam cache para armazenar respostas recentes, evitando consultas repetidas à hierarquia completa. O cache é um mecanismo de desempenho, mas também um vetor de ataque: se um atacante conseguir inserir uma resposta falsa no cache de um resolvedor (por exemplo, associando o domínio do banco a um IP controlado pelo atacante), todos os clientes que consultarem aquele resolvedor serão direcionados para o destino malicioso.

O envenenamento de cache DNS (DNS cache poisoning) é exatamente essa técnica: corromper o cache de um resolvedor com informações falsas. Quando combinado a um ataque DDoS, o cenário típico é o seguinte: o atacante envenena o cache de diversos resolvedores públicos (ou de muitos dispositivos comprometidos, como roteadores ou servidores DNS locais), fazendo com que um grande volume de consultas legítimas seja redirecionado para o servidor-alvo. Esse redirecionamento massivo de tráfego — que pode incluir requisições de milhares de usuários que nada têm a ver com o ataque — sobrecarrega o servidor, que passa a receber muito mais solicitações do que consegue processar, degradando ou interrompendo o serviço. Esse tipo de ataque é conhecido como DDoS por amplificação ou redirecionamento, e o DNS é um dos vetores mais explorados justamente por ser um serviço essencial e amplamente distribuído.

A relação entre envenenamento de cache e DDoS é direta: o envenenamento é o meio, e o DDoS é o fim. O atacante não precisa inundar o alvo diretamente com pacotes de uma botnet; ele pode usar o próprio DNS como "arma", redirecionando o tráfego legítimo de muitos usuários para o alvo. Isso torna o ataque mais difícil de mitigar, pois o tráfego parece legítimo (vem de resolvedores e clientes reais) e a origem é distribuída por natureza.

A pegadinha que a banca explora aqui é a tentação de achar que envenenamento de cache DNS é um ataque independente, sem relação com DDoS. Na verdade, são técnicas complementares: o envenenamento pode ser usado para facilitar, amplificar ou mascarar um ataque DDoS. O candidato que conhece apenas a definição isolada de cada ataque pode marcar "errado", mas a questão cobra exatamente a interconexão entre eles.

NÃO CAIA NESSA!

A banca quer que você perceba que envenenamento de cache DNS não é apenas um ataque de integridade (redirecionar usuários para sites falsos), mas também pode ser uma ferramenta para potencializar um DDoS. Quem pensa que são ataques mutuamente exclusivos cai na armadilha. Lembre-se: o envenenamento corrompe o cache; o DDoS usa esse redirecionamento para sobrecarregar o alvo.

  1. 1Atacante envenena cache do resolvedor
  2. 2Respostas falsas redirecionam tráfego
  3. 3Clientes legítimos atingem o alvo
  4. 4Servidor-alvo sobrecarregado (DDoS)
LEVEL · soulevel.com.br

Item — ✅ CERTO

A afirmação está correta. O envenenamento de cache DNS pode ser uma técnica associada a ataques DDoS, pois permite redirecionar um grande volume de tráfego legítimo para o servidor-alvo, sobrecarregando-o. O contexto da questão reforça que o DNS é alvo frequente de DDoS e outras ameaças, e o material de apoio menciona explicitamente que o DNS "é alvo frequente de ataques de negação de serviço (DDoS) e outras ameaças, exigindo configuração adequada, mecanismos de cache seguros e o uso de extensões de segurança". Além disso, o DNSSEC (Domain Name System Security Extensions) é citado como proteção contra ataques de envenenamento de cache, evidenciando que essa é uma ameaça real e relevante.

Gabarito: letra C (CERTO).

Link permanente: /questoes/ce404009