Pular para o conteúdo principal

Questão de Segurança da Informação — Malware (Vírus, Worms, Trojans, etc.) — CESPE / CEBRASPE 2024

Segurança da InformaçãoMalware (Vírus, Worms, Trojans, etc.)
Código
ce404101
Banca
CESPE / CEBRASPE
Órgão
TC DF
Ano
2024
Cargo
ACE ( )

Julgue o item a seguir, em relação a dispositivos de segurança e a softwares maliciosos.

 

Rootkits conseguem ocultar a existência de malware em sistemas operacionais, sendo capazes de interceptar e modificar chamadas de programas normais ao sistema operacional.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Rootkits: ocultação e interceptação de chamadas de sistema

CERTO. O item está correto: rootkits são conjuntos de técnicas e programas projetados para ocultar a presença de malware em um sistema operacional, e uma de suas principais capacidades é justamente interceptar e modificar chamadas de sistema (system calls) feitas por programas legítimos, de modo a esconder processos, arquivos e atividades maliciosas. Essa é a definição clássica e amplamente aceita na literatura de segurança da informação.

Para entender por que o item está correto, é preciso compreender o que é um rootkit e qual o seu papel dentro do ecossistema de malwares. O termo "rootkit" vem da combinação de "root" (o usuário administrador em sistemas Unix/Linux, que tem privilégios totais) e "kit" (conjunto de ferramentas). Assim, um rootkit é, essencialmente, um conjunto de ferramentas que permite ao atacante manter acesso privilegiado a um sistema, ao mesmo tempo em que oculta a sua presença e a de outros malwares.

A característica central do rootkit é a ocultação. Ele não é, em geral, um malware que causa danos diretos, como apagar arquivos ou criptografar dados (isso é papel de outros malwares, como vírus e ransomware). Em vez disso, o rootkit atua como um "invisibilizador": ele esconde processos, arquivos, chaves de registro, conexões de rede e até mesmo a sua própria presença, de modo que o usuário e os softwares de segurança (como antivírus) não consigam detectar a infecção. Essa ocultação é feita, na maioria dos casos, por meio da interceptação e modificação de chamadas de sistema (system calls).

As chamadas de sistema são a interface entre os programas de usuário e o kernel do sistema operacional. Quando um programa quer listar os arquivos de um diretório, por exemplo, ele faz uma chamada de sistema (como readdir no Linux ou NtQueryDirectoryFile no Windows). O rootkit, ao se instalar, pode "enganar" essas chamadas: quando um programa (ou o próprio antivírus) pede a lista de arquivos, o rootkit intercepta a chamada, remove da resposta os arquivos que deseja esconder e devolve a lista "limpa". O mesmo ocorre com a listagem de processos, chaves de registro e outras informações sensíveis. É exatamente isso que o item descreve: "capazes de interceptar e modificar chamadas de programas normais ao sistema operacional".

Um exemplo prático ajuda a fixar: imagine que um invasor instalou um keylogger (um tipo de spyware que captura teclas digitadas) em uma máquina Windows. O keylogger roda como um processo chamado svchost.exe (um nome comum de processo legítimo do Windows). Para não ser descoberto, o invasor instala um rootkit. Quando o usuário abre o Gerenciador de Tarefas, o sistema faz uma chamada para listar todos os processos. O rootkit intercepta essa chamada, identifica que o processo do keylogger está na lista e o remove antes de a lista ser exibida. O usuário não vê nada de anormal, e o keylogger continua operando em silêncio. O mesmo mecanismo pode esconder arquivos, conexões de rede e até mesmo as entradas do registro do Windows.

É importante distinguir o rootkit de outros malwares, pois essa é uma pegadinha recorrente em provas. O rootkit não é um malware que se propaga sozinho (como o worm), não depende de um hospedeiro para se replicar (como o vírus) e não se disfarça de software legítimo para enganar o usuário (como o trojan). O rootkit é um mecanismo de ocultação e persistência, que pode ser usado em conjunto com qualquer outro tipo de malware. Ele é, por assim dizer, o "esconderijo" do malware dentro do sistema.

A banca explora exatamente a confusão entre o rootkit e outros tipos de malware. O candidato que não domina o conceito pode achar que o item está errado por associar rootkit a algo que "apenas esconde", sem perceber que a interceptação de chamadas de sistema é justamente o mecanismo técnico pelo qual essa ocultação é realizada. O item está perfeitamente alinhado com a definição técnica de rootkit, sendo, portanto, CERTO.

1Função
Ocultar presença de malware
Manter acesso privilegiado
2Mecanismo
Intercepta chamadas de sistema
Modifica respostas
Esconde processos, arquivos, registros
3Não é
Vírus (não se replica)
Worm (não se propaga)
Trojan (não se disfarça)
Rootkit
LEVELsoulevel.com.br
Rootkit: Função (Ocultar presença de malware, Manter acesso privilegiado); Mecanismo (Intercepta chamadas de sistema, Modifica respostas, Esconde processos, arquivos, registros); Não é (Vírus (não se replica), Worm (não se propaga), Trojan (não se disfarça))

Item — ✅ CERTO

O item afirma que "Rootkits conseguem ocultar a existência de malware em sistemas operacionais, sendo capazes de interceptar e modificar chamadas de programas normais ao sistema operacional." Ambas as partes da afirmação estão corretas e são complementares:

  1. Ocultar a existência de malware: essa é a função primária do rootkit. Ele esconde processos, arquivos, chaves de registro e outros artefatos do malware, tornando-o invisível para o usuário e para ferramentas de detecção.

  2. Interceptar e modificar chamadas de programas normais ao sistema operacional: esse é o mecanismo técnico pelo qual a ocultação é alcançada. O rootkit se instala em um nível de privilégio elevado (no kernel ou em drivers) e intercepta as chamadas de sistema (system calls) feitas por programas legítimos, filtrando as informações que seriam exibidas. Ao modificar a resposta dessas chamadas, ele consegue esconder a presença do malware.

A afirmação está em total conformidade com a definição técnica de rootkit, sendo, portanto, CORRETA.

Gabarito: C (Certo)

Link permanente: /questoes/ce404101