Questão de Segurança da Informação — Ameaças Técnicas Relacionadas a Redes e Criptografia — CESPE / CEBRASPE 2025
Segurança da Informação›Ameaças Técnicas Relacionadas a Redes e Criptografia
Código
ce418115
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6
A respeito de port scanning, julgue o item a seguir.
A varredura de porta TCP com a técnica de SYN scan não abre uma conexão TCP completa.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Port scanning: SYN scan e a conexão TCP
✅ CERTO. A afirmação está correta: a técnica de SYN scan (também chamada de half-open scan ou varredura de meia-abertura) não completa o handshake TCP de três vias. O atacante envia um pacote SYN e, ao receber o SYN-ACK (porta aberta), responde com um RST, abortando a conexão antes do ACK final — exatamente para não deixar rastros e não ser detectado.
O port scanning é uma técnica de reconhecimento usada para mapear portas TCP e UDP abertas em um host, identificando quais serviços estão disponíveis. É uma etapa comum tanto em testes de segurança autorizados (pentest) quanto em ataques maliciosos. A varredura SYN é uma das modalidades mais conhecidas porque equilibra eficiência e discrição: ela consegue descobrir portas abertas sem estabelecer uma conexão completa, o que dificulta a detecção por sistemas de log e IDS.
O funcionamento do handshake TCP normal é a chave para entender a questão. Em uma conexão legítima, o cliente envia SYN, o servidor responde SYN-ACK e o cliente finaliza com ACK — só então a conexão é estabelecida. No SYN scan, o atacante interrompe esse fluxo no segundo passo: ao receber o SYN-ACK, em vez de enviar o ACK, envia um RST. Isso significa que a conexão nunca é completada, mas o atacante já obteve a informação que queria (porta aberta). Se a porta estiver fechada, o servidor responde com RST diretamente, e o atacante sabe que não há serviço ali.
A grande vantagem do SYN scan é justamente essa: como não há conexão completa, o serviço alvo não registra uma sessão estabelecida, e o rastro deixado é mínimo. Por isso, é a técnica preferida em reconhecimento silencioso. A desvantagem é que requer privilégios de root/administrador no sistema do atacante para forjar os pacotes, e alguns firewalls e IDS modernos já conseguem detectar o padrão de SYN seguido de RST.
A pegadinha que a banca explora aqui é a confusão entre o SYN scan e outras técnicas de varredura. O SYN scan não abre conexão completa; já o connect scan (varredura completa) usa a chamada de sistema connect() e estabelece o handshake inteiro, sendo mais fácil de detectar. O candidato que não domina essa distinção pode marcar errado, achando que toda varredura de porta completa a conexão.
Guarde a fronteira: SYN scan = meia-abertura (half-open), sem ACK final; connect scan = conexão completa. É exatamente nesse detalhe que a questão se resolve.
1Atacante envia SYN
2Servidor responde SYN-ACK
3Atacante envia RST (sem ACK)
LEVEL · soulevel.com.br
Alternativa C — ✅ Certo ⟵ GABARITO
A afirmação está correta. O SYN scan é definido como uma varredura de meia-abertura (half-open): o atacante envia um pacote SYN e, ao receber o SYN-ACK (indicando porta aberta), responde com RST, encerrando o processo antes do ACK. Assim, a conexão TCP de três vias nunca é completada. Essa é a característica central da técnica, que a torna mais furtiva que o connect scan.
Alternativa E — ❌ Errado
A afirmação de que o SYN scan abre uma conexão TCP completa está incorreta. Isso descreve o comportamento do connect scan, que utiliza a chamada de sistema connect() e realiza o handshake completo (SYN, SYN-ACK, ACK). O SYN scan, por definição, interrompe o handshake no segundo passo, enviando RST em vez de ACK — portanto, não há conexão estabelecida.