Questão de Segurança da Informação — Análise de Código Malicioso — CESPE / CEBRASPE 2025
Segurança da Informação›Análise de Código Malicioso
Código
ce418206
Banca
CESPE / CEBRASPE
Órgão
PF
Ano
2025
Cargo
PCF
Em relação à análise de código malicioso e às técnicas de sandboxing, julgue o item a seguir.
A análise estática de um vírus se concentra na execução do código malicioso em um ambiente controlado, como uma sandbox, a fim de se observar seu comportamento dinâmico no que concerne, por exemplo, a chamadas de sistema, modificações no registro e comunicações de rede.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Análise de malware: estática × dinâmica
❌ ERRADO. O item inverte os conceitos: a análise estática examina o código malicioso sem executá-lo (inspeção do código-fonte, strings, assinaturas, estrutura do binário), enquanto a execução em ambiente controlado (sandbox) para observar o comportamento dinâmico — chamadas de sistema, modificações no registro, comunicações de rede — é justamente a definição de análise dinâmica. O gabarito é a letra E.
A análise de malware é uma das etapas centrais da resposta a incidentes e da inteligência de ameaças. Ela se divide em duas grandes abordagens, que se complementam: a análise estática e a análise dinâmica. A confusão entre elas é um dos erros mais comuns em provas de segurança da informação, e é exatamente o que a banca explora aqui.
A análise estática é aquela que examina o código malicioso sem executá-lo. O analista inspeciona o arquivo em si: procura por strings suspeitas, analisa o cabeçalho do executável, verifica a assinatura digital, identifica o hash do arquivo, examina o código-fonte (quando disponível) ou o código de máquina descompilado. É uma análise "no papel", que não observa o comportamento do malware em execução. Sua principal vantagem é a segurança — o código não roda, então não há risco de infecção — e a velocidade. Sua limitação é que malware moderno frequentemente usa técnicas de ofuscação, empacotamento e criptografia que escondem seu verdadeiro comportamento da análise estática.
A análise dinâmica, por sua vez, é aquela que executa o código malicioso em um ambiente controlado e isolado — a sandbox — para observar seu comportamento em tempo real. É nesse momento que se observam as chamadas de sistema (system calls), as modificações no registro do Windows, as comunicações de rede, a criação de arquivos, a manipulação de processos, entre outros indicadores de comprometimento. A sandbox é um ambiente isolado que confina o aplicativo, restringindo suas operações e limitando seu acesso aos recursos do sistema, de modo que o malware possa ser estudado sem causar danos ao ambiente real. É uma técnica essencial para entender o que o malware realmente faz, especialmente quando a análise estática é insuficiente devido a ofuscação.
A pegadinha da questão está em atribuir à análise estática aquilo que é característico da análise dinâmica. O enunciado descreve perfeitamente a análise dinâmica — execução em sandbox, observação de chamadas de sistema, modificações no registro e comunicações de rede — mas a rotula como "análise estática". É uma inversão clássica de conceitos.
Para fixar, veja a comparação:
Critério
Análise Estática
Análise Dinâmica
Execução do código
Não executa
Executa em ambiente controlado
Observação
Estrutura, strings, assinaturas, hash
Comportamento: chamadas de sistema, registro, rede
Ambiente
Arquivo em repouso
Sandbox
Vantagem
Segura, rápida
Revela comportamento real, contorna ofuscação
Limitação
Ofuscação pode esconder o comportamento
Mais lenta, risco controlado de infecção
Guarde essa fronteira: estática = não executa; dinâmica = executa em sandbox. É exatamente nela que esta questão se decide.
Análise de malware
1Estática
Não executa o código
Inspeção de strings, hash, assinatura
Estrutura do binário
2Dinâmica
Executa em sandbox
Observa chamadas de sistema
Registro e rede
LEVEL · soulevel.com.br
Item — ❌ Errado ⟵ GABARITO
O item está errado porque descreve a análise dinâmica como se fosse estática. A execução do código malicioso em um ambiente controlado (sandbox) para observar seu comportamento dinâmico — chamadas de sistema, modificações no registro, comunicações de rede — é a definição precisa de análise dinâmica, não de análise estática. A análise estática, ao contrário, examina o código sem executá-lo, analisando sua estrutura, strings, assinaturas e hash. A banca inverteu os conceitos, e o candidato que não domina essa distinção cai na armadilha.
NÃO CAIA NESSA!
A banca troca os conceitos de análise estática e dinâmica. O enunciado descreve perfeitamente a análise dinâmica (execução em sandbox, observação de comportamento) e a rotula como estática. Na prova, desconfie sempre que a definição de um termo técnico parecer "deslocada" — verifique se a descrição corresponde ao conceito nomeado. Com treino, você enxerga essas inversões de longe 💪.