Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Código Malicioso — CESPE / CEBRASPE 2025

Segurança da InformaçãoAnálise de Código Malicioso
Código
ce418206
Banca
CESPE / CEBRASPE
Órgão
PF
Ano
2025
Cargo
PCF

Em relação à análise de código malicioso e às técnicas de sandboxing, julgue o item a seguir.

 

A análise estática de um vírus se concentra na execução do código malicioso em um ambiente controlado, como uma sandbox, a fim de se observar seu comportamento dinâmico no que concerne, por exemplo, a chamadas de sistema, modificações no registro e comunicações de rede.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de malware: estática × dinâmica

❌ ERRADO. O item inverte os conceitos: a análise estática examina o código malicioso sem executá-lo (inspeção do código-fonte, strings, assinaturas, estrutura do binário), enquanto a execução em ambiente controlado (sandbox) para observar o comportamento dinâmico — chamadas de sistema, modificações no registro, comunicações de rede — é justamente a definição de análise dinâmica. O gabarito é a letra E.

A análise de malware é uma das etapas centrais da resposta a incidentes e da inteligência de ameaças. Ela se divide em duas grandes abordagens, que se complementam: a análise estática e a análise dinâmica. A confusão entre elas é um dos erros mais comuns em provas de segurança da informação, e é exatamente o que a banca explora aqui.

A análise estática é aquela que examina o código malicioso sem executá-lo. O analista inspeciona o arquivo em si: procura por strings suspeitas, analisa o cabeçalho do executável, verifica a assinatura digital, identifica o hash do arquivo, examina o código-fonte (quando disponível) ou o código de máquina descompilado. É uma análise "no papel", que não observa o comportamento do malware em execução. Sua principal vantagem é a segurança — o código não roda, então não há risco de infecção — e a velocidade. Sua limitação é que malware moderno frequentemente usa técnicas de ofuscação, empacotamento e criptografia que escondem seu verdadeiro comportamento da análise estática.

A análise dinâmica, por sua vez, é aquela que executa o código malicioso em um ambiente controlado e isolado — a sandbox — para observar seu comportamento em tempo real. É nesse momento que se observam as chamadas de sistema (system calls), as modificações no registro do Windows, as comunicações de rede, a criação de arquivos, a manipulação de processos, entre outros indicadores de comprometimento. A sandbox é um ambiente isolado que confina o aplicativo, restringindo suas operações e limitando seu acesso aos recursos do sistema, de modo que o malware possa ser estudado sem causar danos ao ambiente real. É uma técnica essencial para entender o que o malware realmente faz, especialmente quando a análise estática é insuficiente devido a ofuscação.

A pegadinha da questão está em atribuir à análise estática aquilo que é característico da análise dinâmica. O enunciado descreve perfeitamente a análise dinâmica — execução em sandbox, observação de chamadas de sistema, modificações no registro e comunicações de rede — mas a rotula como "análise estática". É uma inversão clássica de conceitos.

Para fixar, veja a comparação:

Critério

Análise Estática

Análise Dinâmica

Execução do código

Não executa

Executa em ambiente controlado

Observação

Estrutura, strings, assinaturas, hash

Comportamento: chamadas de sistema, registro, rede

Ambiente

Arquivo em repouso

Sandbox

Vantagem

Segura, rápida

Revela comportamento real, contorna ofuscação

Limitação

Ofuscação pode esconder o comportamento

Mais lenta, risco controlado de infecção

Guarde essa fronteira: estática = não executa; dinâmica = executa em sandbox. É exatamente nela que esta questão se decide.

Análise de malware
  • 1Estática
    • Não executa o código
    • Inspeção de strings, hash, assinatura
    • Estrutura do binário
  • 2Dinâmica
    • Executa em sandbox
    • Observa chamadas de sistema
    • Registro e rede
LEVEL · soulevel.com.br

Item — ❌ Errado ⟵ GABARITO

O item está errado porque descreve a análise dinâmica como se fosse estática. A execução do código malicioso em um ambiente controlado (sandbox) para observar seu comportamento dinâmico — chamadas de sistema, modificações no registro, comunicações de rede — é a definição precisa de análise dinâmica, não de análise estática. A análise estática, ao contrário, examina o código sem executá-lo, analisando sua estrutura, strings, assinaturas e hash. A banca inverteu os conceitos, e o candidato que não domina essa distinção cai na armadilha.

NÃO CAIA NESSA!

A banca troca os conceitos de análise estática e dinâmica. O enunciado descreve perfeitamente a análise dinâmica (execução em sandbox, observação de comportamento) e a rotula como estática. Na prova, desconfie sempre que a definição de um termo técnico parecer "deslocada" — verifique se a descrição corresponde ao conceito nomeado. Com treino, você enxerga essas inversões de longe 💪.

Gabarito: letra E (ERRADO).

Link permanente: /questoes/ce418206