Questão de Segurança da Informação — Testes de Segurança (Pentest, Varreduras, etc.) — FCC 2024
Segurança da Informação›Testes de Segurança (Pentest, Varreduras, etc.)
Código
fc147379
Banca
FCC
Órgão
SEAD PI
Ano
2024
Cargo
Ana Gov ( )
Um analista de segurança está em um teste de intrusão e deseja realizar um ataque à LAN a partir de uma máquina Linux conectada na rede. Nesse caso, ele deve utilizar o
Ada ferramenta Wireshark.
Bdo Metasploit Framework.
Cda ferramenta Burp Suite.
Ddo OpenVAS Framework.
Eda ferramenta Nikto.
Revelar gabarito e comentário▾
GabaritoB — do Metasploit Framework.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ferramentas de Teste de Intrusão: Metasploit Framework
Gabarito: letra B. O Metasploit Framework é a ferramenta adequada para realizar um ataque à LAN a partir de uma máquina Linux conectada na rede, pois é um ambiente de desenvolvimento e execução de exploits que permite explorar vulnerabilidades e obter acesso a sistemas na rede local. As demais ferramentas têm finalidades distintas: Wireshark é um analisador de protocolos (sniffer), Burp Suite foca em aplicações web, OpenVAS é um scanner de vulnerabilidades e Nikto é um scanner de servidores web.
O teste de intrusão (pentest) é um método que avalia a segurança de um sistema ou rede simulando um ataque real. O processo envolve várias etapas, desde a coleta de informações até a exploração de vulnerabilidades. Para executar um ataque efetivo, o analista precisa de ferramentas que permitam não apenas identificar, mas também explorar as falhas encontradas. É exatamente nesse ponto que o Metasploit Framework se destaca: ele é um framework completo que fornece uma vasta biblioteca de exploits, payloads e módulos auxiliares, permitindo ao pentester lançar ataques contra sistemas vulneráveis na rede.
O Metasploit Framework é amplamente utilizado em testes de penetração por ser uma plataforma modular e extensível. Ele permite ao analista configurar um exploit, escolher um payload (como uma reverse shell) e executar o ataque contra um alvo específico na LAN. Por exemplo, se o analista identificar que uma máquina na rede está executando um serviço SMB vulnerável, ele pode usar o Metasploit para explorar essa vulnerabilidade e obter acesso remoto ao sistema. Essa capacidade de exploração ativa é o que diferencia o Metasploit de ferramentas de análise passiva, como o Wireshark, ou de scanners de vulnerabilidades, como o OpenVAS.
A distinção entre as ferramentas é crucial para responder corretamente à questão. Enquanto o Wireshark captura e analisa pacotes, o Burp Suite intercepta e modifica tráfego HTTP/HTTPS, o OpenVAS realiza varreduras de vulnerabilidades e o Nikto verifica servidores web, o Metasploit é a ferramenta que efetivamente executa o ataque, explorando as vulnerabilidades identificadas. É essa característica de "exploração" que o torna a escolha certa para "realizar um ataque à LAN".
A pegadinha da banca está em confundir o candidato com ferramentas que são usadas em outras fases do pentest. O Wireshark, por exemplo, é usado na fase de reconhecimento e análise de tráfego, não na execução do ataque. O Burp Suite é específico para aplicações web, não para ataques à rede local. O OpenVAS e o Nikto são scanners que identificam vulnerabilidades, mas não as exploram. O Metasploit, por sua vez, é a ferramenta que permite ao analista "realizar o ataque" de fato, explorando as falhas encontradas.
Guarde essa fronteira: ferramentas de análise (Wireshark, scanners) identificam problemas; ferramentas de exploração (Metasploit) executam o ataque. É exatamente nessa distinção que as alternativas se dividem.
Ferramentas de pentest: Análise passiva (Wireshark (sniffer de protocolos)); Varredura (scanners) (OpenVAS (vulnerabilidades), Nikto (servidores web)); Aplicações web (Burp Suite (proxy HTTP/HTTPS)); Exploração ativa (Metasploit (executa exploits))
Alternativa A — ❌ Incorreta
O Wireshark é um analisador de protocolos de rede que captura e exibe pacotes em tempo real para inspeção detalhada. Ele é um sniffer, utilizado para monitorar e analisar o tráfego, mas não executa ataques. Sua função é passiva: observar o que trafega na rede, não interagir com os sistemas para explorá-los. Portanto, não é a ferramenta para "realizar um ataque à LAN".
Alternativa B — ✅ Correta ⟵ GABARITO
O Metasploit Framework é um ambiente de desenvolvimento para exploração de vulnerabilidades, amplamente utilizado em testes de penetração. Ele permite ao analista executar exploits contra sistemas vulneráveis na rede, obter acesso e escalar privilégios. É a ferramenta adequada para "realizar um ataque à LAN" a partir de uma máquina Linux, pois fornece os módulos necessários para explorar ativamente as falhas de segurança.
Alternativa C — ❌ Incorreta
O Burp Suite é uma plataforma integrada para testes de segurança em aplicações web. Ele atua como proxy, scanner e ferramenta de intrusão para tráfego HTTP/HTTPS, sendo especializado em vulnerabilidades de aplicações web, como SQL Injection e XSS. Não é a ferramenta para ataques à rede local (LAN), pois seu foco é o tráfego web, não a exploração de serviços de rede em geral.
Alternativa D — ❌ Incorreta
O OpenVAS é um scanner de vulnerabilidades de código aberto que identifica falhas conhecidas em sistemas e serviços. Ele realiza varreduras e gera relatórios sobre as vulnerabilidades encontradas, mas não explora essas falhas. Sua função é detectar problemas, não executar ataques. Portanto, não é a ferramenta para "realizar um ataque à LAN".
Alternativa E — ❌ Incorreta
O Nikto é um scanner de vulnerabilidades específico para servidores web. Ele verifica a presença de arquivos perigosos, configurações incorretas e vulnerabilidades conhecidas em servidores HTTP. Assim como o OpenVAS, ele identifica problemas, mas não os explora. Além disso, seu escopo é limitado a servidores web, não à rede local como um todo.
NÃO CAIA NESSA!
A banca tenta confundir o candidato com ferramentas de fases diferentes do pentest. O Wireshark (análise), o OpenVAS e o Nikto (varredura) são usados para identificar problemas; o Burp Suite é específico para aplicações web. O Metasploit é a única que explora ativamente as vulnerabilidades, sendo a correta para "realizar um ataque". Com treino, você enxerga essa distinção de longe 💪