Pular para o conteúdo principal

Questão de Segurança da Informação — Testes de Segurança (Pentest, Varreduras, etc.) — FCC 2024

Segurança da InformaçãoTestes de Segurança (Pentest, Varreduras, etc.)
Código
fc147379
Banca
FCC
Órgão
SEAD PI
Ano
2024
Cargo
Ana Gov ( )
Um analista de segurança está em um teste de intrusão e deseja realizar um ataque à LAN a partir de uma máquina Linux conectada na rede. Nesse caso, ele deve utilizar o
  1. Ada ferramenta Wireshark.
  2. Bdo Metasploit Framework.
  3. Cda ferramenta Burp Suite.
  4. Ddo OpenVAS Framework.
  5. Eda ferramenta Nikto.
Revelar gabarito e comentário

GabaritoB — do Metasploit Framework.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ferramentas de Teste de Intrusão: Metasploit Framework

Gabarito: letra B. O Metasploit Framework é a ferramenta adequada para realizar um ataque à LAN a partir de uma máquina Linux conectada na rede, pois é um ambiente de desenvolvimento e execução de exploits que permite explorar vulnerabilidades e obter acesso a sistemas na rede local. As demais ferramentas têm finalidades distintas: Wireshark é um analisador de protocolos (sniffer), Burp Suite foca em aplicações web, OpenVAS é um scanner de vulnerabilidades e Nikto é um scanner de servidores web.

O teste de intrusão (pentest) é um método que avalia a segurança de um sistema ou rede simulando um ataque real. O processo envolve várias etapas, desde a coleta de informações até a exploração de vulnerabilidades. Para executar um ataque efetivo, o analista precisa de ferramentas que permitam não apenas identificar, mas também explorar as falhas encontradas. É exatamente nesse ponto que o Metasploit Framework se destaca: ele é um framework completo que fornece uma vasta biblioteca de exploits, payloads e módulos auxiliares, permitindo ao pentester lançar ataques contra sistemas vulneráveis na rede.

O Metasploit Framework é amplamente utilizado em testes de penetração por ser uma plataforma modular e extensível. Ele permite ao analista configurar um exploit, escolher um payload (como uma reverse shell) e executar o ataque contra um alvo específico na LAN. Por exemplo, se o analista identificar que uma máquina na rede está executando um serviço SMB vulnerável, ele pode usar o Metasploit para explorar essa vulnerabilidade e obter acesso remoto ao sistema. Essa capacidade de exploração ativa é o que diferencia o Metasploit de ferramentas de análise passiva, como o Wireshark, ou de scanners de vulnerabilidades, como o OpenVAS.

A distinção entre as ferramentas é crucial para responder corretamente à questão. Enquanto o Wireshark captura e analisa pacotes, o Burp Suite intercepta e modifica tráfego HTTP/HTTPS, o OpenVAS realiza varreduras de vulnerabilidades e o Nikto verifica servidores web, o Metasploit é a ferramenta que efetivamente executa o ataque, explorando as vulnerabilidades identificadas. É essa característica de "exploração" que o torna a escolha certa para "realizar um ataque à LAN".

A pegadinha da banca está em confundir o candidato com ferramentas que são usadas em outras fases do pentest. O Wireshark, por exemplo, é usado na fase de reconhecimento e análise de tráfego, não na execução do ataque. O Burp Suite é específico para aplicações web, não para ataques à rede local. O OpenVAS e o Nikto são scanners que identificam vulnerabilidades, mas não as exploram. O Metasploit, por sua vez, é a ferramenta que permite ao analista "realizar o ataque" de fato, explorando as falhas encontradas.

Guarde essa fronteira: ferramentas de análise (Wireshark, scanners) identificam problemas; ferramentas de exploração (Metasploit) executam o ataque. É exatamente nessa distinção que as alternativas se dividem.

1Análise passiva
Wireshark (sniffer de protocolos)
2Varredura (scanners)
OpenVAS (vulnerabilidades)
Nikto (servidores web)
3Aplicações web
Burp Suite (proxy HTTP/HTTPS)
4Exploração ativa
Metasploit (executa exploits)
Ferramentas de pentest
LEVELsoulevel.com.br
Ferramentas de pentest: Análise passiva (Wireshark (sniffer de protocolos)); Varredura (scanners) (OpenVAS (vulnerabilidades), Nikto (servidores web)); Aplicações web (Burp Suite (proxy HTTP/HTTPS)); Exploração ativa (Metasploit (executa exploits))

Alternativa A — ❌ Incorreta

O Wireshark é um analisador de protocolos de rede que captura e exibe pacotes em tempo real para inspeção detalhada. Ele é um sniffer, utilizado para monitorar e analisar o tráfego, mas não executa ataques. Sua função é passiva: observar o que trafega na rede, não interagir com os sistemas para explorá-los. Portanto, não é a ferramenta para "realizar um ataque à LAN".

Alternativa B — ✅ Correta ⟵ GABARITO

O Metasploit Framework é um ambiente de desenvolvimento para exploração de vulnerabilidades, amplamente utilizado em testes de penetração. Ele permite ao analista executar exploits contra sistemas vulneráveis na rede, obter acesso e escalar privilégios. É a ferramenta adequada para "realizar um ataque à LAN" a partir de uma máquina Linux, pois fornece os módulos necessários para explorar ativamente as falhas de segurança.

Alternativa C — ❌ Incorreta

O Burp Suite é uma plataforma integrada para testes de segurança em aplicações web. Ele atua como proxy, scanner e ferramenta de intrusão para tráfego HTTP/HTTPS, sendo especializado em vulnerabilidades de aplicações web, como SQL Injection e XSS. Não é a ferramenta para ataques à rede local (LAN), pois seu foco é o tráfego web, não a exploração de serviços de rede em geral.

Alternativa D — ❌ Incorreta

O OpenVAS é um scanner de vulnerabilidades de código aberto que identifica falhas conhecidas em sistemas e serviços. Ele realiza varreduras e gera relatórios sobre as vulnerabilidades encontradas, mas não explora essas falhas. Sua função é detectar problemas, não executar ataques. Portanto, não é a ferramenta para "realizar um ataque à LAN".

Alternativa E — ❌ Incorreta

O Nikto é um scanner de vulnerabilidades específico para servidores web. Ele verifica a presença de arquivos perigosos, configurações incorretas e vulnerabilidades conhecidas em servidores HTTP. Assim como o OpenVAS, ele identifica problemas, mas não os explora. Além disso, seu escopo é limitado a servidores web, não à rede local como um todo.

NÃO CAIA NESSA!

A banca tenta confundir o candidato com ferramentas de fases diferentes do pentest. O Wireshark (análise), o OpenVAS e o Nikto (varredura) são usados para identificar problemas; o Burp Suite é específico para aplicações web. O Metasploit é a única que explora ativamente as vulnerabilidades, sendo a correta para "realizar um ataque". Com treino, você enxerga essa distinção de longe 💪

Gabarito: letra B

Link permanente: /questoes/fc147379