Pular para o conteúdo principal

Questão de Sistemas Operacionais — Comandos — FGV 2022

Sistemas OperacionaisComandos
Código
fg051463
Banca
FGV
Órgão
SEAD-AP
Ano
2022
Nível
Superior
Cargo
Perito Criminal - Ciência da Computação - Analista de Sistema
Um perito de um órgão público realizou a seguinte análise em um arquivo de memória volátil (RAM) denominado mem.dmp, obtido em tempo real em um sistema em execução:$ python vol.py –f mem.dmp --profile=Win7SP1x64 pslistO possível objetivo do perito com a execução do comando foi listar
  1. Ao relacionamento entre os processos pais e filhos.
  2. Bos comandos executados no console.
  3. Cos processos em execução.
  4. Dos processos ocultos.
  5. Eas conexões de rede.
Revelar gabarito e comentário

GabaritoC — os processos em execução.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Volatility – Comando pslist

Gabarito: letra C. O comando pslist da ferramenta Volatility tem como objetivo listar os processos em execução no momento da captura do dump de memória RAM. É um dos comandos mais básicos e diretos para análise forense de memória volátil.

A banca testa o conhecimento dos plugins do Volatility. O comando python vol.py –f mem.dmp --profile=Win7SP1x64 pslist utiliza o plugin pslist, cuja função é exibir a lista de processos ativos no sistema operacional Windows 7 SP1 x64 a partir do arquivo de memória mem.dmp.

Alternativa A — ❌ Incorreta

A relação entre processos pais e filhos (hierarquia) é obtida com o plugin pstree, que organiza os processos em árvore. O pslist apenas lista linearmente, sem destacar a hierarquia.

Alternativa B — ❌ Incorreta

Comandos executados no console são extraídos com plugins como cmdscan ou consoles, que buscam no histórico do prompt de comando. O pslist não tem essa finalidade.

Alternativa C — ✅ Correta ⟵ GABARITO

O plugin pslist é a forma padrão de listar todos os processos em execução no momento da captura. Ele recupera a lista de processos a partir da estrutura interna do kernel.

Alternativa D — ❌ Incorreta

Processos ocultos (escondidos por rootkits) são detectados por plugins como psxview ou psscan, que comparam diferentes fontes de listagem. O pslist depende da lista oficial do kernel, podendo ser enganado.

Alternativa E — ❌ Incorreta

Conexões de rede ativas são listadas por plugins específicos como netscan, connections ou sockets. O pslist não trata de rede.

PEGA ESSA DICA!

Memorize os plugins mais comuns do Volatility: pslist (processos), pstree (árvore de processos), cmdscan (comandos), netscan (conexões), hivelist (registro) e dumpfiles (arquivos). Cada um tem função específica – a banca adora trocá-los nas alternativas.

Gabarito: letra C.

Link permanente: /questoes/fg051463